Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede AKS'de sistem tarafından atanan ve kullanıcı tarafından atanan yönetilen kimliklere genel bir bakış sunulmaktadır. Bu kimliklerin çalışma şekli, rol atamaları ve AKS'ye özgü yönetilen kimlik özellikleri de buna dahildir.
Azure'daki yönetilen kimliklerle ilgili daha fazla bilgi için Azure kaynakları için yönetilen kimlikler belgelerine bakın.
Uyarı
Yönetilen kimlikler, AKS'deki kümeden Azure'a kimlik senaryolarını kapsar. AKS kümesinin azure'da sizin yerinize kaynakları yönetmek için nasıl davranacağı. Diğer kimlik senaryoları (denetim düzlemi kimlik doğrulaması ve yetkilendirme ve pod-Azure iş yükü kimliği) için bkz. AKS için erişim ve kimlik seçenekleri.
Uyarı
Sistem tarafından atanan ve kullanıcı tarafından atanan kimlik türleri, pod üzerinde çalışan bir uygulama tarafından kullanılmak üzere tasarlanmış bir iş yükü kimliğinden farklıdır.
AKS yönetilen kimlik yetkilendirme akışı
AKS kümeleri, Microsoft Entra'dan belirteç istemek için sistem tarafından atanan veya kullanıcı tarafından atanan yönetilen kimlikleri kullanır. Bu belirteçler, Azure'da çalışan diğer kaynaklara erişimi yetkilendirmeye yardımcı olur. Yönetilen kimliğe belirli bir Azure kaynağına izin vermek için Azure rol tabanlı erişim denetimi (Azure RBAC) rolü atarsınız. Örneğin, bir yönetilen kimliğe, kümenin kullanımı için Azure anahtar kasasında bulunan gizli bilgilere erişim izni verebilirsiniz.
Azure Kubernetes Service (AKS) üzerinde yönetilen kimlik davranışı
AKS kümesini dağıttığınızda, sizin için varsayılan olarak sistem tarafından atanan bir yönetilen kimlik oluşturulur. Ayrıca, kümeyi kullanıcı tarafından atanan yönetilen kimlikle oluşturabilir veya mevcut bir kümeyi farklı bir yönetilen kimlik türüyle güncelleştirebilirsiniz.
Kümeniz zaten bir yönetilen kimlik kullanıyorsa ve kimlik türünü (örneğin, sistem tarafından atanan bir kimlikten kullanıcı tarafından atanan bir kimliğe) değiştirirseniz, denetim düzlemi bileşenleri yeni kimliğe geçiş yaparken gecikme olur. Denetim düzlemi bileşenleri, eski kimliğin belirtecinin süresi dolana kadar eski kimliği kullanmaya devam eder. Jeton yenilendikten sonra, yeni kimliğe geçerler. Bu işlem birkaç saat sürebilir.
Uyarı
Yönetilen kimlik yerine uygulama hizmet sorumlusuyla da küme oluşturabilirsiniz. Ancak, güvenlik ve kullanım kolaylığı için uygulama hizmet sorumlusu üzerinden yönetilen kimlik kullanın. Uygulama hizmet sorumlusu kullanan mevcut bir kümeniz varsa, yönetilen kimlik kullanmak için bunu güncelleştirebilirsiniz.
AKS kimlik ve kimlik bilgisi yönetimi
Azure platformu hem sistem tarafından atanan hem de kullanıcı tarafından atanan yönetilen kimlikleri ve bunların kimlik bilgilerini yönetir. Böylece, gizli dizileri sağlamaya veya döndürmeye gerek kalmadan uygulamalarınızdan erişim yetkisi alabilirsiniz.
