Dieses Dokument richtet sich an Plattformadministratoren, die für die Einrichtung und Verwaltung von Identitäten in Ihrer Organisation zuständig sind. Wenn Sie Clusteradministrator oder Anwendungsoperator sind, bitten Sie Ihren Plattformadministrator, die hier beschriebene Einrichtung abzuschließen, bevor Sie einzelne Cluster konfigurieren oder die Flotteneinstellung verwenden.
Hinweise
Wenn Sie möchten, dass Clusteradministratoren Authentifizierungszugriff über den voll qualifizierten Domainnamen (FQDN) des Kubernetes API-Servers des Clusters bereitstellen (empfohlen), gehen Sie so vor. Andernfalls können Sie mit der Konfiguration Ihres Identitätsanbieters fortfahren. Weitere Informationen zu Nutzerauthentifizierungsmethoden finden Sie unter Authentifizierungsmethode für den Nutzerzugriff einrichten.
- Konfigurieren Sie Ihren Domain Name Service (DNS) so, dass der ausgewählte voll qualifizierte Domainname in die VIPs (virtuellen IP-Adressen) der Steuerungsebene des Clusters aufgelöst wird. Nutzer können mit diesem Domainnamen auf den Cluster zugreifen.
- Verwenden Sie ein SNI-Zertifikat (Server Name Indication), das von Ihrer vertrauenswürdigen Unternehmenszertifizierungsstelle (CA, Certificate Authority) ausgestellt wurde. In diesem Zertifikat wird Ihr FQDN ausdrücklich als gültige Domain genannt, sodass Nutzer keine potenziellen Zertifikatwarnungen erhalten. Sie können das SNI-Zertifikat während der Clustererstellung angeben. Weitere Informationen zum Angeben von SNI-Zertifikaten finden Sie unter SNI-Zertifikatsauthentifizierung.
- Können keine SNI-Zertifikate verwendet werden, müssen die Clusteradministratoren alle Nutzergeräte so konfigurieren, dass sie dem Cluster-CA-Zertifikat vertrauen. Dadurch werden zwar Zertifikatwarnungen vermieden, aber das Cluster-CA-Zertifikat muss an alle Nutzer verteilt werden.
Weitere Informationen zum Nutzeranmeldezugriff mit diesen Zertifikaten finden Sie unter Mit FQDN-Zugriff authentifizieren.
Identitätsanbieter konfigurieren
Die Konfiguration von GKE Identity Service hängt vom Identitätsanbieter ab, den Sie verwenden möchten. Wählen Sie zuerst einen geeigneten Anbieter aus, den Sie konfigurieren möchten: