Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Barındırılan kontrol düzlemleriyle Azure Red Hat OpenShift, OpenShift kümesi Operatörlerine küme işlemlerini yürütmek için ihtiyaç duydukları Azure izinlerini vermek üzere kullanıcı tarafından atanan yönetilen kimlikleri kullanır. Kümenizi oluşturmadan önce bu yönetilen kimlikleri oluşturmanız ve doğru Azure rolleri atamanız gerekir.
Bu makalede yönetilen kimliklerin barındırılan denetim düzlemleriyle Azure Red Hat OpenShift nasıl çalıştığı açıklanır, gerekli her kimlik listelenir ve her birinin ihtiyaç duyduğu rol atamaları açıklanır.
Barındırılan denetim düzlemleriyle Azure Red Hat OpenShift'te yönetilen kimliklerin nasıl çalıştığı
Barındırılan denetim düzlemlerine sahip Azure Red Hat OpenShift'te, altyapıyı yöneten OpenShift kümesi Operatörleri, her biri kendi Azure izinlerine ihtiyaç duyan ayrı bileşenler olarak çalışır. Her Operatör, tek bir kimlik bilgisini paylaşmak yerine, yalnızca ihtiyaç duyduğu izinlere sahip kendi kullanıcı tarafından atanmış yönetilen kimliğine sahip olur.
Yönetilen kimlikler üç kategoriye ayrılır:
- Denetim düzlemi Operatör kimlikleri - Red Hat'in Azure hesabında barındırılan kontrol düzleminde çalışan OpenShift İşleçleri tarafından kullanılır. Bu Operatörler, düğüm sağlama, ağ yapılandırması ve ingress gibi küme genelindeki altyapıyı yönetir.
- Veri düzlemi İşleci kimlikleri - Azure hesabınızdaki çalışan düğümlerinde çalışan OpenShift İşleçleri tarafından kullanılır. Üç İşleç (Disk Depolama, Dosya Depolama ve Görüntü Kayıt Defteri), denetim düzlemi kimliklerine ek olarak ayrı bir veri düzlemi kimliği gerektirir.
- Hizmet tarafından yönetilen kimlik - Azure Red Hat OpenShift barındırılan denetim düzlemleri hizmetinin kendisi tarafından kullanılan tek bir kimlik. Bu kimlik, küme İşleçleri için yönetilen kimlikleri etkinleştirir ve veri düzlemi operatör kimlikleri için federasyon kimlik bilgileri oluşturur.
OpenShift küme işleçleri hakkında daha fazla bilgi için OpenShift Kapsayıcı Platformu belgelerindeki Küme İşleçleri'ne bakın.
Gerekli yönetilen kimlikler
Barındırılan denetim düzlemleri kümesine sahip bir Azure Red Hat OpenShift 13 kullanıcı tarafından atanan yönetilen kimlik gerektirir: dokuz adet denetim düzlemi işleçleri için, üçü veri düzlemi işleçleri için ve biri de hizmetin kendisi için.
Denetim düzlemi operatör kimlikleri, Azure Key Vault'de müşteri tarafından yönetilen etcd şifreleme anahtarına erişen KMS operatörü için bir kimlik içerir.
Küme, bu yönetilen kimliklere aynı abonelikte ve aynı konumda sahip olmalıdır.
Kimlikleri ve bunların rol atamalarını oluşturmak için kaynak grubunda Katkıda Bulunucu ve Kullanıcı Erişimi Yöneticisi izinlerine veya Sahip izinlerine sahip olmanız gerekir.
Kontrol düzlemi operatör kimlikleri
Aşağıdaki denetim düzlemi işleçlerinin her biri için kullanıcı tarafından atanan bir yönetilen kimliğe ihtiyacınız vardır:
| Operator | Description |
|---|---|
| OpenShift Küme API Sağlayıcısı | Küme için düğümleri, ağları ve diskleri yönetir. |
| OpenShift Kontrol Düzlemi Operatörü | OpenShift kümesi için gerekli kaynakları okur. |
| OpenShift Bulut Denetleyicisi Yöneticisi | Yük dengeleyiciler ve düğüm yaşam döngüsü için bulut sağlayıcısı tümleştirmesini yönetir. |
| OpenShift Kümesi Giriş Operatörü | Yük dengeleyiciler ve DNS aracılığıyla küme hizmetlerine dış erişimi yönetir. |
| OpenShift Disk Depolama Operatörü | Küme için Azure Disk kalıcı birimlerini yönetir. |
| OpenShift Dosya Depolama İşleci | Küme için Azure Dosyalar kalıcı birimleri yönetir. |
| OpenShift Görüntü Kayıt Defteri İşleci | Kümenin yerleşik kapsayıcı imaj kayıt deposunu yönetir. |
| OpenShift Ağ İşleci | Kümenin bulut ağ yapılandırmasını yönetir. |
KMS İşleci için de bir kimliğiniz olmalıdır:
| Operator | Description |
|---|---|
| KMS | Azure Key Vault müşteri tarafından yönetilen şifreleme anahtarına erişir. |
Veri düzlemi operatör kimlikleri
Üç işleç, denetim düzlemi kimliğine ek olarak ayrı bir veri düzlemi kimliği gerektirir. Aşağıdaki veri düzlemi İşleçlerinin her biri için kullanıcı tarafından atanan bir yönetilen kimliğiniz olmalıdır:
| Operator | Purpose |
|---|---|
| OpenShift Disk Depolama Operatörü | İşçi düğümlerinden Azure Disk işlemlerini yönetir. |
| OpenShift Dosya Depolama İşleci | Azure Dosyalar işlemlerini çalışan düğümleri üzerinden yönetir. |
| OpenShift Görüntü Kayıt Defteri İşleci | Çalışan düğümlerinden görüntü kayıt defteri işlemlerini yönetir. |
Hizmet tarafından yönetilen kimlik
Barındırılan denetim düzlemleri hizmeti olan Azure Red Hat OpenShift için kullanıcı tarafından atanan bir yönetilen kimliğiniz olmalıdır. Bu kimlik kümede yönetim işlemleri gerçekleştirir, küme İşleçleri için yönetilen kimlikleri etkinleştirir ve veri düzlemi İşleç kimlikleri için federasyon kimlik bilgileri oluşturur.