Sistem tarafından atanan yönetilen kimlik
Aşağıdaki tabloda AKS'de sistem tarafından atanan yönetilen kimliğin temel özellikleri özetlemektedir:
| Nasıl oluşturulur? | Yaşam döngüsü davranışı | Kaynak paylaşma | AKS'de yaygın kullanım örnekleri |
|---|---|---|---|
| AKS kümesi gibi bir Azure kaynağının parçası olarak oluşturulur | Üst kaynağın yaşam döngüsüne bağlı olduğundan, üst kaynak silindiğinde silinir | Yalnızca tek bir kaynakla ilişkilendirilebilir | • Tek bir Azure kaynağında yer alan iş yükleri • Bağımsız kimlik gerektiren iş yükleri |
Kullanıcı atamalı yönetilen kimlik
Aşağıdaki tabloda AKS'de kullanıcı tarafından atanan yönetilen kimliğin temel özellikleri özetlemektedir:
| Nasıl oluşturulur? | Yaşam döngüsü davranışı | Kaynak paylaşma | AKS'de yaygın kullanım örnekleri |
|---|---|---|---|
| Tek başına Bir Azure kaynağı olarak oluşturulur ve küme oluşturmadan önce mevcut olması gerekir | Belirli bir kaynağın yaşam döngüsünden bağımsız olarak, artık gerekli değilse el ile silme gerektirir | Birden çok kaynak arasında paylaşılabilir | • Birden çok kaynakta çalışan ve tek bir kimliği paylaşabilen iş yükleri • Sağlama işleminin bir parçası olarak güvenli bir kaynağa önceden kimlik doğrulaması gerektiren iş yükleri • Kaynakların sık sık geri dönüştürüldüğü ancak tutarlı izinlere ihtiyaç duyduğu iş yükleri |
Önceden oluşturulmuş kubelet yönetilen kimlik
Önceden oluşturulmuş kubelet yönetilen kimliği, kubelet'in Azure'daki diğer kaynaklara erişmek için kullanabileceği isteğe bağlı bir kullanıcı tarafından atanan kimliktir. Bu özellik, küme oluşturma sırasında Azure Container Registry'ye (ACR) bağlantı gibi senaryoları etkinleştirir. Kubelet için kullanıcı tarafından atanan yönetilen kimlik belirtmezseniz AKS, düğüm kaynak grubunda kullanıcı tarafından atanan bir kubelet kimliği oluşturur. Varsayılan çalışan düğüm kaynak grubunun dışında bulunan, kullanıcı tarafından atanmış bir kubelet kimliği için, rol atamasının kapsamı kubelet kimliği olacak şekilde, kümenin denetim düzlemi kimliğine — ister sistem tarafından atanmış ister kullanıcı tarafından atanmış olsun — Managed Identity Operator rolünü atayın.
AKS'de yönetilen kimlikler için rol atamaları
Başka bir Azure kaynağında küme izinleri vermek için yönetilen kimliğe Azure RBAC rolü atayabilirsiniz. Azure RBAC, izin düzeylerini belirten hem yerleşik hem de özel rol tanımlarını destekler. Rol atamak için bkz. Azure rolü atama adımları.
Yönetilen kimliğe Azure RBAC rolü atadığınızda, rolün kapsamını tanımlamanız gerekir. Genel olarak, bir rolün kapsamını yönetilen kimliğin gerektirdiği en düşük ayrıcalıklarla sınırlamak en iyi yöntemdir. Azure RBAC rollerinin kapsamını belirleme hakkında daha fazla bilgi için bkz. Azure RBAC kapsamını anlama.
Kimlik yönetimi denetim düzlemi rolü atamaları
Kaynakların çalışan düğümü kaynak grubunun dışında olduğu kendi sanal ağınızı, ekli Azure disklerinizi, statik IP adresini, yönlendirme tablosunu veya kullanıcı tarafından atanan kubelet kimliğini oluşturup kullandığınızda, Azure CLI rol atamasını otomatik olarak ekler. ARM şablonu veya başka bir yöntem kullanıyorsanız rol ataması gerçekleştirmek için yönetilen kimliğin asıl kimliğini kullanın.
