Azure Kubernetes Service (AKS) için erişim ve kimlik seçenekleri

Şunlar için geçerlidir: ✔️ AKS Otomatik ✔️ AKS Standart

AKS beş farklı senaryoda kimlik kullanır. Her senaryo farklı bir soruyu yanıtlar ve kendi yapılandırma modeline sahiptir.

Aks Otomatik, çoğu üretim AKS iş yükü için önerilen varsayılan değerdir çünkü kimlikle ilgili varsayılanlar dahil olmak üzere üretime hazır bir platform temeli ile başlar ve bu makalede açıklanan AKS kimlik modelini korur.

Bu makale, her bir senaryoya kısa bir giriş sunar, kılavuzun AKS Automatic ve AKS Standardı ile nasıl eşleştiğini açıklar ve ayrıntılı inceleme belgelerine yönlendirir.

AKS'deki beş kimlik senaryosu

Scenario Cevapladığı soru Derinlemesine belgeler
A. Kubernetes denetim düzlemi kimlik doğrulaması Kubernetes API'sine ulaşan arayan kimdir? Küme kimlik doğrulaması kavramları, dış kimlik sağlayıcıları
B. Kubernetes denetim düzlemi yetkilendirmesi Çağıranın Kubernetes API'sinde kimliği doğrulandıktan sonra ne yapmasına izin verilir? Küme yetkilendirme kavramları
C. AKS kaynak yetkilendirmesi (Azure Resource Manager) Aks kaynağında çekme kubeconfig gibi Azure düzeyindeki işlemleri kim yapabilir? Küme yapılandırma dosyasına, Azure yerleşik rollerine erişimi sınırlama
D. Küme kimliği (küme → Azure) AKS kümesi Azure'da kaynakları sizin yerinize yönetmek için nasıl çalışır? AKS'de yönetilen kimlikler
E. İş yükü kimliği (pod → Azure) Podlar Key Vault veya Depolama gibi Azure hizmetlerinde nasıl kimlik doğrulaması yapar? Microsoft Entra İş Yükü Kimliği genel bakış

AKS Otomatik ve AKS Standard'da kimlik duruşu

Bu makaledeki beş kimlik senaryosu hem AKS Otomatik hem de AKS Standard için geçerlidir. Temel fark operasyonel duruşdur:

  • AKS Otomatik daha önceden yapılandırılmış kimlik ve güvenlik varsayılanları sağlar.
  • AKS Standard daha fazla el ile denetim sağlar ve daha fazla kurulum seçeneği gerektirir.

Çoğu üretim iş yükü için varsayılan başlangıç noktası olarak AKS Otomatik'i ve daha derin özel platform yapılandırmasına ihtiyacınız olduğunda AKS Standard'ı kullanın.

AKS Otomatik'e genel bakış için bkz. Azure Kubernetes Service (AKS) Otomatik'e giriş.

AKS Otomatik ve AKS Standart kimlik duruşu karşılaştırması

Kimlik alanı AKS Otomatik duruş AKS Standart duruşu Daha fazla bilgi edinin
Kubernetes API kimlik doğrulaması Önerilen model olarak Microsoft Entra tümleştirmesine sahip üretim odaklı varsayılanlar Yerel hesaplar ve Entra tümleştirme seçenekleri dahil olmak üzere yapılandırılabilir Küme kimlik doğrulaması kavramları
Kubernetes API yetkilendirmesi Kubernetes yetkilendirmesi için Azure RBAC önceden yapılandırılmış Küme yapılandırması tarafından seçilen yerel hesap öncelikli ve yetkilendirme modeli Küme yetkilendirme kavramları
AKS kaynak yetkilendirmesi AKS kaynak işlemlerinde standart Azure RBAC modelini kullanır AKS kaynak işlemlerinde standart Azure RBAC modelini kullanır Kubeconfig erişimini denetleme
Küme kimliği Üretim temel varsayılanları ile yönetilen kimlik modelini kullanır Operatör tarafından seçilen kurulumla yönetilen kimlik modelini kullanır AKS'de yönetilen kimlikler
İş yükü tanımlayıcı İş yükü kimliği ve OIDC yayımcısı önceden yapılandırılmıştır İsteğe bağlı ve operatör tarafından yapılandırılan İş yükü kimliğine genel bakış

Bu makalenin geri kalanı her senaryoya kısa bir yönlendirme sağlar.

