【发布时间】:2021-12-23 17:54:26
【问题描述】:
我刚刚在我的 AKS 群集中设置了一个托管标识,以使用以下指南对 Azure Key Vault 资源进行身份验证:https://dev.to/vivekanandrapaka/access-secrets-from-akv-using-managed-identities-for-aks-91p
在指南中,我们在 VMSS 中设置了系统分配的托管标识。然后,我们将 VMSS 应用程序添加到 keyvault 中的访问策略中,这很有效,我的 AKS 群集中的 pod 现在可以访问我的 KeyVault 资源。
我的问题是,我计划使用托管标识来设置与 AKS 的其他连接。示例 AKS -> Blob 存储,AKS -> 认知服务。为了做到这一点,我是否会向这些其他服务中的每一个添加相同的 AKS VMSS 应用程序,让我们说一个“贡献者”角色。或者我会将创建为“贡献者”角色的托管身份对象分配给这些其他服务中的每一个吗?本质上我在问,为什么我要将此 VMSS 分配为角色而不是实际的托管身份对象?
任何澄清都会非常有帮助 - 谢谢,
【问题讨论】:
标签: azure azure-virtual-machine azure-keyvault azure-managed-identity