Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La vinculación de identidad es una función en versión preliminar de Azure Kubernetes Service (AKS) que amplía la funcionalidad de identidad de carga de trabajo existente para resolver las limitaciones de escala relacionadas con las credenciales de identidad federada (FIC) en las identidades administradas asignadas por el usuario (UAMIs). Con la identidad de carga de trabajo para AKS, una única UAMI no puede tener más de 20 FIC. Las implementaciones de plataformas de Kubernetes a gran escala pueden abarcar más de 20 clústeres (cada clúster tiene un emisor único) o tienen muchas combinaciones <namespace, service-account> que requieren la asignación a la misma UAMI, lo que agota la cuota FIC.
Los enlaces de identidad abordan esta limitación al permitir que varios clústeres de AKS compartan el mismo UAMI mediante un único FIC por UAMI. Este enfoque aumenta significativamente la escalabilidad y simplifica las operaciones para entornos de AKS a gran escala que requieren la autenticación de Microsoft Entra.
Importante
Las características en versión preliminar de AKS están disponibles a elección del usuario y en régimen de autoservicio. Las versiones preliminares se proporcionan "tal cual" y "como están disponibles", y están excluidas de los Acuerdos de nivel de servicio y garantía limitada. Las versiones preliminares de AKS cuentan con soporte parcial por parte del servicio al cliente en la medida de lo posible. Por lo tanto, estas características no están diseñadas para su uso en producción. Para más información, consulte los siguientes artículos de soporte:
¿Qué es un enlace de identidad?
Un enlace de identidad es una asignación de recursos entre un clúster de UAMI y un clúster de AKS con cargas de trabajo que necesitan autenticación de Microsoft Entra con esa identidad.
Supongamos que tiene un UAMI, MI-1, necesario para las cargas de trabajo que se ejecutan en clústeres AKS-cluster-1, AKS-cluster-2 y AKS-cluster-3. Puede crear tres enlaces de identidad para mapear MI-1 a cada uno de estos clústeres:
-
Enlace de identidad
IB-Aasignación deMI-1aAKS-cluster-1. -
Enlace de identidad
IB-Basignación deMI-1aAKS-cluster-2. -
Enlace de identidad
IB-Casignación deMI-1aAKS-cluster-3.
Incluso si se necesita la misma UAMI en varios clústeres, solo se crea una credencial de identidad federada por UAMI, abordando la limitación de 20 FIC anterior. Al crear una vinculación de identidad, AKS crea (o reutiliza) automáticamente el único FIC para ese UAMI. En los diagramas siguientes se muestran las diferencias entre el modelo de identidad de carga de trabajo anterior y el nuevo modelo de enlaces de identidad:
Después de crear el enlace de identidad y cuando UAMI está autorizado para el clúster, debe definir los objetos ClusterRole y ClusterRoleBinding que especifiquen los espacios de nombres y las cuentas de servicio, de forma detallada o colectiva, que están autorizados a usar esa identidad administrada para la adquisición de tokens de Microsoft Entra ID.
Uso de conexiones de identidad con las bibliotecas cliente de Azure Identity
Para usar enlaces de identidad con las cargas de trabajo de la aplicación, siga estos pasos:
- Asegúrese de que usa el paquete de identidad de Azure mínimo necesario.
- Use
WorkloadIdentityCredentialy opte por la característica. Esta característica no se admite enManagedIdentityCredentialoDefaultAzureCredential.
En la tabla siguiente se describen las versiones mínimas del paquete y cómo habilitar enlaces de identidad para cada idioma admitido:
| Language | Package | Versión mínima | Cómo habilitar |
|---|---|---|---|
| .NET |
Azure.Identity o Azure. Core |
Solo v1.18.0-beta.3 o v1.55.0 o posterior |
WorkloadIdentityCredential El modo de enlace de identidad está deshabilitado de forma predeterminada. Establece WorkloadIdentityCredentialOptions.IsAzureProxyEnabled en true. |
| Go | azidentity | v1.14.0-beta.3 o posterior | Establece WorkloadIdentityCredentialOptions.EnableAzureProxy en true. |
| Java | azure-identity | v1.19.0-beta.2 o posterior | Llama a enableAzureProxy() en WorkloadIdentityCredentialBuilder. |
| JavaScript | @azure/identity | 4.14.0-beta.2 o posterior | Establezca enableAzureProxy en trueWorkloadIdentityCredentialOptions. |
| Pitón | azure-identity | 1.26.0b2 o posterior | Establezca enable_azure_proxy=True en WorkloadIdentityCredential. |
Nota:
Para .NET, la compatibilidad con enlaces de identidad está disponible exclusivamente en Azure. Identity v1.18.0-beta.3 o, como alternativa, en Azure. Core v1.55.0 o posterior. Ninguna otra versión de Azure.Identity incluye actualmente esta característica.
Preguntas más frecuentes (FAQ)
¿Se requiere la misma identidad (espacio de nombres y la misma identidad de la cuenta de servicio) entre clústeres que usan la misma UAMI?
No. Los enlaces de identidad no requieren que el espacio de nombres y la cuenta de servicio sean idénticos. Depende del operador de clúster autorizar explícitamente los espacios de nombres y las cuentas de servicio dentro de cada clúster que pueden usar la identidad administrada a través del control de acceso basado en rol (RBAC).
¿Puedo crear varias vinculaciones de identidad para la misma UAMI?
Sí. La dirección URL del emisor de OIDC mantenida por AKS para esa UAMI es la misma en todos los enlaces de identidad que hacen referencia a la misma identidad administrada.
¿Qué permisos se requieren para crear enlaces de identidad?
Permisos necesarios de Azure Resource Manager (ARM):
Microsoft.ContainerService/managedClusters/identityBindings/*Microsoft.ManagedIdentity/userAssignedIdentities/federatedIdentityCredentials/*
Nota:
Al crear un enlace de identidad, AKS crea automáticamente un FIC. Si el autor de la llamada no tiene permiso para crear recursos FIC, se produce un error en la creación del enlace de identidad.
Permisos necesarios de Kubernetes:
- Habilidad para crear objetos
ClusterRoleyClusterRoleBinding(administrador del clúster o equivalente).
¿Qué ocurre con el FIC creado automáticamente después de eliminar todos los enlaces de identidad para una UAMI?
Hoy en día, no hay recolección automática de basura de la FIC cuando se elimina la última vinculación de identidad que hace referencia a una UAMI. Los operadores deben limpiar manualmente el FIC solo después de verificar que se hayan eliminado todos los enlaces de identidad de ese UAMI, evitando la interrupción de las dependencias restantes.
¿Qué requisitos previos de red existen para las vinculaciones de identidad?
Anteriormente, la identidad de carga de trabajo requería acceso a login.microsoftonline.com para que las cargas pudieran intercambiar tokens de cuenta de servicio por tokens de acceso de Microsoft Entra. Con las vinculaciones de identidad, las solicitudes de intercambio de tokens se enrutan a través de un proxy de vinculación de identidad específico del clúster, gestionado por AKS. No se requiere salida directa a login.microsoftonline.com para el intercambio de tokens.
¿Qué limitaciones existen para las vinculaciones de identidad?
Los enlaces de identidad aún no se admiten en clústeres configurados con la integración de red virtual del servidor de API.