A. Kubernetes denetim düzlemi kimlik doğrulaması

Kubernetes denetim düzlemi kimlik doğrulaması, Kubernetes API sunucusunu çağıran bir kullanıcı veya hizmet sorumlusunun kimliğini oluşturur. AKS şu desteği destekler:

  • Microsoft Entra ID (önerilir):Kümede oturum açmak için Entra ID kimlikleri ve grupları kullanın. Microsoft Entra tümleştirmesi, tümleştirmeyi sizin yerinize sağlar ve döndürür. Etkinleştirmek için bkz. Microsoft Entra tümleştirmesini kullanma.
  • Yerel hesaplar: Entra ID atlayan yerleşik bir küme yönetici sertifikası. Üretimde yerel hesapları devre dışı bırakmanızı öneririz. Bkz. Yerel hesapları yönetme.
  • Dış kimlik sağlayıcıları: Microsoft Entra ID dışında OIDC uyumlu bir kimlik sağlayıcısı kullanın. Bkz. Dış kimlik sağlayıcısı kimlik doğrulaması.

Çoğu üretim iş yükü için AKS Otomatik ve Microsoft Entra tümleştirmesi ile başlayın.

AKS'nin Kubernetes API isteklerinin kimliğini nasıl doğruladiğini ayrıntılı olarak görmek için bkz. Küme kimlik doğrulaması kavramları.

B. Kubernetes denetim düzlemi yetkilendirmesi

Çağıranın kimliği Kubernetes API'sinde doğrulandıktan sonra AKS, isteği iki modelden birini (veya her ikisini) kullanarak yetkilendirir:

  • Kubernetes RBAC: API sunucusu tarafından değerlendirilen yerel Kubernetes Role, ClusterRoleve RoleBinding modeli. İzinler kümede Kubernetes nesneleri olarak bulunur.
  • Microsoft Entra ID yetkilendirmesi: Bir AKS yetkilendirme webhook’u, Azure rol atamalarını kullanarak yetkilendirme kararlarını Microsoft Entra ID'ye devreder. ile dataActions Azure RBAC rol atamaları tüm standart Kubernetes API kaynakları için desteklenir ve özel kaynaklar için Azure ABAC koşullarına sahip rol atamaları desteklenir. Abonelik, yönetim grubu veya kaynak grubu kapsamındaki tek bir rol atamasıyla birçok kümeyi yönetmek için izinleri Microsoft Entra ID’de merkezi olarak yönetin.

AKS Otomatik'te Kubernetes yetkilendirmesi için Azure RBAC, üretime hazır varsayılan duruşun bir parçası olarak önceden yapılandırılmıştır.

Her modelin ne zaman kullanılacağına ilişkin bir karşılaştırma ve kılavuz için bkz. Küme yetkilendirme kavramları.

C. AKS kaynak yetkilendirmesi (Azure Resource Manager)

Kubernetes API'sine yönelik çağrıları yetkilendirmeye ek olarak, AKS kaynağının kendisinde Azure düzeyinde işlemleri yetkilendirmeniz de gerekir. En yaygın örnek, Azure RBAC ile ayrıntılı olarak yönetebileceğiniz tek başına bir Azure Resource Manager işlemi olan kümenin kubeconfigöğesini kimlerin çekebileceğini denetlemektir. Bu işlem kaynak sağlayıcısına Microsoft.ContainerService karşı standart Azure RBAC kullanır, Kubernetes API yetkilendirmesinden ayrıdır ve AKS Otomatik ve AKS Standard için aynı şekilde uygulanır. Daha fazla bilgi için bkz. Küme yapılandırma dosyasına erişimi sınırlama ve Azure yerleşik rolleri.

