יצירת אפליקציה ב-Azure Active Directory

בקטע הזה יוצרים אפליקציה של Azure Active Directory (Azure AD) ואובייקטים של חשבון שירות. ‫GKE ב-Azure משתמש באובייקטים האלה כדי לאחסן מידע על ההגדרות ב-Azure.

  1. כדי ליצור את אפליקציית Azure AD, מריצים את הפקודה הבאה:

    az ad app create --display-name APPLICATION_NAME
    

    מחליפים את APPLICATION_NAME בשם של האפליקציה, לדוגמה, anthos-clusters.

  2. כדי לשמור את מזהה האפליקציה במשתנה סביבה לשימוש מאוחר יותר, מריצים את הפקודה הבאה:

    APPLICATION_ID=$(az ad app list --all \
     --query "[?displayName=='APPLICATION_NAME'].appId" \
     --output tsv)
    

    מחליפים את APPLICATION_NAME בשם האפליקציה.

  3. כדי ליצור חשבון משתמש שירות לאפליקציה, מריצים את הפקודה הבאה:

    az ad sp create --id "${APPLICATION_ID}"
    

הגדרה של איחוד שירותי אימות הזהות של עומסי העבודה

איחוד שירותי אימות הזהות של עומסי עבודה מאפשר ל-GKE ב-Azure לבצע אימות ל-Azure באמצעות חשבון שירות של Google. שיטה זו לאימות ב-Azure פשוטה יותר משיטת האימות הקודמת של AzureClient, שבה נדרש ניהול של אישורים והעלאה ידנית שלהם ל-Azure Active Directory‏ (AD).

כדי להגדיר פרטי כניסה של זהות מאוחדת באפליקציית Azure AD, מריצים את הפקודות הבאות. הערה: אפשר להוסיף עד 20 פרטי כניסה לכל אפליקציית Azure AD.

  1. יוצרים קובץ JSON בשם credential.json.

    {
      "name": "CREDENTIAL_NAME",
      "issuer": "https://accounts.google.com",
      "subject": "service-PROJECT_NUMBER@gcp-sa-gkemulticloud.iam.gserviceaccount.com",
      "audiences": ["api://AzureADTokenExchange"],
      "description": "Allow GKE on Azure to authenticate to the Azure AD application using a Google service account."
    }
    
    • CREDENTIAL_NAME: שם פרטי הכניסה.
    • PROJECT_NUMBER: מספר Google Cloud הפרויקט שמארח את האשכול.
  2. יצירת פרטי כניסה מאוחדים לזהות באפליקציית Azure AD:

    az ad app federated-credential create --id "${APPLICATION_ID}" --parameters credential.json
    

פרטים נוספים זמינים במאמרי העזרה של Azure בנושא איחוד שירותי אימות הזהות של עומסי עבודה ב-Azure AD עם Google Cloud.

אפשר גם להקצות את אישורי הזהות המאוחדת של Azure באמצעות Terraform. פרטים נוספים זמינים במאמר בנושא azuread_application_federated_identity_credential.

המאמרים הבאים