Azure CLI kullanmıyorsanız ancak kendi sanal ağınızı, bağlı Azure disklerinizi, statik IP adresinizi, yönlendirme tablonuzu veya bu kaynakların çalışan düğümü kaynak grubunun dışında olduğu kullanıcı tarafından atanan kubelet kimliğini kullanıyorsanız, denetim düzlemi için kullanıcı tarafından atanan yönetilen kimliği kullanmanızı ve gerekli rol atamasını bu kimliğin asıl kimliğini kullanarak el ile gerçekleştirmenizi öneririz.
Denetim düzlemi sistem tarafından atanan bir yönetilen kimlik kullandığında, kümeyle aynı anda kimliği oluşturursunuz, bu nedenle küme oluşturulduktan sonra rol atamasını gerçekleştiremezsiniz. Kümeyi oluşturduktan sonra kimliğin asıl kimliğini alın ve gerekli rol atamasını ekleyin.
AKS tarafından kullanılan yönetilen kimliklerin özeti
AKS, yerleşik hizmetler ve eklentiler için çeşitli yönetilen kimlikler kullanır. Aşağıdaki tabloda AKS tarafından kullanılan yönetilen kimlikler, kullanım örnekleri, varsayılan izinler ve kendi kimliğinizi getirip getiremeyeceğiniz özetlemektedir:
| Kimlik | İsim | Kullanım örneği | Varsayılan izinler | Kendi kimliğinizi getirin |
|---|---|---|---|---|
| Kontrol düzlemi | AKS kümesi adı | Aks denetim düzlemi bileşenleri tarafından giriş yük dengeleyicileri ve AKS tarafından yönetilen genel IP'ler, Küme Otomatik Ölçeklendiricisi, Azure Disk, Dosya, Blob CSI sürücüleri gibi küme kaynaklarını yönetmek için kullanılır | Düğüm kaynak grubu için katkı sağlayan rolü | Destekleniyor |
| Kubelet | AKS kümesi name-agentpool | Azure Container Registry (ACR) ile kimlik doğrulaması | Hiçbiri; kayıt defteri izin modunu temel alan bir ACR çekme rolü gerektirir | Destekleniyor |
| Eklenti | AzureNPM | Kimlik gerekmez | Mevcut Değil | Desteklenmeyen |
| Eklenti | AzureCNI ağ izleme | Kimlik gerekmez | Mevcut Değil | Desteklenmeyen |
| Eklenti | azure-policy (ağ geçidi denetleyicisi) | Kimlik gerekmez | Mevcut Değil | Desteklenmeyen |
| Eklenti | Calico | Kimlik gerekmez | Mevcut Değil | Desteklenmeyen |
| Eklenti | uygulama yönlendirme (NGINX) | Azure DNS ve Azure Key Vault sertifikalarını yönetir | Key Vault için Key Vault Sertifika Kullanıcı rolü, DNS bölgeleri için DNS Bölgesi Katkıda Bulunanı rolü | Desteklenmeyen |
| Eklenti | ingressapplicationgateway-AKS küme adı | Application Gateway giriş denetleyicisi (AGIC) için gerekli ağ kaynaklarını yönetir | Dağıtım topolojisine bağlıdır | Desteklenmeyen |
| Eklenti | Konteyner İçgörüleri | Kapsayıcı günlüklerini ve envanter verilerini toplar ve Log Analytics çalışma alanına gönderir | Kümenin yönetilen kimliğini kullanır; Monitoring Metrics Publisher rolü gerekli değildir | Küme kimliğini kullanır |
| Eklenti | Virtual-Node (ACIConnector) | Azure Container Instances (ACI) için gerekli ağ kaynaklarını yönetir | Düğüm kaynak grubu için katkı sağlayan rolü | Desteklenmeyen |
| Eklenti | maliyet-analizi-kimlik | Maliyet ayırma için Azure Resource Manager tanımlayıcılarını toplar | Düğüm kaynak grubuna okuma erişimi | Desteklenmeyen |
| İş Yükü Kimliği | Kullanıcı tarafından yapılandırılmış Microsoft Entra kimliği | Microsoft Entra İş Yükü Kimliği ile uygulamaların bulut kaynaklarına güvenli bir şekilde erişmesini sağlar | İş yükünün eriştiği kaynaklara bağlıdır | Zorunlu |
Uyarı
Kubelet kimliği bir ACR çekme rolü gerektirir. RBAC Kayıt Defteri İzinleri modundaki kayıt defterleri için AcrPull rolünü kullanın. RBAC Registry + ABAC Repository Permissions modundaki kayıt defterleri için Container Registry Repository Reader rolünü kullanın.
