Azure RBAC в кластерах Kubernetes с поддержкой Azure Arc

Идентификатор Microsoft Entra и управление доступом на основе ролей Azure (Azure RBAC) позволяют управлять проверками авторизации в кластере Kubernetes с поддержкой Azure Arc. Использование Azure RBAC с кластером дает преимущества назначений ролей Azure, таких как журналы действий, показывающие изменения, внесенные пользователями в ресурс Azure.

Архитектура

Схема архитектуры Azure RBAC.

Чтобы скачать схемы архитектуры в высоком разрешении, перейдите на страницу Jumpstart Gems.

Для маршрутизации всех проверок доступа авторизации в службу авторизации Azure сервер вебхука (guard) развертывается в кластере.

Кластер apiserver настроен для использования проверки подлинности с помощью токена вебхука и авторизации вебхука, чтобы запросы TokenAccessReview и SubjectAccessReview были перенаправлены на сервер вебхуков защиты. Запросы TokenAccessReview и SubjectAccessReview инициируются запросами к ресурсам Kubernetes, отправленным в apiserver.

Затем Guard вызывает checkAccess службу авторизации в Azure, чтобы узнать, имеет ли запрашиваемая сущность Microsoft Entra доступ к рассматриваемому ресурсу.

Если у этой сущности есть роль, которая разрешает этот доступ, allowed ответ отправляется из службы авторизации для защиты. Guard, в свою очередь, отправляет allowed ответ apiserver, позволяя вызывающей сущности получить доступ к запрашиваемому ресурсу Kubernetes.

Если у сущности нет роли, которая разрешает этот доступ, denied ответ отправляется из службы авторизации для защиты. Guard отправляет denied ответ на apiserver запрос, давая вызывающей сущности ошибку 403 'Запрещено' на запрошенном ресурсе.

Включение Azure RBAC в кластерах Kubernetes с поддержкой Arc

Подробные сведения о настройке Azure RBAC и создании назначений ролей для кластеров см. в статье "Использование Azure RBAC в кластерах Kubernetes с поддержкой Azure Arc".

Дальнейшие шаги