华为云UCS-使用工作负载Identity安全访问云服务:配置身份提供商
配置身份提供商
- 登录 IAM 控制台,创建身份提供商,协议选择OpenID Connect。
图2 创建身份提供商
- 单击“确定”,然后修改身份提供商信息,需要修改的信息如表1 身份提供商配置参数说明。若需要创建身份转换规则,单击“创建规则”进行创建。
图3 修改身份提供商信息
图4 创建身份转换规则
表1 身份提供商配置参数说明 参数
说明
访问方式
选择“编程访问”
配置信息
- 身份提供商 URL:https://kubernetes.default.svc.cluster.local。
- 客户端 ID:ucs-cluster-identity。
- 签名公钥:本地集群的jwks,获取方法请参见获取本地集群私钥签发的jwks。
身份转换规则
身份映射规则是将工作负载的 ServiceAccount 和 IAM 用户组做映射。
例如:在集群default命名空间下创建一个名为 XXX 的 ServiceAccount,映射到 demo 用户组(后续使用身份提供商 ID 访问云服务就具有 demo 用户组的权限)。
值的格式为:system:serviceaccount:Namespace:ServiceAccountName
- 单击“确定”。