Penghentian Identity Service untuk GKE

Dokumen ini menjelaskan penghentian dan penonaktifan Identity Service untuk GKE, termasuk linimasa dan tonggak pencapaian serta langkah-langkah migrasi yang harus Anda lakukan. Identity Service untuk GKE tidak tersedia di organisasi yang dibuat pada atau setelah 1 Juli 2025. Di versi 1.37 dan yang lebih baru, cluster GKE tidak mendukung fitur ini di organisasi mana pun.

Penghentian ini hanya berlaku untuk cluster GKE yang berjalan di Google Cloud. Fitur GKE Identity Service yang tersedia di gateway koneksi dan untuk produk Google Distributed Cloud (hanya software) tidak dihentikan.

Linimasa dan tonggak pencapaian

Linimasa berikut menjelaskan jadwal penghentian dan penonaktifan Identity Service untuk GKE:

  1. 1 Juli 2025: Identity Service untuk GKE tidak didukung di Google Cloud organisasi yang dibuat pada atau setelah tanggal ini.

  2. 1 Juli 2026: Identity Service untuk GKE dihentikan di versi 1.36 dan yang lebih lama. Versi ini masih dapat menggunakan Identity Service untuk GKE hingga tanggal akhir dukungan untuk versi minor.

    Identity Service untuk GKE tidak didukung di versi 1.37 dan yang lebih baru. Anda tidak dapat mengupgrade cluster yang menggunakan Identity Service untuk GKE ke versi 1.37 atau yang lebih baru.

Upgrade yang diblokir ke versi 1.37 dan yang lebih baru

Jika Anda memiliki cluster yang menggunakan Identity Service untuk GKE, GKE akan memblokir upgrade cluster otomatis dan manual ke versi 1.37 atau yang lebih baru.

Upgrade otomatis tetap dijeda hingga akhir dukungan standar untuk versi minor. Jika cluster Anda terdaftar di channel Diperpanjang, upgrade otomatis akan dijeda hingga akhir dukungan diperpanjang. Saat versi minor mencapai tanggal akhir dukungan, GKE akan otomatis mengupgrade cluster ke versi minor berikutnya. Jika Identity Service untuk GKE masih diaktifkan di cluster tersebut, alur kerja autentikasi akan gagal.

Untuk mengupgrade cluster ke versi 1.37 atau yang lebih baru, Anda harus menonaktifkan Identity Service untuk GKE. Untuk melakukan autentikasi dari penyedia identitas (IdP) eksternal, gunakan Workforce Identity Federation. Untuk mengetahui informasi selengkapnya, lihat Bermigrasi dari Identity Service untuk GKE.

Bermigrasi dari Identity Service untuk GKE

Jika Anda mengandalkan Identity Service untuk GKE untuk melakukan autentikasi dari IdP pihak ketiga, migrasikan ke Workforce Identity Federation. Workforce Identity Federation mendukung beberapa protokol, tidak menginstal komponen di cluster, dan terintegrasi dengan IAM.

Tabel berikut menjelaskan perbedaan sintaksis utama antara Workforce Identity Federation dan Identity Service untuk GKE:

Sintaksis Identity Service untuk GKE Sintaksis Workforce Identity Federation
amal@example.com principal://iam.googleapis.com/locations/global/workforcePools/full-time-employees/subject/amal@example.com
sre-group principalSet://iam.googleapis.com/locations/global/workforcePools/full-time-employees/group/sre-group

Untuk memigrasikan cluster agar menggunakan Workforce Identity Federation, ikuti langkah-langkah berikut:

  1. Siapkan Workforce Identity Federation untuk organisasi dan IdP eksternal Anda. Untuk mengetahui petunjuknya, lihat Mengonfigurasi Workforce Identity Federation.

  2. Perbarui manifes untuk RoleBindings dan ClusterRoleBindings di cluster Anda agar menggunakan sintaksis ID Workforce Identity Federation. Gunakan salah satu opsi berikut:

    • Update terprogram: instal dan jalankan alat gke-identity-service-migrator. Untuk mengetahui petunjuknya, lihat README repositori GoogleCloudPlatform/gke-utilities.

      Alat ini menemukan binding RBAC yang ada yang menggunakan sintaksis Identity Service untuk GKE dan membuat manifes baru yang menggunakan ID utama Workforce Identity Federation yang sesuai.

    • Update manual: untuk setiap binding yang mereferensikan pengguna atau grup yang diautentikasi, buat salinan terpisah dari file manifes objek yang menggunakan sintaksis ID Workforce Identity Federation.

  3. Terapkan manifes yang diperbarui untuk RoleBindings dan ClusterRoleBindings ke cluster Anda.

  4. Uji apakah pengguna dapat mengakses resource yang sama saat mereka melakukan autentikasi menggunakan Workforce Identity Federation.

  5. Hapus binding RBAC yang tidak digunakan dari cluster Anda.

  6. Nonaktifkan Identity Service untuk GKE:

    gcloud container clusters update CLUSTER_NAME \
        --no-enable-identity-service