Gerenciar identidade com o serviço de identidade do GKE

O GKE no Azure é compatível com o OpenID Connect (OIDC) (em inglês) como um mecanismo de autenticação para interagir com o servidor da API Kubernetes de um cluster usando o serviço de identidade do GKE. O serviço de identidade do GKE é um serviço de autenticação que permite trazer suas soluções de identidade atuais para autenticação em vários ambientes. Os usuários podem fazer login e usar seus clusters do GKE na linha de comando ou no console do Google Cloud, todos com seu provedor de identidade atual.

Para uma visão geral de como o serviço de identidade do GKE funciona, consulte Introdução ao serviço de identidade do GKE.

Se você já usa ou quer usar identidades do Google para fazer login nos clusters do GKE, recomendamos usar o comando gcloud containers azure clusters get-credentials para autenticação. Saiba mais em Conectar e autenticar seu cluster.

Autenticação do OpenID Connect

Antes de começar

  1. Para usar a autenticação OIDC, os usuários precisam ser capazes de se conectar ao plano de controle do cluster. Consulte Conectar-se ao plano de controle do cluster.

  2. Para autenticar pelo Console do Google Cloud, você precisa registrar cada cluster que quer configurar com sua frota de projeto. Para o GKE no Azure, isso será automático depois que você criar um pool de nós.

  3. Para permitir que os usuários se autentiquem pelo Console do Google Cloud, verifique se todos os clusters que você quer configurar estão registrados com a frota do projeto. Para o GKE no Azure, isso será automático depois que você criar um pool de nós.

Processo de configuração e opções

  1. Registre o GKE Identity Service como um cliente com o provedor OIDC seguindo as instruções em Como configurar provedores para o GKE Identity Service.

  2. Escolha uma destas opções de configuração de cluster:

  3. Para configurar o acesso do usuário aos clusters, incluindo o controle de acesso baseado em papéis (RBAC, na sigla em inglês), siga as instruções em Como configurar o acesso do usuário para o GKE Identity Service.

Acessar clusters

Depois de configurar o GKE Identity Service em um cluster, os usuários podem fazer login em clusters usando a linha de comando ou o console do Google Cloud.