Container Registry Repository Catalog Lister rolünü yalnızca kimliğin depoları listelemesi gerekiyorsa ekleyin. Daha fazla bilgi için bkz: AKS düğümüne eşlenen kimlik.
Uygulama yönlendirme satırı NGINX tabanlı deneyimi açıklar. Microsoft, Kasım 2026'ya kadar uygulama yönlendirme eklentisi NGINX Giriş kaynakları için kritik güvenlik düzeltme ekleri için destek sağlar. Kasım 2026'ya kadar Uygulama Yönlendirme Ağ Geçidi API'sine veya desteklenen başka bir uygulamaya geçiş yapın. Ağ Geçidi API'sinin DNS ve TLS tümleştirmesi, eklentinin yönetilen kimliği yerine Microsoft Entra İş Yükü Kimliği kullanır. Ağ Geçidi API'sinde kullanıcı tarafından atanan bir yönetilen kimlik oluşturun, gerekli Azure DNS ve Azure Key Vault rollerini verin ve Kubernetes hizmet hesapları için federasyon kimlik bilgileri oluşturun.
AGIC izinleri, Application Gateway'i nasıl dağıttığınıza bağlıdır. Eklenti yeni bir Application Gateway oluşturduğunda, genellikle gerekli izinleri otomatik olarak atar. İzinleri manuel olarak atamanız gerekiyorsa, Application Gateway alt ağı üzerinde eklenti kimliğine Network Contributor rolünü verin. AKS kümesinden farklı bir kaynak grubunda bulunan mevcut bir Application Gateway için, eklenti kimliğine Application Gateway’nin kaynak grubunda Ağ Katkıda Bulunanı ve Okuyucu rollerini verin. Daha fazla bilgi için bkz . AgIC'i yeni bir Application Gateway ileetkinleştirme ve agic'i mevcut bir Application Gateway ile etkinleştirme.
Container Insights varsayılan olarak yönetilen kimlik kimlik doğrulamasına ayarlanır ve Azure İzleyici'a veri göndermek için küme yönetilen kimliğini kullanır. Monitoring Metrics Publisher rolünü gerektiren eski kimlik doğrulaması, 30 Eylül 2026'da kullanımdan kaldırılacaktır. Container Insights, günlükleri ve envanter verilerini bir Log Analytics çalışma alanında toplar; Prometheus için Azure İzleyici yönetilen hizmeti ise Prometheus ölçümlerini bir Azure İzleyici çalışma alanında ayrı olarak toplar. Daha fazla bilgi için bkz. Container Insights kimlik doğrulaması.
AKS, maliyet analizini etkinleştirdiğinizde düğüm kaynak grubuna okuma erişimi olan cost-analysis-identity öğesini oluşturur ve bunu kümedeki düğüm havuzlarına atar. Eklenti için farklı bir kimlik sağlayamazsınız. Daha fazla bilgi için bkz. AKS maliyet analizini etkinleştirme.
Microsoft Entra İş Yükü Kimliği, küme veya eklenti tarafından yönetilen bir kimlik değil, pod ile Azure arasında bir kimlik modelidir. Her iş yükü tarafından kullanılan Microsoft Entra kimliğini yapılandırır, Kubernetes hizmet hesabına kimliğin istemci kimliğini kullanarak ek açıklama ekler ve bir federe kimlik bilgisi oluşturursunuz. Daha fazla bilgi için bkz. Microsoft Entra İş Yükü Kimliği dağıtma ve yapılandırma.
Sonraki adım
Aşağıdaki kılavuzları kullanarak yeni veya mevcut bir AKS kümesinde istediğiniz yönetilen kimlik türünü etkinleştirin: