Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo fornece uma visão geral das identidades gerenciadas atribuídas pelo sistema e atribuídas pelo usuário no AKS, incluindo como elas funcionam, atribuições de função e recursos de identidade gerenciada específicos do AKS.
Para obter mais informações sobre identidades gerenciadas no Azure, consulte a documentação de identidades gerenciadas para recursos do Azure.
Observação
As identidades gerenciadas abrangem o cenário de identidade entre o cluster e o Azure no AKS — ou seja, como o cluster do AKS atua no Azure para gerenciar recursos em seu nome. Para os outros cenários de identidade (autenticação e autorização no plano de controle e identidade entre pods e cargas de trabalho no Azure), consulte Opções de acesso e identidade para o AKS.
Observação
Os tipos de identidade atribuídos pelo sistema e atribuídos pelo usuário diferem de uma identidade de carga de trabalho, que se destina a ser usada por um aplicativo em execução em um pod.
Fluxo de autorização de identidade gerenciado pelo AKS
Os clusters do AKS usam identidades gerenciadas atribuídas pelo sistema ou atribuídas pelo usuário para solicitar tokens do Microsoft Entra. Esses tokens ajudam a autorizar o acesso a outros recursos em execução no Azure. Você atribui um papel Azure RBAC (controle de acesso baseado em função) à identidade gerenciada para dar permissões a um recurso específico do Azure. Por exemplo, você pode conceder permissões a uma identidade gerenciada para acessar segredos em um cofre de chaves do Azure para uso pelo cluster.
Comportamento de identidade gerenciada no AKS
Quando você implanta um cluster do AKS, uma identidade gerenciada atribuída pelo sistema é criada para você por padrão. Você também pode criar o cluster com uma identidade gerenciada atribuída pelo usuário ou atualizar um cluster existente para um tipo diferente de identidade gerenciada.
Se o cluster já usa uma identidade gerenciada e você altera o tipo de identidade (por exemplo, de atribuído pelo sistema para atribuído pelo usuário), há um atraso enquanto os componentes do painel de controle mudam para a nova identidade. Os componentes do plano de controle continuam a usar a identidade antiga até que o token da identidade antiga expire. Depois que o token for atualizado, eles mudarão para a nova identidade. Esse processo pode levar várias horas.
Observação
Você também pode criar um cluster com um service principal de aplicativo em vez de uma identidade gerenciada. No entanto, use uma identidade gerenciada em vez de uma entidade de serviço de aplicativo para maior segurança e facilidade de uso. Caso você tenha um cluster existente que utiliza um principal de serviço de aplicativo, pode atualizá-lo para usar uma identidade gerenciada.
Gerenciamento de credenciais e identidade do AKS
A plataforma do Azure gerencia identidades gerenciadas atribuídas pelo sistema e pelo usuário, e suas credenciais, para que você possa autorizar o acesso de seus aplicativos sem a necessidade de provisionar ou rotacionar segredos.
Identidade gerenciada atribuída pelo sistema
A tabela a seguir resume as principais características de uma identidade gerenciada atribuída pelo sistema no AKS:
| Como ele é criado | Comportamento do ciclo de vida | Compartilhamento de recurso | Casos de uso comuns no AKS |
|---|---|---|---|
| Criado como parte de um recurso do Azure, como um cluster do AKS | Vinculado ao ciclo de vida do recurso pai, portanto, ele é excluído quando o recurso pai é excluído | Só pode ser associado a um único recurso | • Cargas de trabalho contidas em um único recurso do Azure • Cargas de trabalho que exigem identidades independentes |
Identidade gerenciada atribuída pelo usuário
A tabela a seguir resume as principais características de uma identidade gerenciada atribuída pelo usuário no AKS:
| Como ele é criado | Comportamento do ciclo de vida | Compartilhamento de recurso | Casos de uso comuns no AKS |
|---|---|---|---|
| Criado como um recurso autônomo do Azure e deve existir antes da criação do cluster | Independentemente do ciclo de vida de qualquer recurso específico, portanto, ele requer exclusão manual se não for mais necessário | Pode ser compartilhado entre vários recursos | • Cargas de trabalho que são executadas em vários recursos e podem compartilhar uma única identidade • Cargas de trabalho que exigem a pré-autorização para um recurso seguro como parte de um processo de provisionamento • Cargas de trabalho em que os recursos são reciclados com frequência, mas precisam de permissões consistentes |
Identidade gerenciada do kubelet pré-criada.
