ניהול זהויות באמצעות שירות הזהויות של GKE

‫GKE on Azure תומך ב-OpenID Connect ‏ (OIDC) כמנגנון אימות לאינטראקציה עם שרת ה-API של Kubernetes באשכול, באמצעות שירות הזהויות של GKE. שירות הזהויות של GKE הוא שירות אימות שמאפשר לכם להשתמש בפתרונות הזהויות הקיימים שלכם לאימות בסביבות שונות. המשתמשים יכולים להיכנס לאשכולות GKE ולהשתמש בהם משורת הפקודה או מGoogle Cloud מסוף Google Cloud, והכול באמצעות ספק הזהויות הקיים שלכם.

סקירה כללית על אופן הפעולה של שירות הזהויות של GKE זמינה במאמר היכרות עם שירות הזהויות של GKE.

אם אתם כבר משתמשים או רוצים להשתמש בזהויות Google כדי להיכנס לאשכולות GKE, מומלץ להשתמש בפקודה gcloud containers azure clusters get-credentials לאימות. מידע נוסף זמין במאמר חיבור לאשכול ואימות שלו.

אימות OpenID Connect

לפני שמתחילים

  1. כדי להשתמש באימות OIDC, המשתמשים צריכים להיות מסוגלים להתחבר למישור הבקרה של האשכול. אפשר לעיין במאמר בנושא התחברות למישור הבקרה של האשכול.

  2. כדי לבצע אימות דרך מסוף Google Cloud , צריך לרשום כל אשכול שרוצים להגדיר עם פרויקט ה-Fleet. ב-GKE ב-Azure, הפעולה הזו מתבצעת באופן אוטומטי אחרי שיוצרים מאגר צמתים.

  3. כדי לאפשר למשתמשים לבצע אימות דרך מסוף Google Cloud , צריך לוודא שכל האשכולות שרוצים להגדיר רשומים בצי הפרויקטים. ב-GKE ב-Azure, הפעולה הזו מתבצעת אוטומטית אחרי שיוצרים מאגר צמתים.

תהליך ההגדרה ואפשרויות ההגדרה

  1. רושמים את GKE Identity Service כלקוח אצל ספק ה-OIDC לפי ההוראות במאמר הגדרת ספקים ל-GKE Identity Service.

  2. בוחרים מבין אפשרויות ההגדרה הבאות של האשכול:

  3. מגדירים גישת משתמשים לאשכולות, כולל בקרת גישה מבוססת-תפקידים (RBAC), לפי ההוראות במאמר הגדרת גישת משתמשים לשירות הזהויות של GKE.

גישה לאשכולות

אחרי שמגדירים את שירות הזהויות של GKE באשכול, המשתמשים יכולים להתחבר לאשכולות באמצעות שורת הפקודה או Google Cloud המסוף.