Ce document décrit l'abandon et la désactivation d'Identity Service pour GKE, y compris la chronologie et les jalons, ainsi que les étapes de migration que vous devez suivre. Identity Service pour GKE n'est pas disponible dans les organisations créées à partir du 1er juillet 2025. Dans la version 1.37 et ultérieure, les clusters GKE ne sont compatibles avec cette fonctionnalité dans aucune organisation.
Cet abandon ne s'applique qu'aux clusters GKE qui s'exécutent sur Google Cloud. La fonctionnalité GKE Identity Service disponible dans la passerelle Connect et pour les produits Google Distributed Cloud (logiciels uniquement) n'est pas abandonnée.
Chronologie et jalons
La chronologie suivante décrit le calendrier d'abandon et de désactivation d'Identity Service pour GKE :
1er juillet 2025 : Identity Service pour GKE n'est plus compatible avec les organisations créées à partir de cette date. Google Cloud
1er juillet 2026 : Identity Service pour GKE est abandonné dans la version 1.36 et antérieure. Ces versions peuvent toujours utiliser Identity Service pour GKE jusqu'à la date de fin de compatibilité de la version mineure.
Identity Service pour GKE n'est pas compatible avec la version 1.37 ni les versions ultérieures. Vous ne pouvez pas mettre à niveau les clusters qui utilisent Identity Service pour GKE vers la version 1.37 ou une version ultérieure.
Mises à niveau bloquées vers la version 1.37 et ultérieure
Si vous disposez de clusters qui utilisent Identity Service pour GKE, GKE bloque les mises à niveau automatiques et manuelles des clusters vers la version 1.37 ou une version ultérieure.
Les mises à niveau automatiques restent suspendues jusqu'à la fin de la compatibilité standard de la version mineure. Si votre cluster est inscrit au canal étendu, les mises à niveau automatiques sont suspendues jusqu'à la fin de la compatibilité étendue. Lorsque la version mineure atteint la date de fin de compatibilité, GKE met automatiquement à niveau le cluster vers la version mineure suivante. Si Identity Service pour GKE est toujours activé dans ce cluster, les workflows d'authentification échouent.
Pour mettre à niveau votre cluster vers la version 1.37 ou une version ultérieure, vous devez désactiver Identity Service pour GKE. Pour vous authentifier auprès de fournisseurs d'identité externes, utilisez la fédération des identités des employés. Pour en savoir plus, consultez Migrer depuis Identity Service pour GKE.
Migrer depuis Identity Service pour GKE
Si vous utilisez Identity Service pour GKE pour vous authentifier auprès de fournisseurs d'identité tiers, migrez vers la fédération des identités des employés. La fédération des identités des employés est compatible avec plusieurs protocoles, n'installe pas de composants dans le cluster et est intégrée à IAM.
Le tableau suivant décrit la différence de syntaxe principale entre la fédération des identités des employés et Identity Service pour GKE :
| Syntaxe d'Identity Service pour GKE | Syntaxe de la fédération des identités des employés |
|---|---|
amal@example.com |
principal://iam.googleapis.com/locations/global/workforcePools/full-time-employees/subject/amal@example.com
|
sre-group |
principalSet://iam.googleapis.com/locations/global/workforcePools/full-time-employees/group/sre-group
|
Pour migrer un cluster afin qu'il utilise la fédération des identités des employés, procédez comme suit :
Configurez la fédération des identités des employés pour votre organisation et votre fournisseur d'identité externe. Pour obtenir des instructions, consultez Configurer la fédération des identités des employés.
Mettez à jour les fichiers manifestes de tous les RoleBindings et ClusterRoleBindings de vos clusters afin d'utiliser la syntaxe de l'identifiant de la fédération des identités des employés. Utilisez l'une des options suivantes :
Mises à jour programmatiques : installez et exécutez l'outil
gke-identity-service-migrator. Pour obtenir des instructions, consultez le fichier README du dépôtGoogleCloudPlatform/gke-utilities.Cet outil recherche les liaisons RBAC existantes qui utilisent la syntaxe d'Identity Service pour GKE et crée des fichiers manifestes qui utilisent les identifiants principaux correspondants de la fédération des identités des employés.
Mises à jour manuelles : pour chaque liaison qui fait référence à un utilisateur ou à un groupe authentifié, créez une copie distincte du fichier manifeste de l'objet qui utilise la syntaxe de l'identifiant de la fédération des identités des employés.
Appliquez les fichiers manifestes mis à jour pour les RoleBindings et les ClusterRoleBindings à votre cluster.
Vérifiez que les utilisateurs peuvent accéder aux mêmes ressources lorsqu'ils s'authentifient à l'aide de la fédération des identités des employés.
Supprimez les liaisons RBAC obsolètes de votre cluster.
Désactivez Identity Service pour GKE :
gcloud container clusters update CLUSTER_NAME \ --no-enable-identity-service