You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

多个Pod使用同一联合凭据访问Azure托管标识是否存在限制?

问题

是否存在多个Pod使用同一联合凭据的限制?假设我有5个Pod共用同一个ServiceAccount,该ServiceAccount已添加azure.workload.identity/client-id注解,Azure侧已为该ServiceAccount配置指向用户托管标识(UMI)的联合凭据,这种配置是否可行?

当前频繁遇到如下错误:

Azure Identity => ERROR in getToken() call

...

Attempted credential WorkloadIdentityCredential is unavailable.

已确认issuer、audience、subject均无问题,挂载到/var/run/secrets/azure/tokens/azure-identity-token的JWT解码后有效。此外,另有一组5个Pod使用不同的ServiceAccount和联合凭据访问同一UMI,整体架构为:10个Pod、2个ServiceAccount、2个联合凭据、1个UMI,每组ServiceAccount/联合凭据对应5个Pod,均访问同一UMI。

注:AWS EKS不存在此问题,因为与Azure不同,其令牌subject无需精确匹配,以下为AWS的示例策略:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Federated": "arn:aws:iam::111122223333:oidc-provider/oidc.eks.region-code.amazonaws.com/id/EXAMPLED539D4633E53DE1B71EXAMPLE"
            },
            "Action": "sts:AssumeRoleWithWebIdentity",
            "Condition": {
                "StringEquals": {
                    "oidc.eks.region-code.amazonaws.com/id/EXAMPLED539D4633E53DE1B71EXAMPLE:sub": "system:serviceaccount:default:*",
                    "oidc.eks.region-code.amazonaws.com/id/EXAMPLED539D4633E53DE1B71EXAMPLE:aud": "sts.amazonaws.com"
                }
            }
        }
    ]
}
回答

核心结论

多个Pod共用同一配置工作负载身份的ServiceAccount完全可行,Azure本身无同一联合凭据对应Pod数量的限制,你的架构(1个UMI对应2个ServiceAccount/联合凭据,每个ServiceAccount关联5个Pod)符合Azure工作负载身份规则。

错误排查方向

既然JWT令牌有效、issuer/audience/subject验证无误,建议从以下维度排查:

  • UMI令牌请求配额:检查该用户托管标识是否触发Azure AD令牌请求限流。Azure AD对令牌请求有默认频率限制,高频并发场景下可能返回错误。
  • 工作负载身份组件状态:确认集群内azure-workload-identity-webhook、mic(管理身份控制器)组件运行正常,查看组件日志是否有异常,这些组件负责令牌签发与身份关联,异常会导致令牌无法正常兑换。
  • 网络连通性:验证Pod能否正常访问Azure AD令牌端点(https://login.microsoftonline.com),检查集群网络策略、防火墙是否拦截出站请求。
  • 联合凭据配置细节:再次核对联合凭据的subject是否精确匹配ServiceAccount完整标识(格式为system:serviceaccount:<命名空间>:<ServiceAccount名称>),Azure联合凭据subject要求精确匹配,不支持通配符(这也是和AWS EKS的核心差异)。
  • SDK版本问题:检查Pod中使用的Azure SDK版本是否存在已知的工作负载身份认证bug,尝试升级至最新稳定版。

内容的提问来源于stack exchange,提问作者matthiasdenu

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.26 05:41:23