Nödvändiga hanterade identiteter och rolltilldelningar för Azure Red Hat OpenShift med värdbaserade kontrollplan (förhandsversion)

Azure Red Hat OpenShift med värdbaserade kontrollplan använder användartilldelade hanterade identiteter för att ge OpenShift-klusteroperatörer de Azure behörigheter de behöver för att utföra klusteråtgärder. Du måste skapa dessa hanterade identiteter och tilldela dem rätt Azure roller innan du skapar klustret.

Den här artikeln beskriver hur hanterade identiteter fungerar i Azure Red Hat OpenShift med värdbaserade kontrollplan, visar alla nödvändiga identiteter och beskriver de rolltilldelningar som var och en behöver.

Så här fungerar hanterade identiteter i Azure Red Hat OpenShift med värdbaserade kontrollplan

I Azure Red Hat OpenShift med värdbaserade kontrollplan körs OpenShift-klusteroperatörer som hanterar infrastruktur som separata komponenter som var och en behöver sina egna Azure behörigheter. I stället för att dela en enda autentiseringsuppgift får varje operatör sin egen användartilldelade hanterade identitet med endast de behörigheter som krävs.

Hanterade identiteter är ordnade i tre kategorier:

  • Kontrollplanets operatoridentiteter – Används av OpenShift-operatorerna som körs på det värdbaserade kontrollplanet i Red Hats Azure-konto. Dessa operatörer hanterar klusteromfattande infrastruktur, till exempel nodetablering, nätverkskonfiguration och ingress.
  • Dataplansoperatoridentiteter – Används av OpenShift-operatorerna som körs på arbetsnoderna i ditt Azure-konto. Tre Operators (Disklagring, File Storage och Image Registry) kräver en separat dataplansidentitet utöver sin kontrollplansidentitet.
  • Tjänsthanterad identitet – En enda identitet som används av den Azure Red Hat OpenShift värdbaserade kontrollplanstjänsten. Den här identiteten möjliggör hanterade identiteter för klusteroperatorerna och skapar federerade autentiseringsuppgifter för dataplanets operatoridentiteter.

Mer information om OpenShift-klusteroperatörer finns i Klusteroperatorer i dokumentationen om OpenShift Container Platform.

Nödvändiga hanterade identiteter

En Azure Red Hat OpenShift med värdbaserade kontrollplanskluster kräver 13 användartilldelade hanterade identiteter: nio för kontrollplansoperatorer, tre för dataplansoperatorer och en för själva tjänsten.
Kontrollplanets operatörsidentiteter innehåller en identitet för KMS-operatorn, som har åtkomst till den kundhanterade etcd-krypteringsnyckeln i Azure Key Vault.

Klustret måste ha dessa hanterade identiteter på samma prenumeration och plats.
Du behöver behörigheter som deltagare och administratör för användaråtkomst, eller ägarbehörigheter, för resursgruppen för att skapa identiteterna och deras rolltilldelningar.

Identiteter för styrplansoperatörer

Du behöver en användartilldelad hanterad identitet för var och en av följande kontrollplansoperatorer:

Operator Description
OpenShift-kluster-API-provider Hanterar noder, nätverk och diskar för klustret.
OpenShift-kontrollplansoperator Läser de resurser som krävs för OpenShift-klustret.
OpenShift Cloud Controller Manager Hanterar molnleverantörsintegrering för lastbalanserare och nodlivscykel.
OpenShift-kluster-ingressoperator Hanterar extern åtkomst till klustertjänster via lastbalanserare och DNS.
OpenShift Disklagring-operatör Hanterar Azure Disk-beständiga volymer för klustret.
OpenShift-fillagringsoperator Hanterar Azure Files beständiga volymer för klustret.
OpenShift Image Registry Operator Hanterar klustrets inbyggda containeravbildningsregister.
OpenShift-nätverksoperatör Hanterar klustrets molnnätverkskonfiguration.

Du måste också ha en identitet för KMS-operatorn:

Operator Description
KMS Åtkomst till den kundhanterade krypteringsnyckeln i Azure Key Vault.

