Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Red Hat OpenShift med värdbaserade kontrollplan använder användartilldelade hanterade identiteter för att ge OpenShift-klusteroperatörer de Azure behörigheter de behöver för att utföra klusteråtgärder. Du måste skapa dessa hanterade identiteter och tilldela dem rätt Azure roller innan du skapar klustret.
Den här artikeln beskriver hur hanterade identiteter fungerar i Azure Red Hat OpenShift med värdbaserade kontrollplan, visar alla nödvändiga identiteter och beskriver de rolltilldelningar som var och en behöver.
Så här fungerar hanterade identiteter i Azure Red Hat OpenShift med värdbaserade kontrollplan
I Azure Red Hat OpenShift med värdbaserade kontrollplan körs OpenShift-klusteroperatörer som hanterar infrastruktur som separata komponenter som var och en behöver sina egna Azure behörigheter. I stället för att dela en enda autentiseringsuppgift får varje operatör sin egen användartilldelade hanterade identitet med endast de behörigheter som krävs.
Hanterade identiteter är ordnade i tre kategorier:
- Kontrollplanets operatoridentiteter – Används av OpenShift-operatorerna som körs på det värdbaserade kontrollplanet i Red Hats Azure-konto. Dessa operatörer hanterar klusteromfattande infrastruktur, till exempel nodetablering, nätverkskonfiguration och ingress.
- Dataplansoperatoridentiteter – Används av OpenShift-operatorerna som körs på arbetsnoderna i ditt Azure-konto. Tre Operators (Disklagring, File Storage och Image Registry) kräver en separat dataplansidentitet utöver sin kontrollplansidentitet.
- Tjänsthanterad identitet – En enda identitet som används av den Azure Red Hat OpenShift värdbaserade kontrollplanstjänsten. Den här identiteten möjliggör hanterade identiteter för klusteroperatorerna och skapar federerade autentiseringsuppgifter för dataplanets operatoridentiteter.
Mer information om OpenShift-klusteroperatörer finns i Klusteroperatorer i dokumentationen om OpenShift Container Platform.
Nödvändiga hanterade identiteter
En Azure Red Hat OpenShift med värdbaserade kontrollplanskluster kräver 13 användartilldelade hanterade identiteter: nio för kontrollplansoperatorer, tre för dataplansoperatorer och en för själva tjänsten.
Kontrollplanets operatörsidentiteter innehåller en identitet för KMS-operatorn, som har åtkomst till den kundhanterade etcd-krypteringsnyckeln i Azure Key Vault.
Klustret måste ha dessa hanterade identiteter på samma prenumeration och plats.
Du behöver behörigheter som deltagare och administratör för användaråtkomst, eller ägarbehörigheter, för resursgruppen för att skapa identiteterna och deras rolltilldelningar.
Identiteter för styrplansoperatörer
Du behöver en användartilldelad hanterad identitet för var och en av följande kontrollplansoperatorer:
| Operator | Description |
|---|---|
| OpenShift-kluster-API-provider | Hanterar noder, nätverk och diskar för klustret. |
| OpenShift-kontrollplansoperator | Läser de resurser som krävs för OpenShift-klustret. |
| OpenShift Cloud Controller Manager | Hanterar molnleverantörsintegrering för lastbalanserare och nodlivscykel. |
| OpenShift-kluster-ingressoperator | Hanterar extern åtkomst till klustertjänster via lastbalanserare och DNS. |
| OpenShift Disklagring-operatör | Hanterar Azure Disk-beständiga volymer för klustret. |
| OpenShift-fillagringsoperator | Hanterar Azure Files beständiga volymer för klustret. |
| OpenShift Image Registry Operator | Hanterar klustrets inbyggda containeravbildningsregister. |
| OpenShift-nätverksoperatör | Hanterar klustrets molnnätverkskonfiguration. |
Du måste också ha en identitet för KMS-operatorn:
| Operator | Description |
|---|---|
| KMS | Åtkomst till den kundhanterade krypteringsnyckeln i Azure Key Vault. |
Operatoridentiteter för dataplan
Tre operatorer kräver en separat dataplansidentitet utöver deras kontrollplansidentitet. Du måste ha en användartilldelad hanterad identitet för var och en av följande dataplansoperatorer:
| Operator | Purpose |
|---|---|
| OpenShift Disklagring-operatör | Hanterar Azure-diskoperationer på arbetsnoderna. |
| OpenShift-fillagringsoperator | Hanterar Azure Files-operationer från arbetsnoderna. |
| OpenShift Image Registry Operator | Hanterar bildregisteråtgärder på arbetsnoderna. |
Tjänsthanterad identitet
Du måste ha en användartilldelad hanterad identitet för Azure Red Hat OpenShift med värdbaserad kontrollplanstjänst. Den här identiteten utför hanteringsåtgärder i klustret, aktiverar hanterade identiteter för klusteroperatorerna och skapar federerade autentiseringsuppgifter för dataplanets operatoridentiteter.
