Barındırılan denetim düzlemlerine sahip Azure Red Hat OpenShift için gerekli yönetilen kimlikler ve rol atamaları (önizleme)

Barındırılan kontrol düzlemleriyle Azure Red Hat OpenShift, OpenShift kümesi Operatörlerine küme işlemlerini yürütmek için ihtiyaç duydukları Azure izinlerini vermek üzere kullanıcı tarafından atanan yönetilen kimlikleri kullanır. Kümenizi oluşturmadan önce bu yönetilen kimlikleri oluşturmanız ve doğru Azure rolleri atamanız gerekir.

Bu makalede yönetilen kimliklerin barındırılan denetim düzlemleriyle Azure Red Hat OpenShift nasıl çalıştığı açıklanır, gerekli her kimlik listelenir ve her birinin ihtiyaç duyduğu rol atamaları açıklanır.

Barındırılan denetim düzlemleriyle Azure Red Hat OpenShift'te yönetilen kimliklerin nasıl çalıştığı

Barındırılan denetim düzlemlerine sahip Azure Red Hat OpenShift'te, altyapıyı yöneten OpenShift kümesi Operatörleri, her biri kendi Azure izinlerine ihtiyaç duyan ayrı bileşenler olarak çalışır. Her Operatör, tek bir kimlik bilgisini paylaşmak yerine, yalnızca ihtiyaç duyduğu izinlere sahip kendi kullanıcı tarafından atanmış yönetilen kimliğine sahip olur.

Yönetilen kimlikler üç kategoriye ayrılır:

  • Denetim düzlemi Operatör kimlikleri - Red Hat'in Azure hesabında barındırılan kontrol düzleminde çalışan OpenShift İşleçleri tarafından kullanılır. Bu Operatörler, düğüm sağlama, ağ yapılandırması ve ingress gibi küme genelindeki altyapıyı yönetir.
  • Veri düzlemi İşleci kimlikleri - Azure hesabınızdaki çalışan düğümlerinde çalışan OpenShift İşleçleri tarafından kullanılır. Üç İşleç (Disk Depolama, Dosya Depolama ve Görüntü Kayıt Defteri), denetim düzlemi kimliklerine ek olarak ayrı bir veri düzlemi kimliği gerektirir.
  • Hizmet tarafından yönetilen kimlik - Azure Red Hat OpenShift barındırılan denetim düzlemleri hizmetinin kendisi tarafından kullanılan tek bir kimlik. Bu kimlik, küme İşleçleri için yönetilen kimlikleri etkinleştirir ve veri düzlemi operatör kimlikleri için federasyon kimlik bilgileri oluşturur.

OpenShift küme işleçleri hakkında daha fazla bilgi için OpenShift Kapsayıcı Platformu belgelerindeki Küme İşleçleri'ne bakın.

Gerekli yönetilen kimlikler

Barındırılan denetim düzlemleri kümesine sahip bir Azure Red Hat OpenShift 13 kullanıcı tarafından atanan yönetilen kimlik gerektirir: dokuz adet denetim düzlemi işleçleri için, üçü veri düzlemi işleçleri için ve biri de hizmetin kendisi için.
Denetim düzlemi operatör kimlikleri, Azure Key Vault'de müşteri tarafından yönetilen etcd şifreleme anahtarına erişen KMS operatörü için bir kimlik içerir.

Küme, bu yönetilen kimliklere aynı abonelikte ve aynı konumda sahip olmalıdır.
Kimlikleri ve bunların rol atamalarını oluşturmak için kaynak grubunda Katkıda Bulunucu ve Kullanıcı Erişimi Yöneticisi izinlerine veya Sahip izinlerine sahip olmanız gerekir.

Kontrol düzlemi operatör kimlikleri

Aşağıdaki denetim düzlemi işleçlerinin her biri için kullanıcı tarafından atanan bir yönetilen kimliğe ihtiyacınız vardır:

Operator Description
OpenShift Küme API Sağlayıcısı Küme için düğümleri, ağları ve diskleri yönetir.
OpenShift Kontrol Düzlemi Operatörü OpenShift kümesi için gerekli kaynakları okur.
OpenShift Bulut Denetleyicisi Yöneticisi Yük dengeleyiciler ve düğüm yaşam döngüsü için bulut sağlayıcısı tümleştirmesini yönetir.
OpenShift Kümesi Giriş Operatörü Yük dengeleyiciler ve DNS aracılığıyla küme hizmetlerine dış erişimi yönetir.
OpenShift Disk Depolama Operatörü Küme için Azure Disk kalıcı birimlerini yönetir.
OpenShift Dosya Depolama İşleci Küme için Azure Dosyalar kalıcı birimleri yönetir.
OpenShift Görüntü Kayıt Defteri İşleci Kümenin yerleşik kapsayıcı imaj kayıt deposunu yönetir.
OpenShift Ağ İşleci Kümenin bulut ağ yapılandırmasını yönetir.

KMS İşleci için de bir kimliğiniz olmalıdır:

Operator Description
KMS Azure Key Vault müşteri tarafından yönetilen şifreleme anahtarına erişir.