Operatoridentiteter för dataplan

Tre operatorer kräver en separat dataplansidentitet utöver deras kontrollplansidentitet. Du måste ha en användartilldelad hanterad identitet för var och en av följande dataplansoperatorer:

Operator Purpose
OpenShift Disklagring-operatör Hanterar Azure-diskoperationer på arbetsnoderna.
OpenShift-fillagringsoperator Hanterar Azure Files-operationer från arbetsnoderna.
OpenShift Image Registry Operator Hanterar bildregisteråtgärder på arbetsnoderna.

Tjänsthanterad identitet

Du måste ha en användartilldelad hanterad identitet för Azure Red Hat OpenShift med värdbaserad kontrollplanstjänst. Den här identiteten utför hanteringsåtgärder i klustret, aktiverar hanterade identiteter för klusteroperatorerna och skapar federerade autentiseringsuppgifter för dataplanets operatoridentiteter.

Rolltilldelningar

Tilldela varje hanterad identitet en eller flera Azure-roller på rätt omfångsnivå. Skapa alla rolltilldelningar innan du skapar klustret. De omfång som refereras till i följande tabeller (undernät, VNet och nätverkssäkerhetsgrupp) är samma nätverksresurser som du planerar när du planerar klusternätverket.

Rolltilldelningar för kontrollplansoperator

I följande tabell visas den rolltilldelning som krävs för varje kontrollplans operatoridentitet och det omfång där rollen tilldelas.

Hanterad identitet Befattning Scope
OpenShift-kluster-API-provider Azure Red Hat OpenShift värdbaserade kontrollplan– Kluster-API-provider VNet och undernät
OpenShift-kontrollplansoperator Azure Red Hat OpenShift värdbaserade kontrollplan Operatör för kontrollplan Undernät och nätverkssäkerhetsgrupp
OpenShift Cloud Controller Manager Azure Red Hat OpenShift Cloud Controller Manager VNet, undernät och nätverkssäkerhetsgrupp
OpenShift-kluster-ingressoperator Azure Red Hat OpenShift ingressoperator för kluster VNet och undernät
OpenShift Disklagring-operatör None N/A
OpenShift-fillagringsoperator Azure Red Hat OpenShift fillagringsoperator VNet, undernät och nätverkssäkerhetsgrupp
OpenShift Image Registry Operator Azure Red Hat OpenShift Avbildningsregister-Operator Virtuellt nätverk
OpenShift-nätverksoperatör Azure Red Hat OpenShift Network Operator VNet och undernät

KMS-identiteten kräver också följande rolltilldelning:

Hanterad identitet Befattning Scope
KMS Key Vault Crypto-användare Azure 密钥保管库

Rolltilldelningar för dataplansoperator

I följande tabell visas de rolltilldelningar som krävs för dataplanets operatoridentiteter.

Hanterad identitet Befattning Scope
OpenShift Disklagring-operatör None N/A
OpenShift-fillagringsoperator Azure Red Hat OpenShift fillagringsoperator VNet, undernät och nätverkssäkerhetsgrupp
OpenShift Image Registry Operator Azure Red Hat OpenShift Avbildningsregister-Operator Virtuellt nätverk

Tjänsthanterade identitetsrolltilldelningar

Tjänstens hanterade identitet behöver flera rolltilldelningar i olika omfång.

Tjänstrolltilldelningar

Tilldela tjänstrollen Azure Red Hat OpenShift med värdkontrollplan till den hanterade identiteten för tjänsten i följande omfattningar:

  • Virtuellt nätverk
  • Subnet
  • Nätverkssäkerhetsgrupp

Rolltilldelningar för läsare

Tilldela rollen Läsare till tjänstens hanterade identitet på varje kontrollplans Operator-hanterade identitet. Den här rollen ger tjänsten möjlighet att läsa egenskaperna för varje operatoridentitet under klusteretablering.

Rolltilldelningar för federerade autentiseringsuppgifter

Tilldela rollen Azure Red Hat OpenShift Federated Credential till den hanterade identiteten för tjänsten för varje Operator-hanterad identitet i dataplanet. Den här rollen ger tjänsten möjlighet att skapa federerade autentiseringsuppgifter som gör det möjligt för dataplanets operatorer att autentisera med hjälp av arbetsbelastningsidentitet.