【问题标题】:How can i do the Role Based Access Control in Azure Kubernetes Service?如何在 Azure Kubernetes 服务中进行基于角色的访问控制?
【发布时间】:2019-07-24 10:22:03
【问题描述】:

我通过 VSTS 在 azure kubernetes 服务中部署了我的应用程序 pod。我通过创建用户在本地集群上使用 RBAC 对 kubernetes 有想法。现在我想做的是创建一些角色,并为我的开发人员和测试人员以及 azure kubernetes 服务分配不同的 kubernetes 资源权限。我对此进行了研究并浏览了不同的链接,但对此我没有任何正确的想法。据我了解,我们只能为有权访问 Azure Active Directory 的用户分配权限。如果我错了,谁能纠正我。

我找到了一种方法,例如 OpenID Connect Tokens。为此,我参考了以下link。但我不知道身份提供者到底是什么,以及如何从身份提供者生成不同的令牌,以及上面链接中提到的客户端 ID 和客户端令牌?

谁能帮我在 Azure Kubernetes 服务中执行 RBAC 或任何替代方法而不是我上面提到的方法?

【问题讨论】:

    标签: azure kubernetes azure-rbac


    【解决方案1】:

    您可以使用 Azure AD RBAC 和/或内部 k8s RBAC(与本地集群上的完全相同)。

    对于 Azure AD RBAC,您将使用与内部 k8s 用户相同的方法,但您需要将角色绑定到 Azure AD 实体:

    apiVersion: rbac.authorization.k8s.io/v1
    kind: ClusterRoleBinding
    metadata:
     name: binding_name
    roleRef:
     apiGroup: rbac.authorization.k8s.io
     kind: ClusterRole
     name: cluster-admin
    subjects:
    - apiGroup: rbac.authorization.k8s.io
      kind: Group
      name: "azure_ad_group_guid"
    

    对于内部 k8s RBAC,请阅读 official doc

    对于 Azure AD RBAC,请阅读 official doc

    【讨论】:

    • 请注意,Azure 中默认禁用 k8 RBAC(至少在您通过 Web UI 创建 Kubernetes 服务时)。因此,您需要选中 RBAC 复选框以启用它。
    • 你好 4c74356b41。您能否建议任何用于在 azure kubernetes 服务中创建角色和角色绑定的链接?
    • 答案中有链接,有什么问题?
    • 实际上,我是 azure.so 的新手,我不知道如何在角色和角色绑定中提供准确的用户详细信息(与 Azure AD 相关)。
    • 转到门户 >> azure ad Blade >> 用户(或组) >> 查找有问题的用户(组) >> objectid。
    猜你喜欢
    • 2014-04-12
    • 1970-01-01
    • 2016-05-06
    • 1970-01-01
    • 2010-09-11
    • 2012-06-25
    • 2011-11-02
    • 2013-08-28
    • 1970-01-01
    相关资源
    最近更新 更多