【发布时间】:2020-10-04 15:16:02
【问题描述】:
Azure Kubernetes 现在似乎提供了两种访问其他 Azure 资源的方法。 1. AKS 托管标识 - https://docs.microsoft.com/en-us/azure/aks/use-managed-identity 2. AAD pod 身份 - https://github.com/Azure/aad-pod-identity
作为在 AKS 中运行的应用程序,我如何为 AKS 群集托管标识或 AAD pod 标识请求令牌?当我调用 IMDS 端点获取令牌时,它如何知道为哪个身份生成令牌?
【问题讨论】:
-
您是否有兴趣在与 API 服务器通信时为每个 pod 提供自己的标识? Kubernetes 作为使用 Kubernetes Service Principal 的概念层,您可以为每个用户(服务帐户)的每个操作获得不同的审计数据:kubernetes.io/docs/tasks/configure-pod-container/…
-
不,我不想与 kubernetes api 服务器通信。我的问题是关于访问其他 Azure 资源。
-
所以你是对的:github.com/Azure/aad-pod-identity 是你需要的软件。
标签: azure-aks azure-container-service