Uma identidade gerenciada de kubelet pré-criada é uma identidade opcional atribuída pelo usuário que o kubelet pode usar para acessar outros recursos no Azure. Esse recurso permite cenários como a conexão com o ACR (Registro de Contêiner do Azure) durante a criação do cluster. Se você não especificar uma identidade gerenciada atribuída pelo usuário para kubelet, o AKS criará uma identidade do kubelet atribuída pelo usuário no grupo de recursos do nó. Para uma identidade kubelet atribuída pelo usuário fora do grupo de recursos padrão do nó de trabalho, atribua a função Operador de Identidade Gerenciada à identidade do plano de controle do cluster, seja ela atribuída pelo sistema ou pelo usuário, com a atribuição da função definida para a identidade kubelet.
Atribuições de função para identidades gerenciadas no AKS
Você pode atribuir uma função RBAC do Azure a uma identidade gerenciada para conceder permissões de cluster em outro recurso do Azure. O RBAC do Azure dá suporte a definições de função internas e personalizadas que especificam níveis de permissões. Para atribuir uma função, consulte Etapas para atribuir uma função do Azure.
Ao atribuir uma função RBAC do Azure a uma identidade gerenciada, você deve definir o escopo da função. Em geral, é uma prática recomendada limitar o escopo de uma função aos privilégios mínimos exigidos pela identidade gerenciada. Para obter mais informações sobre o escopo de funções RBAC do Azure, consulte Noções básicas sobre o escopo do RBAC do Azure.
Atribuições de função de identidade gerenciada do plano de controle
Quando você cria e usa sua própria VNet, discos do Azure anexados, endereço IP estático, tabela de rotas ou identidade kubelet atribuída pelo usuário em que os recursos estão fora do grupo de recursos do nó de trabalho, a CLI do Azure adiciona a atribuição de função automaticamente. Se você estiver usando um modelo do ARM ou outro método, use a ID principal da identidade gerenciada para executar uma atribuição de função.
Se você não estiver usando o CLI do Azure, mas estiver usando sua própria VNet, discos Azure anexados, endereço IP estático, tabela de rotas ou identidade kubelet atribuída pelo usuário em que esses recursos estão fora do grupo de recursos do nó de trabalho, recomendamos usar uma identidade gerenciada atribuída pelo usuário para o plano de controle e executar manualmente a atribuição de função necessária usando a ID principal dessa identidade.
Quando o plano de controle usa uma identidade gerenciada atribuída pelo sistema, você cria a identidade ao mesmo tempo que o cluster, para que você não possa executar a atribuição de função até depois da criação do cluster. Depois de criar o cluster, obtenha a ID principal da identidade e adicione a atribuição de função necessária.
Resumo das identidades gerenciadas usadas pelo AKS
O AKS usa várias identidades gerenciadas para serviços internos e complementos. A tabela a seguir resume as identidades gerenciadas usadas pelo AKS, seus casos de uso, permissões padrão e se você pode trazer sua própria identidade:
| Identidade | Nome | Caso de uso | Permissões padrão | Traga sua própria identidade |
|---|---|---|---|---|
| Painel de controle | Nome do cluster do AKS | Usado pelos componentes do plano de controle do AKS para gerenciar os recursos de cluster, incluindo balanceadores de carga de entrada e IPs públicos gerenciados pelo AKS, dimensionador automático de cluster; operações de dimensionamento automático de cluster, drivers da CSI de Disco, Blob e dos Arquivos do Azure | Função de colaborador para o grupo de recursos de nó | Suportado |
| Kubelet | Nome do cluster do AKS – agentpool | Autenticação com o ACR (Registro de Contêiner do Azure) | Nenhum; requer uma função ACR Pull com base no modo de permissão do registro | Suportado |
| Complemento | AzureNPM | Nenhuma identidade necessária | N/A | Sem suporte |
| Complemento | Monitoramento de rede do AzureCNI | Nenhuma identidade necessária | N/A | Sem suporte |
| Complemento | azure-policy (gatekeeper) | Nenhuma identidade necessária | N/A | Sem suporte |
| Complemento | Calicó | Nenhuma identidade necessária | N/A | Sem suporte |
| Complemento | NGINX (roteamento de aplicativos) | Gerencia certificados do DNS do Azure e do Azure Key Vault | Função de Usuário de Certificado do Key Vault para o Key Vault, função de Colaborador de Zona DNS para zonas DNS | Sem suporte |
