华为云UCS-使用工作负载Identity安全访问云服务:配置身份提供商

时间:2024-10-22 15:52:22

配置身份提供商

  1. 登录 IAM 控制台,创建身份提供商,协议选择OpenID Connect。

    图2 创建身份提供商

  2. 单击“确定”,然后修改身份提供商信息,需要修改的信息如表1 身份提供商配置参数说明。若需要创建身份转换规则,单击“创建规则”进行创建。

    图3 修改身份提供商信息
    图4 创建身份转换规则
    表1 身份提供商配置参数说明

    参数

    说明

    访问方式

    选择“编程访问”

    配置信息

    • 身份提供商 URL:https://kubernetes.default.svc.cluster.local。
    • 客户端 ID:ucs-cluster-identity。
    • 签名公钥:本地集群的jwks,获取方法请参见获取本地集群私钥签发的jwks

    身份转换规则

    身份映射规则是将工作负载的 ServiceAccount 和 IAM 用户组做映射。

    例如:在集群default命名空间下创建一个名为 XXX 的 ServiceAccount,映射到 demo 用户组(后续使用身份提供商 ID 访问云服务就具有 demo 用户组的权限)。

    值的格式为:system:serviceaccount:Namespace:ServiceAccountName

  3. 单击“确定”。
support.huaweicloud.com/bestpractice-ucs/ucs_03_0007.html