Rolltilldelningar
Tilldela varje hanterad identitet en eller flera Azure-roller på rätt omfångsnivå. Skapa alla rolltilldelningar innan du skapar klustret. De omfång som refereras till i följande tabeller (undernät, VNet och nätverkssäkerhetsgrupp) är samma nätverksresurser som du planerar när du planerar klusternätverket.
Rolltilldelningar för kontrollplansoperator
I följande tabell visas den rolltilldelning som krävs för varje kontrollplans operatoridentitet och det omfång där rollen tilldelas.
| Hanterad identitet | Befattning | Scope |
|---|---|---|
| OpenShift-kluster-API-provider | Azure Red Hat OpenShift värdbaserade kontrollplan– Kluster-API-provider | VNet och undernät |
| OpenShift-kontrollplansoperator | Azure Red Hat OpenShift värdbaserade kontrollplan Operatör för kontrollplan | Undernät och nätverkssäkerhetsgrupp |
| OpenShift Cloud Controller Manager | Azure Red Hat OpenShift Cloud Controller Manager | VNet, undernät och nätverkssäkerhetsgrupp |
| OpenShift-kluster-ingressoperator | Azure Red Hat OpenShift ingressoperator för kluster | VNet och undernät |
| OpenShift Disklagring-operatör | None | N/A |
| OpenShift-fillagringsoperator | Azure Red Hat OpenShift fillagringsoperator | VNet, undernät och nätverkssäkerhetsgrupp |
| OpenShift Image Registry Operator | Azure Red Hat OpenShift Avbildningsregister-Operator | Virtuellt nätverk |
| OpenShift-nätverksoperatör | Azure Red Hat OpenShift Network Operator | VNet och undernät |
KMS-identiteten kräver också följande rolltilldelning:
| Hanterad identitet | Befattning | Scope |
|---|---|---|
| KMS | Key Vault Crypto-användare | Azure 密钥保管库 |
Rolltilldelningar för dataplansoperator
I följande tabell visas de rolltilldelningar som krävs för dataplanets operatoridentiteter.
| Hanterad identitet | Befattning | Scope |
|---|---|---|
| OpenShift Disklagring-operatör | None | N/A |
| OpenShift-fillagringsoperator | Azure Red Hat OpenShift fillagringsoperator | VNet, undernät och nätverkssäkerhetsgrupp |
| OpenShift Image Registry Operator | Azure Red Hat OpenShift Avbildningsregister-Operator | Virtuellt nätverk |
Tjänsthanterade identitetsrolltilldelningar
Tjänstens hanterade identitet behöver flera rolltilldelningar i olika omfång.
Tjänstrolltilldelningar
Tilldela tjänstrollen Azure Red Hat OpenShift med värdkontrollplan till den hanterade identiteten för tjänsten i följande omfattningar:
- Virtuellt nätverk
- Subnet
- Nätverkssäkerhetsgrupp
Rolltilldelningar för läsare
Tilldela rollen Läsare till tjänstens hanterade identitet på varje kontrollplans Operator-hanterade identitet. Den här rollen ger tjänsten möjlighet att läsa egenskaperna för varje operatoridentitet under klusteretablering.
Rolltilldelningar för federerade autentiseringsuppgifter
Tilldela rollen Azure Red Hat OpenShift Federated Credential till den hanterade identiteten för tjänsten för varje Operator-hanterad identitet i dataplanet. Den här rollen ger tjänsten möjlighet att skapa federerade autentiseringsuppgifter som gör det möjligt för dataplanets operatorer att autentisera med hjälp av arbetsbelastningsidentitet.