Сценарии аутентификации в Реестре контейнеров Azure из среды Kubernetes

Реестр контейнеров Azure можно использовать в качестве источника образов контейнеров для Kubernetes. Эта настройка может включать в себя управляемые вами кластеры, управляемые кластеры, размещенные в службе Azure Kubernetes (AKS) или других облаках, а также "локальные" конфигурации Kubernetes, такие как minikube и kind.

Чтобы извлечь образы в кластер Kubernetes из реестра контейнеров Azure, необходимо установить механизм проверки подлинности и авторизации. В зависимости от среды кластера выберите один из следующих методов:

Сценарии

Кластер Kubernetes Метод аутентификации Описание Пример
Кластер AKS Управляемое удостоверение AKS Позволяет управляемому удостоверению AKS kubelet извлекать образы из подключенного реестра контейнеров Azure.

Реестр и кластер должны находиться в одном клиенте Azure, но могут находиться в разных подписках Azure.
Аутентификация с помощью реестра контейнеров Azure из Службы Azure Kubernetes
Кластер AKS Субъект-служба AKS Предоставляет субъекту-службе AKS разрешения для целевого реестра контейнеров Azure.

Реестр и кластер могут находиться в разных клиентах Или подписках Azure.
Загрузка образов из реестра контейнеров Azure в кластер AKS в другом тенанте
Кластер Kubernetes, отличный от AKS Pod imagePullSecrets Используйте общий механизм Kubernetes для управления учетными данными реестра для развертываний pod.

Настройте сервисный принципал, токен с областью действия репозитория или другие поддерживаемые учетные данные реестра.
Извлечение образов из реестра контейнеров Azure в кластер Kubernetes с помощью секрета для извлечения