| Complemento | ingressapplicationgateway-nome do cluster AKS | Gerencia os recursos de rede necessários para o controlador de ingresso do Application Gateway (AGIC) | Depende da topologia de implantação | Sem suporte |
| Complemento | Insights do contêiner | Coleta logs de contêineres e dados de inventário e os envia para um workspace do Log Analytics | Usa a identidade gerenciada do cluster; não requer a função Publicador de Métricas de Monitoramento | Usa a identidade do cluster |
| Complemento | Virtual-Node (ACIConnector) | Gerencia os recursos de rede necessários para a ACI (Instâncias de Contêiner do Azure) | Função de colaborador para o grupo de recursos de nó | Sem suporte |
| Complemento | cost-analysis-identity | Coleta identificadores do Azure Resource Manager para alocação de custos | Acesso de leitura ao grupo de recursos do nó | Sem suporte |
| Identidade da carga de trabalho | Identidade de Microsoft Entra configurada pelo usuário | Permite que os aplicativos acessem recursos de nuvem com segurança com a ID de Carga de Trabalho do Microsoft Entra | Depende dos recursos que a carga de trabalho acessa | Obrigatório |
Observação
A identidade kubelet requer uma função de pull do ACR. Para registros no modo Permissões de Registro RBAC, use a função AcrPull. Para registros no modo Permissões de Registro RBAC + Repositório ABAC, use a função Container Registry Repository Reader. Adicione a Container Registry Repository Catalog Lister função somente se a identidade precisar listar repositórios. Para obter mais informações, consulte Identidade mapeada do nó AKS.
A linha de roteamento de aplicativo descreve a experiência baseada em NGINX. A Microsoft oferece suporte para patches de segurança críticos para recursos de entrada NGINX do complemento de roteamento de aplicativos até novembro de 2026. Migre para a API do Gateway de Roteamento de Aplicativos ou outra implementação com suporte até novembro de 2026. A integração de DNS e TLS da API do Gateway usa ID de carga de trabalho do Microsoft Entra em vez da identidade gerenciada do complemento. Para a API do Gateway, crie uma identidade gerenciada atribuída pelo usuário, conceda a ela as funções de DNS do Azure e Azure Key Vault necessárias e crie credenciais de identidade federadas para as contas de serviço do Kubernetes.
As permissões agic dependem de como você implanta o Gateway de Aplicativo. Quando o complemento cria um novo Gateway de Aplicativo, ele geralmente atribui as permissões necessárias automaticamente. Se precisar atribuir permissões manualmente, conceda a identidade de Colaborador de Rede ao complemento na sub-rede do Gateway de Aplicativo. Para um Gateway de Aplicativo existente em um grupo de recursos diferente do cluster do AKS, conceda as identidades de Colaborador de Rede e Leitor ao complemento no grupo de recursos do Gateway de Aplicativo. Para obter mais informações, consulte Habilitar o AGIC com um novo Gateway de Aplicativo e habilitar o AGIC com um Gateway de Aplicativo existente.
O Container Insights usa como padrão a autenticação de identidade gerenciada e usa a identidade gerenciada do cluster para enviar dados para Azure Monitor. A autenticação herdada, que exigia a função Publicador de métricas de monitoramento, será descontinuada em 30 de setembro de 2026. O Container Insights coleta logs e dados de inventário em um workspace do Log Analytics; o serviço gerenciado do Azure Monitor para Prometheus coleta métricas do Prometheus separadamente em um workspace do Azure Monitor. Para obter mais informações, consulte a autenticação do Container Insights.
O AKS cria cost-analysis-identity com acesso de leitura ao grupo de recursos do nó e o atribui aos pools de nós do cluster quando você habilita a análise de custos. Você não pode fornecer uma identidade diferente para o complemento. Para obter mais informações, consulte Habilitar análise de custo do AKS.
ID de carga de trabalho do Microsoft Entra é um modelo de identidade de pod para Azure, não uma identidade gerenciada de cluster ou complemento. Você configura a identidade do Microsoft Entra usada por cada carga de trabalho, faz uma anotação na conta de serviço do Kubernetes com a ID de cliente da identidade e cria uma credencial de identidade federada. Para obter mais informações, consulte Implantar e configurar ID de carga de trabalho do Microsoft Entra.
Próxima etapa
Habilite o tipo de identidade gerenciada desejado em um cluster aks novo ou existente usando os seguintes guias: