Deprecazione di Identity Service for GKE

Questo documento descrive la deprecazione e la disattivazione di Identity Service for GKE, inclusi la sequenza temporale, i traguardi e i passaggi di migrazione che devi eseguire. Identity Service for GKE non è disponibile nelle organizzazioni create a partire dal 1° luglio 2025. Nella versione 1.37 e successive, i cluster GKE non supportano questa funzionalità in nessuna organizzazione.

Questa deprecazione si applica solo ai cluster GKE in esecuzione su Google Cloud. La funzionalità GKE Identity Service disponibile in Connect Gateway e per i prodotti Google Distributed Cloud (solo software) non è deprecata.

Timeline e traguardi

La seguente sequenza temporale descrive la pianificazione della deprecazione e della disattivazione di Identity Service for GKE:

  1. 1° luglio 2025: Identity Service for GKE non è supportato nelle Google Cloud organizzazioni create a partire da questa data.

  2. 1° luglio 2026: Identity Service for GKE è deprecato nella versione 1.36 e precedenti. Queste versioni possono comunque utilizzare Identity Service for GKE fino alla data di fine del supporto per la versione secondaria.

    Identity Service for GKE non è supportato nella versione 1.37 e successive. Non puoi eseguire l'upgrade dei cluster che utilizzano Identity Service for GKE alla versione 1.37 o successive.

Upgrade bloccati alla versione 1.37 e successive

Se hai cluster che utilizzano Identity Service for GKE, GKE blocca gli upgrade automatici e manuali dei cluster alla versione 1.37 o successive.

Gli upgrade automatici rimangono in pausa fino alla fine del supporto standard per la versione secondaria. Se il cluster è registrato nel canale esteso, gli upgrade automatici vengono messi in pausa fino alla fine del supporto esteso. Quando la versione secondaria raggiunge la data di fine del supporto, GKE esegue automaticamente l'upgrade del cluster alla versione secondaria successiva. Se Identity Service for GKE è ancora abilitato in quel cluster, i flussi di lavoro di autenticazione non andranno a buon fine.

Per eseguire l'upgrade del cluster alla versione 1.37 o successive, devi disabilitare Identity Service for GKE. Per eseguire l'autenticazione da provider di identità (IdP) esterni, utilizza la federazione delle identità per la forza lavoro. Per ulteriori informazioni, consulta la pagina Eseguire la migrazione da Identity Service for GKE.

Eseguire la migrazione da Identity Service for GKE

Se utilizzi Identity Service for GKE per l'autenticazione da IdP di terze parti, esegui la migrazione alla federazione delle identità per la forza lavoro. La federazione delle identità per la forza lavoro supporta più protocolli, non installa componenti nel cluster ed è integrata con IAM.

La tabella seguente descrive la differenza nella sintassi principale tra la federazione delle identità per la forza lavoro e Identity Service for GKE:

Sintassi di Identity Service for GKE Sintassi della federazione delle identità per la forza lavoro
amal@example.com principal://iam.googleapis.com/locations/global/workforcePools/full-time-employees/subject/amal@example.com
sre-group principalSet://iam.googleapis.com/locations/global/workforcePools/full-time-employees/group/sre-group

Per eseguire la migrazione di un cluster in modo che utilizzi la federazione delle identità per la forza lavoro:

  1. Configura la federazione delle identità per la forza lavoro per la tua organizzazione e l'IdP esterno. Per istruzioni, consulta Configurare la federazione delle identità per la forza lavoro.

  2. Aggiorna i manifest per tutti i RoleBinding e ClusterRoleBinding nei cluster in modo che utilizzino la sintassi dell'identificatore della federazione delle identità per la forza lavoro. Utilizza una delle seguenti opzioni:

    • Aggiornamenti programmatici: installa ed esegui lo strumento gke-identity-service-migrator. Per istruzioni, consulta il file README del repository GoogleCloudPlatform/gke-utilities.

      Questo strumento trova le associazioni RBAC esistenti che utilizzano la sintassi di Identity Service for GKE e crea nuovi manifest che utilizzano gli identificatori principali della federazione delle identità per la forza lavoro corrispondenti.

    • Aggiornamenti manuali: per ogni binding che fa riferimento a un utente o a un gruppo autenticato, crea una copia separata del file manifest dell'oggetto che utilizza la sintassi dell'identificatore della federazione delle identità per la forza lavoro.

  3. Applica i manifest aggiornati per RoleBinding e ClusterRoleBinding al cluster.

  4. Verifica che gli utenti possano accedere alle stesse risorse quando eseguono l'autenticazione utilizzando la federazione delle identità per la forza lavoro.

  5. Rimuovi i binding RBAC obsoleti dal cluster.

  6. Disabilita Identity Service for GKE:

    gcloud container clusters update CLUSTER_NAME \
        --no-enable-identity-service