【发布时间】:2020-02-27 17:21:16
【问题描述】:
[已解决] 请参阅下面的答案。
因此,我尝试使用 AAD Pod 身份将 KeyVault 与现有 AKS 群集集成。
我密切关注documentation for integrating it into the cluster,但由于某种原因,我在尝试从具有aadboundidentity 的 pod 访问密钥库时收到 403。
我的集群有 RBAC,所以我使用了来自 AAD Pod Github 的 yaml 用于 RBAC。
这是我的aadpodidentity.yml 的样子:
apiVersion: "aadpodidentity.k8s.io/v1"
kind: AzureIdentity
metadata:
name: aks-kv-identity
spec:
type: 0
ResourceID: <full-resource-id-of-managed-id>
ClientID: <client-id-of-aks-cluster-sp>
我的aadpodidentitybinding.yaml 看起来像:
apiVersion: "aadpodidentity.k8s.io/v1"
kind: AzureIdentityBinding
metadata:
name: azure-identity-binding
spec:
AzureIdentity: aks-kv-identity
Selector: kv_selector
我要绑定的 pod 的 yaml:
apiVersion: apps/v1
kind: Deployment
metadata:
name: data-access
labels:
app: data-access
spec:
replicas: 1
selector:
matchLabels:
app: data-access
template:
metadata:
labels:
app: data-access
aadpodidbinding: kv_selector
spec:
containers:
- name: data-access
image: data-access:2020.02.22.0121
ports:
- containerPort: 80
我的 AKS SP 还具有分配给 Key Vault 的“读者”角色
【问题讨论】:
-
如果您解决了问题,建议您添加答案以显示解决方案,而不仅仅是在问题中编辑。
标签: azure-aks