D. Küme kimliği (küme → Azure)

AKS kümeleri sizin yerinize Azure kaynakları üzerinde işlem yapmak için Azure yönetilen kimlikleri kullanır; örneğin, yük dengeleyiciler oluşturmak, diskler eklemek veya Azure Container Registry'den görüntü çekmek için. Ana kimlikler şunlardır:

  • Denetim düzlemi kimliği: Kümenin Azure kaynaklarını yönetmek için küme denetim düzlemi tarafından kullanılır.
  • Kubelet kimliği: Azure Container Registry gibi hizmetlerde kimlik doğrulaması yapmak için her düğümdeki kubelet tarafından kullanılır.
  • Eklentiler/uzantılar kimliği: Bazı AKS eklentileri ve uzantıları kendi yönetilen kimliklerini kullanır.

AKS Otomatik, önceden yapılandırılmış üretim varsayılanları aracılığıyla kurulum uyuşmalarını azaltırken aynı kimlik modelini korur.

Her kimlik türü ve sistem tarafından atanan ve kullanıcı tarafından atanan kimlikleri kullanma hakkında ayrıntılı bilgi için bkz. AKS'de yönetilen kimlikler.

E. İş yükü kimliği (pod → Azure)

İş yükü kimliği, AKS kümenizde çalışan podların kümede gizli dizileri depolamadan Microsoft Entra korumalı Azure hizmetlerinde (Key Vault, Depolama veya Cosmos DB gibi) kimlik doğrulaması yapmasını sağlar. AKS, Bir Microsoft Entra uygulamasına veya kullanıcı tarafından atanan yönetilen kimliğe federasyon olarak bir Kubernetes hizmet hesabı belirtecini projeleyen Microsoft Entra İş Yükü Kimliği'ni kullanır.

AKS Otomatik, önceden yapılandırılmış varsayılanlar olarak iş yükü kimliğini ve OIDC vereni içerir. AKS Standard'da bu özellikler isteğe bağlıdır ve operatör tarafından yapılandırılır.

Yeni iş yükleri için kullanım dışı bırakılmış Microsoft Entra pod yönetilen kimliğini kullanmayın.

Karar kılavuzu

Amaç Bu belgeleri kullan
Çoğu iş yükü için üretime hazır bir kimlik temeli ile başlayın AKS Otomatik'e giriş
Kullanıcıları Microsoft Entra Id ile kümede oturum açın Microsoft Entra tümleştirmesini etkinleştirme
Birçok kümede Kubernetes API'sinde kimlerin neler yapabileceğini yönetme Kubernetes API'si için Microsoft Entra Id yetkilendirmesini kullanma
Belirli özel kaynak türlerine erişimi kısıtlama Entra Id yetkilendirmesinde ABAC koşulları
Küme ve ad alanı başına izinleri Kubernetes nesneleri olarak oluşturma Entra tümleştirmesi ile Kubernetes RBAC kullanma
Kümenin ACR'den çekmesine veya diskler eklemesine izin ver AKS'de yönetilen kimlikler
Podların, gizli bilgiler olmadan Key Vault veya Depolama'ya erişmesine izin ver Microsoft Entra İş Yükü Kimliği genel bakış
Kümeyi kimlerin indirebileceğini kısıtlama kubeconfig Küme yapılandırma dosyasına erişimi sınırlama
Varsayılan kimlik duruşuyla üretime hazır bir küme oluşturma AKS Otomatik kümesi oluşturma

AKS hizmeti izinleri referansı

AKS'nin kullandığı Azure izinleri (kümeyi oluşturan kimlik, çalışma zamanında küme kimliği, ek küme kimliği izinleri ve AKS düğümü erişimi) için bkz. AKS hizmeti izinleri başvurusu.

Kubernetes çekirdek ve AKS kavramları hakkında daha fazla bilgi için, aşağıdaki makalelere bakın: