Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo fornece uma visão geral das identidades gerenciadas atribuídas pelo sistema e pelo usuário no AKS, incluindo como elas funcionam, atribuições de função e recursos de identidade gerenciada específicos do AKS.
Para obter mais informações sobre identidades gerenciadas no Azure, consulte a documentação Identidades gerenciadas para recursos do Azure.
Observação
As identidades geridas abrangem o cenário de identidade cluster-para-Azure no AKS — como o cluster AKS atua no Azure para gerir recursos em seu nome. Para os outros cenários de identidade (autenticação e autorização no plano de controlo, e identidade da carga de trabalho pod-para-Azure), veja Acesso e opções de identidade para AKS.
Observação
Os tipos de identidade atribuídos pelo sistema e pelo usuário diferem de uma identidade de carga de trabalho, que se destina ao uso por um aplicativo em execução em um pod.
Fluxo de autorização de identidade gerido pelo AKS
Os clusters AKS usam identidades gerenciadas atribuídas pelo sistema ou pelo usuário para solicitar tokens do Microsoft Entra. Esses tokens ajudam a autorizar o acesso a outros recursos em execução no Azure. Você atribui uma função de controle de acesso baseado em função do Azure (Azure RBAC) à identidade gerenciada para conceder-lhe permissões a um recurso específico do Azure. Por exemplo, você pode conceder permissões a uma identidade gerenciada para acessar segredos em um cofre de chaves do Azure para uso pelo cluster.
Comportamento de identidade gerenciado no AKS
Quando você implanta um cluster AKS, uma identidade gerenciada atribuída ao sistema é criada para você por padrão. Você também pode criar o cluster com uma identidade gerenciada atribuída pelo usuário ou atualizar um cluster existente para um tipo diferente de identidade gerenciada.
Se o cluster já usa uma identidade gerenciada e você altera o tipo de identidade (por exemplo, de atribuído pelo sistema para atribuído pelo usuário), há um atraso enquanto os componentes do plano de controle mudam para a nova identidade. Os componentes do plano de controlo continuam a usar a identidade antiga até que o token da identidade antiga expire. Depois que o token é atualizado, eles mudam para a nova identidade. Este processo pode demorar várias horas.
Observação
Também pode criar um cluster com um principal de serviço da aplicação em vez de uma identidade gerida. No entanto, utilize uma identidade gerida em vez de um principal de serviço de aplicação para maior segurança e facilidade de utilização. Se tiver um cluster existente que utilize um principal do serviço de aplicação, pode atualizá-lo para usar uma identidade gerida.
Gestão de identidades e credenciais AKS
A plataforma Azure gere tanto identidades geridas atribuídas pelo sistema como pelo utilizador, bem como as suas credenciais, para que possa autorizar o acesso a partir das suas aplicações sem ter de provisionar ou rodar qualquer segredo.
Identidade gerenciada atribuída pelo sistema
A tabela a seguir resume as principais características de uma identidade gerenciada atribuída pelo sistema no AKS:
| Como é criado | Comportamento ao longo do ciclo de vida | Partilha de recursos | Casos de uso comuns no AKS |
|---|---|---|---|
| Criado como parte de um recurso do Azure, como um cluster AKS | Vinculado ao ciclo de vida do recurso pai, para que ele seja excluído quando o recurso pai for excluído | Só pode ser associado a um único recurso | • Cargas de trabalho contidas em um único recurso do Azure • Cargas de trabalho que exigem identidades independentes |
Identidade gerenciada atribuída pelo usuário
A tabela a seguir resume as principais características de uma identidade gerenciada atribuída pelo usuário no AKS:
| Como é criado | Comportamento ao longo do ciclo de vida | Partilha de recursos | Casos de uso comuns no AKS |
|---|---|---|---|
| Criado como um recurso autônomo do Azure e deve existir antes da criação do cluster | Independente do ciclo de vida de qualquer recurso específico, por isso requer exclusão manual se não for mais necessário | Pode ser compartilhado entre vários recursos | • Cargas de trabalho que são executadas em vários recursos e podem compartilhar uma única identidade • Cargas de trabalho que exigem pré-autorização para um recurso seguro como parte de um processo de provisionamento • Cargas de trabalho em que os recursos são reciclados com frequência, mas precisam de permissões consistentes |
Identidade gerida pré-criada do kubelet
Uma identidade gerenciada kubelet pré-criada é uma identidade opcional atribuída pelo usuário que o kubelet pode usar para acessar outros recursos no Azure. Esse recurso habilita cenários como a conexão com o Registro de Contêiner do Azure (ACR) durante a criação do cluster. Se você não especificar uma identidade gerenciada atribuída pelo usuário para o kubelet, o AKS criará uma identidade kubelet atribuída pelo usuário no grupo de recursos do nó. Para uma identidade kubelet atribuída pelo utilizador fora do grupo de recursos predefinido do nó de trabalho, atribua a função Operador de Identidade Gerida à identidade do plano de controlo do cluster, quer seja atribuída pelo sistema quer pelo utilizador, com o âmbito da atribuição de função definido para a identidade kubelet.
