המסמך הזה מיועד לאדמינים של פלטפורמות שאחראים על הגדרה וניהול של זהויות בארגון. אם אתם אדמינים של אשכולות או מפעילים של אפליקציות, אתם צריכים לבקש מאדמין הפלטפורמה להשלים את ההגדרה שמתוארת כאן לפני שתגדירו אשכולות בודדים או תשתמשו בהגדרת הצי.
לפני שמתחילים
אם רוצים שמנהלי אשכולות יספקו גישת אימות באמצעות שם הדומיין המוגדר במלואו (FQDN) של שרת ה-API של Kubernetes באשכול (מומלץ), צריך לבצע את הפעולות הבאות. אחרת, אפשר לדלג אל הגדרת ספק הזהויות. מידע נוסף על שיטות אימות משתמשים זמין במאמר הגדרת שיטת אימות לגישת משתמשים.
- מגדירים את שירות שם הדומיין (DNS) כך שיפתור את שם הדומיין המוגדר במלואו שנבחר לכתובות ה-IP הווירטואליות של מישור הבקרה של האשכול. המשתמשים יכולים לגשת לאשכול באמצעות שם הדומיין הזה.
- משתמשים באישור של רשות אישורים (CA) מהימנה של הארגון, שמציין את שם השרת (SNI). באישור הזה מצוין במפורש שה-FQDN שלכם הוא דומיין תקין, וכך נמנעות אזהרות פוטנציאליות למשתמשים לגבי האישור. אפשר לספק את אישור ה-SNI במהלך יצירת האשכול. מידע נוסף על ציון אישורי SNI זמין במאמר בנושא אימות אישורי SNI.
- אם אישורי SNI לא מתאימים, אדמינים של אשכולות צריכים להגדיר את כל מכשירי המשתמשים כך שיהיה בהם אמון באישור ה-CA של האשכול. כך לא יוצגו אזהרות לגבי אישורים, אבל צריך להפיץ את אישור ה-CA של האשכול לכל המשתמשים.
מידע נוסף על גישת משתמשים להתחברות באמצעות האישורים האלה זמין במאמר אימות באמצעות גישה ל-FQDN.
הגדרת ספק הזהויות
הדרך שבה מגדירים את ספק הזהויות תלויה בפרוטוקול האימות שבו רוצים להשתמש. מידע נוסף זמין במאמרים הבאים: