En este documento, se describe la baja y el cierre de Identity Service para GKE, incluidos el cronograma y los eventos importantes, y los pasos de migración que debes realizar. Identity Service para GKE no está disponible en las organizaciones que se crearon a partir del 1 de julio de 2025. En la versión 1.37 y posteriores, los clústeres de GKE no admiten esta función en ninguna organización.
Esta baja solo se aplica a los clústeres de GKE que se ejecutan en Google Cloud. No se dio de baja la función Servicio de identidad de GKE que está disponible en la puerta de enlace de Connect y para los productos de Google Distributed Cloud (solo software).
Cronograma y eventos importantes
En el siguiente cronograma, se describe el programa de baja y cierre de Identity Service para GKE:
1 de julio de 2025: Identity Service para GKE no es compatible con Google Cloud las organizaciones que se crean a partir de esta fecha.
1 de julio de 2026: Identity Service para GKE se da de baja en la versión 1.36 y anteriores. Estas versiones aún pueden usar Identity Service para GKE hasta la fecha de finalización de la asistencia para la versión secundaria.
Identity Service para GKE no es compatible con la versión 1.37 y posteriores. No puedes actualizar los clústeres que usan Identity Service para GKE a la versión 1.37 o posterior.
Actualizaciones bloqueadas a la versión 1.37 y posteriores
Si tienes clústeres que usan Identity Service para GKE, GKE bloquea las actualizaciones automáticas y manuales de clústeres a la versión 1.37 o posterior.
Las actualizaciones automáticas permanecen en pausa hasta el final de la asistencia estándar para la versión secundaria. Si tu clúster está inscrito en el canal extendido, las actualizaciones automáticas se pausarán hasta el final de la asistencia extendida. Cuando la versión secundaria alcance la fecha de finalización de la asistencia, GKE actualizará automáticamente el clúster a la siguiente versión secundaria. Si Identity Service para GKE aún está habilitado en ese clúster, fallarán los flujos de trabajo de autenticación.
Para actualizar tu clúster a la versión 1.37 o posterior, debes inhabilitar Identity Service para GKE. Para autenticar desde proveedores de identidad (IdPs) externos, usa la federación de identidades de personal. Para obtener más información, consulta Migra desde Identity Service para GKE.
Migra desde Identity Service para GKE
Si dependes de Identity Service para GKE para autenticar desde IdPs de terceros, migra a la federación de identidades de personal. La federación de identidades de personal admite varios protocolos, no instala componentes en el clúster y está integrada con IAM.
En la siguiente tabla, se describe la diferencia en la sintaxis principal entre la federación de identidades de personal y Identity Service para GKE:
| Sintaxis de Identity Service para GKE | Sintaxis de la federación de identidades de personal |
|---|---|
amal@example.com |
principal://iam.googleapis.com/locations/global/workforcePools/full-time-employees/subject/amal@example.com
|
sre-group |
principalSet://iam.googleapis.com/locations/global/workforcePools/full-time-employees/group/sre-group
|
Para migrar un clúster para usar la federación de identidades de personal, sigue estos pasos:
Configura la federación de identidades de personal para tu organización y el IdP externo. Para obtener instrucciones, consulta Configura la federación de identidades de personal.
Actualiza los manifiestos de cualquier RoleBindings y ClusterRoleBindings en tus clústeres para usar la sintaxis del identificador de la federación de identidades de personal. Usa una de las siguientes opciones:
Actualizaciones programáticas: instala y ejecuta la herramienta
gke-identity-service-migrator. Para obtener instrucciones, consulta el archivo README del repositorioGoogleCloudPlatform/gke-utilities.Esta herramienta encuentra las vinculaciones de RBAC existentes que usan la sintaxis de Identity Service para GKE y crea manifiestos nuevos que usan los identificadores principales de la federación de identidades de personal correspondientes.
Actualizaciones manuales: Para cada vinculación que haga referencia a un usuario o grupo autenticado, crea una copia separada del archivo de manifiesto del objeto que use la sintaxis del identificador de la federación de identidades de personal.
Aplica los manifiestos actualizados para RoleBindings y ClusterRoleBindings a tu clúster.
Prueba que los usuarios puedan acceder a los mismos recursos cuando se autentiquen con la federación de identidades de personal.
Quita las vinculaciones de RBAC obsoletas de tu clúster.
Inhabilita Identity Service para GKE:
gcloud container clusters update CLUSTER_NAME \ --no-enable-identity-service