Naar hoofdinhoud gaan
NU BESCHIKBAAR

Algemene beschikbaarheid: Azure Active Directory-workloadidentiteit met AKS

Publicatiedatum: 18 april, 2023

In Azure Kubernetes Service (AKS) kunt u met een preview-functie beheerde identiteiten op podniveau toewijzen. Met deze door een pod beheerde identiteit kan de gehoste workload of toepassing toegang krijgen tot resources via Azure Active Directory (Azure AD). Via een workload worden bijvoorbeeld bestanden opgeslagen in Azure Storage en wanneer deze bestanden door de workload moeten worden geopend, wordt de pod als een door Azure beheerde identiteit geverifieerd voor de resource. 

Deze verificatiemethode wordt nu vervangen door Azure AD-workloadidentiteiten (Azure Active Directory), die kunnen worden geïntegreerd met de systeemeigen Kubernetes-mogelijkheden om te federeren met externe id-providers. Deze benadering is eenvoudiger te gebruiken en te implementeren, en er worden verschillende beperkingen in de door een Azure AD-pod beheerde identiteit mee verholpen:

  • De bestaande schaal- en prestatieproblemen voor identiteitstoewijzing worden opgelost
  • Kubernetes-clusters die worden gehost in een cloud of on-premises worden ondersteund
  • Zowel Linux- als Windows-workloads worden ondersteund
  • Er zijn geen aangepaste resourcedefinities en pods meer nodig om verkeer van Azure Instance Metadata Service (IMDS) te onderscheppen
  • Ingewikkelde en foutgevoelige installatiestappen worden vermeden, zoals clusterroltoewijzing van de vorige iteratie

Azure AD-workloadidentiteit werkt met name goed met de Azure Identity-clientbibliotheek met behulp van de Azure SDK en de Microsoft Authentication Library (MSAL) als u toepassingsregistratiegebruikt. Met elk van deze bibliotheken kunnen Azure-cloudresources naadloos worden geverifieerd en geopend door uw workload.

Meer informatie: https://aka.ms/aks/workloadidentity

  • Azure Kubernetes Service (AKS)
  • Features
  • Security