Rol atamaları
Yönetilen her kimliğe doğru kapsamda bir veya daha fazla Azure rolü atayın. Kümeyi oluşturmadan önce tüm rol atamalarını oluşturun. Aşağıdaki tablolarda (Alt Ağ, VNet ve Ağ Güvenlik Grubu) başvurulan kapsamlar, küme ağınızı planlarken planladığınız ağ kaynaklarıyla aynıdır.
Denetim düzlemi operatörü rol atamaları
Aşağıdaki tabloda, her denetim düzlemi operatör kimliği için gerekli rol ataması ve rolün atandığı kapsam listelenir.
| İdare edilen kimlik | Rolü | Scope |
|---|---|---|
| OpenShift Küme API Sağlayıcısı | Azure Red Hat OpenShift Barındırılan Denetim Düzlemleri Küme API Sağlayıcısı | Sanal Ağ ve Alt Ağ |
| OpenShift Kontrol Düzlemi Operatörü | Azure Red Hat OpenShift barındırılan denetim düzlemleri Control Plane Operator | Alt Ağ ve Ağ Güvenlik Grubu |
| OpenShift Bulut Denetleyicisi Yöneticisi | Azure Red Hat OpenShift Cloud Controller Manager | Sanal Ağ, Alt Ağ ve Ağ Güvenlik Grubu |
| OpenShift Kümesi Giriş Operatörü | Azure Red Hat OpenShift Küme Giriş İşleci | Sanal Ağ ve Alt Ağ |
| OpenShift Disk Depolama Operatörü | Hiçbiri | N/A |
| OpenShift Dosya Depolama İşleci | Azure Red Hat OpenShift Dosya Depolama İşleci | Sanal Ağ, Alt Ağ ve Ağ Güvenlik Grubu |
| OpenShift Görüntü Kayıt Defteri İşleci | Azure Red Hat OpenShift Görüntü Kayıt Defteri İşleci | VNet |
| OpenShift Ağ İşleci | Azure Red Hat OpenShift Ağ İşleci | Sanal Ağ ve Alt Ağ |
KMS kimliği için de aşağıdaki rol ataması gerekir:
| İdare edilen kimlik | Rolü | Scope |
|---|---|---|
| KMS | Key Vault Kripto Kullanıcısı | Azure Key Vault |
Veri düzlemi operatörü rol atamaları
Aşağıdaki tablo, veri düzlemi operatör kimlikleri için gerekli rol atamalarını listeler.
| İdare edilen kimlik | Rolü | Scope |
|---|---|---|
| OpenShift Disk Depolama Operatörü | Hiçbiri | N/A |
| OpenShift Dosya Depolama İşleci | Azure Red Hat OpenShift Dosya Depolama İşleci | Sanal Ağ, Alt Ağ ve Ağ Güvenlik Grubu |
| OpenShift Görüntü Kayıt Defteri İşleci | Azure Red Hat OpenShift Görüntü Kayıt Defteri İşleci | VNet |
Hizmet tarafından yönetilen kimlik rolü atamaları
Hizmet tarafından yönetilen kimliğe farklı kapsamlarda birden çok rol atanması gerekir.
Hizmet rolü atamaları
Hizmet tarafından yönetilen kimliğe, aşağıdaki kapsamlarda barındırılan denetim düzlemlerine sahip Azure Red Hat OpenShift hizmet rolünü atayın:
- VNet
- Subnet
- Ağ Güvenliği Grubu
Okuyucu rolü atamaları
Her denetim düzlemi Operatör tarafından yönetilen kimlikte, hizmet tarafından yönetilen kimliğe Reader rolünü atayın. Bu rol, hizmete küme sağlanması sırasında her bir Operatör kimliğinin özelliklerini okuyabilme yetkisi sağlar.
Federasyon Kimlik Bilgisi rol atamaları
Azure Red Hat OpenShift Federe Kimlik Bilgisi rolünü, her veri düzlemi Operatörü tarafından yönetilen kimlik üzerindeki hizmet tarafından yönetilen kimliğe atayın. Bu rol, hizmete, veri düzlemi operatörlerinin iş yükü kimliğini kullanarak kimlik doğrulaması yapabilmesini sağlayan federe kimlik bilgileri oluşturma olanağı sağlar.