המסמך הזה מיועד לאדמינים של פלטפורמות או לכל מי שמנהל את הגדרת הזהויות בארגון שלכם. במאמר מוסבר איך להגדיר את ספק הזהויות (IdP) שבחרתם בפורמט Security Assertion Markup Language (SAML) לאימות באשכולות Kubernetes שלא נמצאים ב- Google Cloud.
רישום אפליקציית לקוח אצל הספק
במהלך תהליך האימות, האשכול משתמש במידע הבא כדי לאמת את המשתמשים ולהפנות אותם:
-
EntityID– מזהה ייחודי שמייצג את מנגנון האימות של הספק עבור האשכול. הערך הזה נגזר מכתובת ה-URL של שרת ה-API. לדוגמה, אם הערך של APISERVER-URL הואhttps://cluster.company.com, הערך שלEntityIDצריך להיותhttps://cluster.company.com:11001. שימו לב שאין קווים נטויים בסוף כתובת ה-URL. -
AssertionConsumerServiceURL– כתובת ה-URL לקריאה חוזרת (callback). התגובה מועברת לכתובת ה-URL הזו אחרי שהספק מאמת את המשתמש. לדוגמה, אם הערך של APISERVER-URL הואhttps://cluster.company.com, הערך שלAssertionConsumerServiceURLצריך להיותhttps://cluster.company.com:11001/saml-callback.
פרטי ההגדרה של הספק
בקטע הזה מוסבר איך לרשום אפליקציית לקוח ב-Microsoft Entra ID. אם אתם משתמשים בספק זהויות אחר, תוכלו לעיין במסמכי התיעוד של הספק כדי להגדיר אפליקציית לקוח.
- אם עדיין לא עשיתם את זה, מגדירים דייר של Microsoft Entra.
- רישום אפליקציה ב-Microsoft Entra ID.
- במרכז הניהול של Microsoft Entra, פותחים את הדף App registrations ובוחרים את האפליקציה. ייפתח דף הסקירה הכללית של האפליקציה.
- בתפריט הניווט, לוחצים על אימות.
- בקטע Platform configurations, בוחרים באפשרות Enterprise Applications.
- בקטע Set up Single Sign-On with SAML, עורכים את Basic SAML Configuration.
- בקטע Identifier (מזהה ישות ב-SAML), בוחרים באפשרות Add Identifier.
- מזינים את מזהה הישות ואת כתובת ה-URL לתשובה שקיבלתם מתוך רישום אפליקציית לקוח אצל הספק.
- לוחצים על שמירה כדי לשמור את ההגדרות.
- בודקים את הקטע Attributes & Claims (מאפיינים וטענות) כדי להוסיף מאפיינים חדשים.
- בקטע SAML Certificates, לוחצים על Certificate (Base64) כדי להוריד את האישור של ספק הזהויות.
- בקטע הגדרת האפליקציה, מעתיקים את כתובת ה-URL לכניסה ואת המזהה של Azure AD.
הגדרת אורך החיים של טענת נכוֹנוּת (assertion) של SAML
כדי לשפר את האבטחה, מגדירים את ספק ה-SAML להנפקת הצהרות עם תוקף קצר, למשל 10 דקות. אפשר להגדיר את ההגדרה הזו בהגדרות של ספק ה-SAML.
הגדרת משך החיים לפחות מ-5 דקות עלולה לגרום לבעיות בכניסה אם השעונים בין האשכול לבין ספק ה-SAML לא מסונכרנים.
שיתוף פרטים של ספק
כדי להגדיר את האשכול, משתפים עם מנהל האשכול את פרטי הספק הבאים:
-
idpEntityID– המזהה הייחודי של ספק הזהויות. הוא תואם לכתובת ה-URL של הספק, והוא נקרא גם מזהה Azure AD. -
idpSingleSignOnURL– זו נקודת הקצה שאליה המשתמש מופנה כדי להירשם. השדה הזה נקרא גם כתובת URL לכניסה. -
idpCertificateDataList– זהו האישור הציבורי שספק הזהויות משתמש בו לאימות טענת הנכוֹנוּת (assertion) של SAML.