Veri düzlemi operatör kimlikleri

Üç işleç, denetim düzlemi kimliğine ek olarak ayrı bir veri düzlemi kimliği gerektirir. Aşağıdaki veri düzlemi İşleçlerinin her biri için kullanıcı tarafından atanan bir yönetilen kimliğiniz olmalıdır:

Operator Purpose
OpenShift Disk Depolama Operatörü İşçi düğümlerinden Azure Disk işlemlerini yönetir.
OpenShift Dosya Depolama İşleci Azure Dosyalar işlemlerini çalışan düğümleri üzerinden yönetir.
OpenShift Görüntü Kayıt Defteri İşleci Çalışan düğümlerinden görüntü kayıt defteri işlemlerini yönetir.

Hizmet tarafından yönetilen kimlik

Barındırılan denetim düzlemleri hizmeti olan Azure Red Hat OpenShift için kullanıcı tarafından atanan bir yönetilen kimliğiniz olmalıdır. Bu kimlik kümede yönetim işlemleri gerçekleştirir, küme İşleçleri için yönetilen kimlikleri etkinleştirir ve veri düzlemi İşleç kimlikleri için federasyon kimlik bilgileri oluşturur.

Rol atamaları

Yönetilen her kimliğe doğru kapsamda bir veya daha fazla Azure rolü atayın. Kümeyi oluşturmadan önce tüm rol atamalarını oluşturun. Aşağıdaki tablolarda (Alt Ağ, VNet ve Ağ Güvenlik Grubu) başvurulan kapsamlar, küme ağınızı planlarken planladığınız ağ kaynaklarıyla aynıdır.

Denetim düzlemi operatörü rol atamaları

Aşağıdaki tabloda, her denetim düzlemi operatör kimliği için gerekli rol ataması ve rolün atandığı kapsam listelenir.

İdare edilen kimlik Rolü Scope
OpenShift Küme API Sağlayıcısı Azure Red Hat OpenShift Barındırılan Denetim Düzlemleri Küme API Sağlayıcısı Sanal Ağ ve Alt Ağ
OpenShift Kontrol Düzlemi Operatörü Azure Red Hat OpenShift barındırılan denetim düzlemleri Control Plane Operator Alt Ağ ve Ağ Güvenlik Grubu
OpenShift Bulut Denetleyicisi Yöneticisi Azure Red Hat OpenShift Cloud Controller Manager Sanal Ağ, Alt Ağ ve Ağ Güvenlik Grubu
OpenShift Kümesi Giriş Operatörü Azure Red Hat OpenShift Küme Giriş İşleci Sanal Ağ ve Alt Ağ
OpenShift Disk Depolama Operatörü Hiçbiri N/A
OpenShift Dosya Depolama İşleci Azure Red Hat OpenShift Dosya Depolama İşleci Sanal Ağ, Alt Ağ ve Ağ Güvenlik Grubu
OpenShift Görüntü Kayıt Defteri İşleci Azure Red Hat OpenShift Görüntü Kayıt Defteri İşleci VNet
OpenShift Ağ İşleci Azure Red Hat OpenShift Ağ İşleci Sanal Ağ ve Alt Ağ

KMS kimliği için de aşağıdaki rol ataması gerekir:

İdare edilen kimlik Rolü Scope
KMS Key Vault Kripto Kullanıcısı Azure Key Vault

Veri düzlemi operatörü rol atamaları

Aşağıdaki tablo, veri düzlemi operatör kimlikleri için gerekli rol atamalarını listeler.

İdare edilen kimlik Rolü Scope
OpenShift Disk Depolama Operatörü Hiçbiri N/A
OpenShift Dosya Depolama İşleci Azure Red Hat OpenShift Dosya Depolama İşleci Sanal Ağ, Alt Ağ ve Ağ Güvenlik Grubu
OpenShift Görüntü Kayıt Defteri İşleci Azure Red Hat OpenShift Görüntü Kayıt Defteri İşleci VNet

Hizmet tarafından yönetilen kimlik rolü atamaları

Hizmet tarafından yönetilen kimliğe farklı kapsamlarda birden çok rol atanması gerekir.

Hizmet rolü atamaları

Hizmet tarafından yönetilen kimliğe, aşağıdaki kapsamlarda barındırılan denetim düzlemlerine sahip Azure Red Hat OpenShift hizmet rolünü atayın:

  • VNet
  • Subnet
  • Ağ Güvenliği Grubu

Okuyucu rolü atamaları

Her denetim düzlemi Operatör tarafından yönetilen kimlikte, hizmet tarafından yönetilen kimliğe Reader rolünü atayın. Bu rol, hizmete küme sağlanması sırasında her bir Operatör kimliğinin özelliklerini okuyabilme yetkisi sağlar.

Federasyon Kimlik Bilgisi rol atamaları

Azure Red Hat OpenShift Federe Kimlik Bilgisi rolünü, her veri düzlemi Operatörü tarafından yönetilen kimlik üzerindeki hizmet tarafından yönetilen kimliğe atayın. Bu rol, hizmete, veri düzlemi operatörlerinin iş yükü kimliğini kullanarak kimlik doğrulaması yapabilmesini sağlayan federe kimlik bilgileri oluşturma olanağı sağlar.