【问题标题】:Assigning service principal to azure MSI cluster将服务主体分配给 azure MSI 集群
【发布时间】:2022-08-19 18:21:11
【问题描述】:

我正在尝试将应用程序从 .gitlab-ci.yml 部署到 Azure 集群。我的集群当前正在使用托管身份,所以我不能这样做。我尝试添加一个新的服务主体,以便使用来自 CI 的凭据:

az aks update-credentials \\                    
--resource-group <> \\
--name <> \\
--reset-service-principal \\
--service-principal <> \\
--client-secret <>

但是,我收到以下错误:

(BadRequest) MSI 集群上不允许更新服务主体配置文件。 代码:错误请求 消息:MSI 集群上不允许更新服务主体配置文件。

我应该怎么办?

  • 您应该能够在启用 MSI 的情况下进行部署。你得到什么问题?您可能需要启用 RBAC,以便您可以部署到您的集群。

标签: azure kubernetes azure-managed-identity


【解决方案1】:

由于您当前正在使用托管标识,请确保将角色和范围分配给此服务主体。

我同意托马斯检查您是否已启用 RBAC 部署到您的集群。

要将角色和范围分配给服务主体,请尝试此MsDoc 中提到的以下命令

az ad sp create-for-rbac [--cert]
                         [--create-cert]
                         [--display-name]
                         [--keyvault]
                         [--role]
                         [--scopes]
                         [--sdk-auth {false, true}]
                         [--skip-assignment{false,true}]
                         [--years]

您还可以利用az role assignment create创建角色分配

确保使用 azure bash 终端使用 --client-secret${SP_SECRET@Q}

想了解更多详情请参考以下链接:

Update service principal key authorization for Azure Kubernetes Service (opsmx.com) Yugandhar Kumar Pidugu

【讨论】:

    【解决方案2】:

    我们想通过生成一个新的客户端密码来重用现有的服务原则(最初是通过这个命令创建的)。本地 RBAC 也已启用,我们收到与上述相同的错误消息。您有什么想法吗?

    (BadRequest) Updating service principal profile is not allowed on MSI cluster. Code: BadRequest Message: Updating service principal profile is not allowed on MSI cluster.

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2019-06-28
      • 2016-07-26
      • 2012-11-12
      • 1970-01-01
      • 2016-06-07
      相关资源
      最近更新 更多