华为云UCS-使用工作负载Identity安全访问云服务:方案流程

时间:2024-10-22 15:52:22

方案流程

使用工作负载Identity的流程如图1 使用工作负载Identity流程,具体流程如下:

  1. 前置授权。

    1. 在U CS 获取本地集群私钥签发的jwks,该公钥用于验证集群签发的ServiceAccount Token。
    2. IAM 配置身份供应商,标志当前集群在IAM侧的身份。
    3. 为身份提供商配置集群签发的公钥,后续负载使用Token发送请求时,IAM使用该公钥验证Token。
    4. 添加 ServiceAccount 与 IAM 账号的映射规则,配置后,当前 ServiceAccount 拥有对应用户的 IAM 权限。

  2. 工作负载配置Token。

    1. 部署应用并配置ServiceAccount。
    2. 挂载对应ServiceAccount的Token。

  3. 验证获取的Token能否正常进行访问。

    1. 访问IAM接口获取IAM Token。
    2. 使用IAMToken 访问云服务。

图1 使用工作负载Identity流程
support.huaweicloud.com/bestpractice-ucs/ucs_03_0007.html