Atribuições de função para identidades gerenciadas no AKS
Você pode atribuir uma função RBAC do Azure a uma identidade gerenciada para conceder as permissões de cluster em outro recurso do Azure. O RBAC do Azure dá suporte a definições de função internas e personalizadas que especificam níveis de permissões. Para atribuir uma função, consulte Etapas para atribuir uma função do Azure.
Ao atribuir uma função RBAC do Azure a uma identidade gerenciada, você deve definir o escopo da função. Em geral, é uma prática recomendada limitar o escopo de uma função aos privilégios mínimos exigidos pela identidade gerenciada. Para obter mais informações sobre como definir o escopo das funções do RBAC do Azure, consulte Entender o escopo do RBAC do Azure.
Atribuições de função de identidade gerenciada do plano de controle
Quando você cria e usa sua própria rede virtual, discos do Azure anexados, endereço IP estático, tabela de rotas ou identidade kubelet atribuída pelo usuário onde os recursos estão fora do grupo de recursos do nó de trabalho, a CLI do Azure adiciona a atribuição de função automaticamente. Se você estiver usando um modelo ARM ou outro método, use a ID principal da identidade gerenciada para executar uma atribuição de função.
Se não estiveres a utilizar a CLI do Azure, mas estiveres a utilizar a tua própria rede virtual (VNet), discos do Azure anexados, um endereço IP estático, uma tabela de rotas ou uma identidade kubelet atribuída pelo utilizador, quando esses recursos se encontram fora do grupo de recursos do nó de trabalho, recomendamos que utilizes uma identidade gerida atribuída pelo utilizador para o plano de controlo e que efetues manualmente a atribuição de papel necessária utilizando o ID principal dessa identidade.
Quando o plano de controlo usa uma identidade gerida atribuída pelo sistema, cria-se a identidade ao mesmo tempo que o cluster, por isso não pode realizar a atribuição de funções até depois da criação do cluster. Depois de criar o cluster, obtenha o principal ID da identidade e adicione a atribuição de funções necessária.
Resumo das identidades gerenciadas usadas pelo AKS
O AKS usa várias identidades gerenciadas para serviços e complementos integrados. A tabela a seguir resume as identidades gerenciadas usadas pelo AKS, seus casos de uso, permissões padrão e se você pode trazer sua própria identidade:
| Identidade | Nome | Caso de uso | Permissões padrão | Traga a sua própria identidade |
|---|---|---|---|---|
| Plano de controlo | Nome do cluster AKS | Usado por componentes do plano de controle AKS para gerenciar recursos de cluster, incluindo balanceadores de carga de entrada e IPs públicos gerenciados pelo AKS, Cluster Autoscaler, Azure Disk, File, Blob CSI drivers | Função de colaborador para o grupo de recursos do nó de rede | Suportado |
| Kubelet | Nome-agentpool do cluster AKS | Autenticação com o Azure Container Registry (ACR) | Nenhum; requer uma função ACR pull com base no modo de permissão do registo | Suportado |
| Suplemento | AzureNPM | Não é necessária identidade | N/A | Sem suporte |
| Suplemento | Monitoramento de rede AzureCNI | Não é necessária identidade | N/A | Sem suporte |
| Suplemento | azure-policy (guardião) | Não é necessária identidade | N/A | Sem suporte |
| Suplemento | Calico | Não é necessária identidade | N/A | Sem suporte |
| Suplemento | encaminhamento de aplicações (NGINX) | Gerencia o DNS do Azure e os certificados do Azure Key Vault | Papel de utilizador do Certificado Key Vault para Key Vault, papel de Contribuidor da Zona DNS para zonas DNS | Sem suporte |
| Suplemento | ingressapplicationgateway-nome do cluster AKS | Gerir os recursos de rede necessários para o controlador de entrada do Application Gateway (AGIC) | Depende da topologia de implementação | Sem suporte |
| Suplemento | Informações sobre Contêineres | Recolhe registos de contentores e dados de inventário e envia-os para um espaço de trabalho do Log Analytics | Utiliza a identidade gerida por cluster; não é necessário papel de Publisher de Indicadores de Monitorização | Utiliza a identidade do cluster |
