【问题标题】:Right way to add Managed Identity to Azure service fabric将托管标识添加到 Azure 服务结构的正确方法
【发布时间】:2021-04-21 20:43:01
【问题描述】:

由于没有直接将托管标识直接添加到 Azure 服务结构的方法,因此考虑将托管标识添加到 Azure VM Scaleset 实例,而后者又由预期的 Azure 服务结构实例管理。因此,Service Fabric 应用程序(最终部署到 Azure VM 规模集实例的那些 VM)可以利用为 Azure VM 规模集实例预配的托管标识来访问其他 Azure 资源,例如 Azure Key vault 等。

这是为 Azure 服务结构应用程序创建托管标识的正确方法吗? (或)是否有任何方法可以使用 Powershell 或 Azure 门户为 Azure 服务结构启用托管标识?

有没有办法将托管标识限制为仅适用于 Azure 服务结构集群中的某些应用程序,而不适用于所有应用程序?

请澄清。

【问题讨论】:

    标签: azure azure-active-directory azure-service-fabric azure-managed-identity azure-vm-scale-set


    【解决方案1】:

    这是为 Azure 服务结构应用程序创建托管标识的正确方法吗? (或)是否有任何方法可以使用 Powershell 或 Azure 门户为 Azure 服务结构启用托管标识?

    是的,这应该是正确的方法,您可以利用 VMSS 的 MSI(托管标识)来访问 azure 资源。 该文档还提到了相同的方式 - Authenticate Service Fabric applications to Azure Resources using Managed Service Identity (MSI),它提供了一种 ARM 模板来启用 MSI 的方式。

    通过powershell或者portal开启VMSS的MSI,可以参考

    注意:在使用 MSI 访问 Azure 资源之前,需要在资源范围内grant the correct RBAC roles to the MSI。对于 Azure 密钥库,您需要 add the MSI to the access policy

    有没有办法将托管标识限制为仅适用于 Azure 服务结构集群中的某些应用程序,而不适用于所有应用程序?

    不,你不能。为 VMSS 启用 MSI 后,它将应用于 VMSS 中的所有应用程序。

    如果您想将 MSI 限制在某个应用程序中,您可能需要使用 system-assignedUser-Assigned 托管标识部署 Service Fabric 应用程序,使用应用程序的 MSI 而不是 VMSS,首先确保 enable the Managed Identity Token Service on the cluster .

    【讨论】:

    • 谢谢@Joy Wang,还有另一个 MS 链接 docs.microsoft.com/en-us/azure/service-fabric/… 说在 SF 集群本身而不是 VMSS 级别上启用托管身份。在 SF 集群上启用托管标识与在 VMSS 上启用托管标识有什么区别?何时从这些可能性中选择哪一种(或)用于不同目的?
    • @AzEnthu 启用托管身份令牌服务是为了使用应用程序的 MSI,如果您使用应用程序的 MSI,则 MSI 只是可以在应用程序中使用,如果您使用 VMSS 的 MSI, MSI 可以在 VMSS 中的所有应用程序中使用。
    • 以上答案有帮助。是否只能通过 ARM 为 SF 应用程序启用 MSI?或者是否可以通过 Powershell 或 Azure 门户进行。我们正在使用 Octopus 进行 SF 部署,如果是这种情况想知道如何更改“应用程序模板”以包含身份属性?
    • @AzEnthu 是的,它只能通过 ARM 模板使用,无论如何您需要通过模板中的this 在集群上启用 Managed Identity Token Service,然后使用应用程序模板,link包括身份属性。
    • @Joy Wang 将 ARM 模板作为唯一可用于为 SF 应用程序启用 MSI 的选项,使其更难实现。考虑到我相信为 VMSS 启用 MSI 会更直接,并且这种方法仍然可以保持安全方面的完整性。您认为为 VMSS 而不是 SF 应用程序启用 MSI 有什么问题或缺点吗?
    猜你喜欢
    • 2019-05-08
    • 2019-03-05
    • 2018-07-22
    • 2018-09-05
    • 2020-12-07
    • 2020-08-10
    • 1970-01-01
    • 1970-01-01
    • 2019-03-15
    相关资源
    最近更新 更多