הוצאה משימוש של Identity Service for GKE

במסמך הזה מתואר תהליך ההוצאה משימוש והסגירה של שירות הזהויות ל-GKE, כולל לוח הזמנים ואבני הדרך וכל שלבי ההעברה שצריך לבצע. שירות הזהויות ל-GKE לא זמין בארגונים שנוצרו ב-1 ביולי 2025 או אחרי התאריך הזה. בגרסה 1.37 ואילך, אשכולות GKE לא תומכים בתכונה הזו באף ארגון.

ההוצאה משימוש הזו חלה רק על אשכולות GKE שפועלים ב-Google Cloud. התכונה GKE Identity Service שזמינה ב-Connect gateway ובמוצרי Google Distributed Cloud (תוכנה בלבד) לא הוצאה משימוש.

ציר זמן ואבני דרך

לוח הזמנים הבא מתאר את תהליך ההוצאה משימוש ואת מועד ההשבתה של Identity Service for GKE:

  1. ‫1 ביולי 2025: לא תהיה תמיכה בשירות הזהויות ל-GKE Google Cloud בארגונים שייווצרו בתאריך הזה או אחריו.

  2. ‫1 ביולי 2026: הוצאה משימוש של Identity Service for GKE בגרסה 1.36 ובגרסאות קודמות. עדיין אפשר להשתמש בגרסאות האלה בשירות הזהות ל-GKE עד תאריך סיום התמיכה בגרסה המשנית.

    אין תמיכה ב-Identity Service for GKE בגרסה 1.37 ואילך. אי אפשר לשדרג אשכולות שמשתמשים בשירות הזהויות ל-GKE לגרסה 1.37 ואילך.

שדרוגים לגרסה 1.37 ואילך נחסמו

אם יש לכם אשכולות שמשתמשים בשירות הזהויות ל-GKE, ‏ GKE חוסם שדרוגים אוטומטיים וידניים של אשכולות לגרסה 1.37 ואילך.

השדרוגים האוטומטיים יישארו מושהים עד לסיום התמיכה הרגילה בגרסה המשנית. אם האשכול שלכם רשום לערוץ המורחב, השדרוגים האוטומטיים מושהים עד לסיום התמיכה המורחבת. כשגרסת המשנה מגיעה לתאריך סיום התמיכה, מערכת GKE משדרגת אוטומטית את האשכול לגרסת המשנה הבאה. אם שירות הזהויות ל-GKE עדיין מופעל באותו אשכול, תהליכי העבודה של האימות ייכשלו.

כדי לשדרג את האשכול לגרסה 1.37 ואילך, צריך להשבית את Identity Service for GKE. כדי לבצע אימות מספקי זהויות (IdP) חיצוניים, משתמשים באיחוד שירותי אימות הזהות של כוח עבודה. מידע נוסף מופיע במאמר מעבר מ-Identity Service ל-GKE.

מעבר מ-Identity Service for GKE

אם אתם מסתמכים על Identity Service for GKE כדי לבצע אימות מ-IdP של צד שלישי, אתם צריכים לעבור אל איחוד שירותי אימות הזהות של כוח עבודה. איחוד שירותי אימות הזהות של כוח העבודה תומך בכמה פרוטוקולים, לא מתקין רכיבים באשכול ומשולב עם IAM.

בטבלה הבאה מפורטים ההבדלים בתחביר של העיקרון בין איחוד זהויות של כוח העבודה לבין שירות הזהויות ל-GKE:

תחביר של Identity Service for GKE תחביר של איחוד שירותי אימות הזהות של כוח העבודה
amal@example.com principal://iam.googleapis.com/locations/global/workforcePools/full-time-employees/subject/amal@example.com
sre-group principalSet://iam.googleapis.com/locations/global/workforcePools/full-time-employees/group/sre-group

כדי להעביר אשכול לשימוש באיחוד שירותי אימות הזהות של כוח עבודה, פועלים לפי השלבים הבאים:

  1. מגדירים איחוד שירותי אימות הזהות של כוח העבודה בארגון ובספק הזהויות החיצוני. הוראות מפורטות זמינות במאמר הגדרת איחוד שירותי אימות הזהות של כוח עבודה.

  2. מעדכנים את קובצי המניפסט של כל RoleBinding ו-ClusterRoleBinding באשכולות כדי להשתמש בתחביר של מזהה איחוד שירותי אימות הזהות של כוח העבודה. אפשר לבחור באחת מהאפשרויות הבאות:

    • עדכונים פרוגרמטיים: מתקינים ומריצים את הכלי gke-identity-service-migrator. הוראות מפורטות מופיעות בקובץ README של מאגר GoogleCloudPlatform/gke-utilities.

      הכלי הזה מוצא קשרים קיימים של RBAC שמשתמשים בתחביר של שירות הזהויות ל-GKE, ויוצר מניפסטים חדשים שמשתמשים במזהים המתאימים של עקרונות איחוד שירותי אימות הזהות של כוח העבודה.

    • עדכונים ידניים: לכל קשירה שמפנה למשתמש או לקבוצה מאומתים, צריך ליצור עותק נפרד של קובץ המניפסט של האובייקט שמשתמש בתחביר של מזהה איחוד זהויות של כוח העבודה.

  3. מחילים את המניפסטים המעודכנים של RoleBindings ו-ClusterRoleBindings על האשכול.

  4. בודקים שהמשתמשים יכולים לגשת לאותם משאבים כשהם מבצעים אימות באמצעות איחוד שירותי אימות הזהות של כוח העבודה.

  5. מסירים את הקישורים המיושנים של RBAC מהאשכול.

  6. השבתה של Identity Service ל-GKE:

    gcloud container clusters update CLUSTER_NAME \
        --no-enable-identity-service