| Suplemento | Virtual-Node (ACIConnector) | Gerencia os recursos de rede necessários para Instâncias de Contêiner do Azure (ACI) | Função de colaborador para o grupo de recursos do nó de rede | Sem suporte |
| Suplemento | Análise de custos-identidade | Recolhe identificadores do Azure Resource Manager para alocação de custos | Acesso de leitura ao grupo de recursos do nó | Sem suporte |
| Identidade da carga de trabalho | Identidade Microsoft Entra configurada pelo utilizador | Permite que os aplicativos acessem recursos de nuvem com segurança com o ID de carga de trabalho do Microsoft Entra | Depende dos recursos a que a carga de trabalho acede | Obrigatório |
Observação
A identidade do kubelet requer uma função de extração do ACR. Para registos no modo Permissões de Registo RBAC, use a função AcrPull. Para registos no modo de permissões Registo RBAC + Repositório ABAC, use a função Container Registry Repository Reader. Adicione a Container Registry Repository Catalog Lister função apenas se a identidade precisar de listar repositórios. Para mais informações, consulte identidade mapeada de nó AKS.
A linha de encaminhamento de aplicações descreve a experiência baseada em NGINX. A Microsoft fornece suporte para patches de segurança críticos para recursos adicionais NGINX Ingress de encaminhamento de aplicações até novembro de 2026. Migre para a API do Gateway de Roteamento de Aplicações, ou para outra implementação suportada, até novembro de 2026. A integração DNS e TLS da API Gateway utiliza o ID de carga de trabalho Microsoft Entra em vez da identidade gerida do complemento. Para a API Gateway, crie uma identidade gerida atribuída pelo utilizador, conceda-lhe os papéis exigidos no DNS do Azure e Azure Key Vault, e crie credenciais de identidade federadas para as contas do serviço Kubernetes.
As permissões AGIC dependem de como implementas o Application Gateway. Quando o complemento cria um novo Application Gateway, normalmente atribui automaticamente as permissões necessárias. Se precisar de atribuir permissões manualmente, conceda a identidade adicional Network Contributor na sub-rede do Application Gateway. Para um Application Gateway existente num grupo de recursos diferente do cluster AKS, conceda a identidade adicional Network Contributor e Reader no grupo de recursos Application Gateway. Para mais informações, consulte Ativar AGIC com um novo Gateway de Aplicações e Ativar AGIC com um Gateway de Aplicações existente.
O Container Insights utiliza por defeito autenticação de identidade gerida e utiliza a identidade gerida do cluster para enviar dados para o Azure Monitor. A autenticação legada, que exigia o papel de Monitoring Metrics Publisher, termina a 30 de setembro de 2026. O Container Insights recolhe registos e dados de inventário num espaço de trabalho de Log Analytics; O serviço gerido Azure Monitor para Prometheus recolhe separadamente métricas Prometheus num espaço de trabalho Azure Monitor. Para mais informações, consulte autenticação do Container Insights.
O AKS cria o cost-analysis-identity acesso com leitura ao grupo de recursos de nós e atribui-o aos pools de nós do cluster quando ativas a análise de custos. Não podes fornecer uma identidade diferente para o add-on. Para mais informações, consulte Ativar análise de custos do AKS.
O ID de carga de trabalho Microsoft Entra é um modelo de identidade pod-para-Azure, não um cluster ou identidade gerida adicional. Configura a identidade Microsoft Entra que cada carga de trabalho utiliza, anota a conta do serviço Kubernetes com o ID do cliente dessa identidade e cria uma credencial de identidade federada. Para mais informações, consulte Deploy and configure ID de carga de trabalho Microsoft Entra.
Próximo passo
Ative o tipo de identidade gerida desejado num cluster AKS novo ou existente usando os seguintes guias: