Este documento descreve a suspensão e o encerramento do serviço de identidade para o GKE, incluindo o cronograma e os marcos, além de todas as etapas de migração que você precisa realizar. O serviço de identidade para o GKE não está disponível em organizações criadas a partir de 1º de julho de 2025. Na versão 1.37 e mais recentes, os clusters do GKE não oferecem suporte a esse recurso em nenhuma organização.
Essa suspensão se aplica apenas aos clusters do GKE executados no Google Cloud. O recurso Serviço de identidade do GKE disponível no gateway do Connect e para produtos do Google Distributed Cloud (somente software) não está descontinuado.
Cronograma e marcos
O cronograma a seguir descreve a programação de suspensão e encerramento do serviço de identidade para o GKE:
1º de julho de 2025: o serviço de identidade para o GKE não tem suporte em Google Cloud organizações criadas a partir dessa data.
1º de julho de 2026: o serviço de identidade para o GKE será descontinuado na versão 1.36 e anteriores. Essas versões ainda podem usar o serviço de identidade para o GKE até o fim da data de suporte da versão secundária.
O serviço de identidade para o GKE não tem suporte na versão 1.37 e mais recentes. Não é possível fazer upgrade de clusters que usam o serviço de identidade para o GKE para a versão 1.37 ou mais recente.
Upgrades bloqueados para a versão 1.37 e mais recentes
Se você tiver clusters que usam o serviço de identidade para o GKE, o GKE vai bloquear upgrades automáticos e manuais de clusters para a versão 1.37 ou mais recente.
Os upgrades automáticos vão permanecer pausados até o fim do suporte padrão da versão secundária. Se o cluster estiver inscrito no canal estendido, os upgrades automáticos serão pausados até o fim do suporte estendido. Quando a versão secundária atingir a data de suporte, o GKE vai fazer upgrade automático do cluster para a próxima versão secundária. Se o serviço de identidade para o GKE ainda estiver ativado nesse cluster, os fluxos de trabalho de autenticação vão falhar.
Para fazer upgrade do cluster para a versão 1.37 ou mais recente, desative o serviço de identidade para o GKE. Para autenticar de provedores de identidade (IdPs) externos, use a Federação de identidade de colaboradores. Para mais informações, consulte Migrar do serviço de identidade para o GKE.
Migrar do serviço de identidade para o GKE
Se você depende do serviço de identidade para o GKE para autenticar de IdPs de terceiros, migre para a Federação de identidade de colaboradores. A Federação de identidade de colaboradores oferece suporte a vários protocolos, não instala componentes no cluster e é integrada ao IAM.
A tabela a seguir descreve a diferença na sintaxe principal entre a Federação de identidade de colaboradores e o serviço de identidade para o GKE:
| Sintaxe do serviço de identidade para o GKE | Sintaxe da Federação de identidade de colaboradores |
|---|---|
amal@example.com |
principal://iam.googleapis.com/locations/global/workforcePools/full-time-employees/subject/amal@example.com
|
sre-group |
principalSet://iam.googleapis.com/locations/global/workforcePools/full-time-employees/group/sre-group
|
Para migrar um cluster para usar a Federação de identidade de colaboradores, siga estas etapas:
Configure a Federação de identidade de colaboradores para sua organização e IdP externo. Para instruções, consulte Configurar a Federação de identidade de colaboradores.
Atualize os manifestos de todos os RoleBindings e ClusterRoleBindings nos clusters para usar a sintaxe do identificador da Federação de identidade de colaboradores. Use uma das seguintes opções:
Atualizações programáticas: instale e execute a ferramenta
gke-identity-service-migrator. Para instruções, consulte oGoogleCloudPlatform/gke-utilitiesREADME do repositório.Essa ferramenta encontra vinculações RBAC que usam a sintaxe do serviço de identidade para o GKE e cria novos manifestos que usam os identificadores principais da Federação de identidade de colaboradores correspondentes.
Atualizações manuais: para cada vinculação que faz referência a um usuário ou grupo autenticado, crie uma cópia separada do arquivo de manifesto do objeto que usa a sintaxe do identificador da Federação de identidade de colaboradores.
Aplique os manifestos atualizados para RoleBindings e ClusterRoleBindings ao cluster.
Teste se os usuários podem acessar os mesmos recursos ao se autenticarem usando a Federação de identidade de colaboradores.
Remova as vinculações RBAC obsoletas do cluster.
Desative o serviço de identidade para o GKE:
gcloud container clusters update CLUSTER_NAME \ --no-enable-identity-service