创建AKS集群所需的最小权限及App Registration角色配置咨询
创建AKS集群所需的App Registration最小权限角色列表
以下是创建AKS集群时,附加到App Registration(服务主体)的最小内置Job Function角色,可替代权限过宽的Contributor角色:
- AKS Cluster Contributor:核心专属角色,允许创建、配置、管理AKS集群本身的所有资源(如节点池、Kubernetes核心配置等),是AKS集群管理的最小核心权限。
- Network Contributor:负责处理AKS集群所需的网络资源操作,包括创建/配置虚拟网络、子网、网络安全组、负载均衡器、公共IP等,保障集群网络正常连通。
- Virtual Machine Contributor:管理AKS集群的节点虚拟机(VM)或虚拟机规模集(VMSS),涵盖节点的创建、更新、维护等操作,支撑集群的计算能力。
- Managed Identity Operator:AKS会借助托管身份访问Azure其他服务(如容器注册表、存储账户),该角色允许服务主体管理托管身份的分配与权限绑定,确保集群能正常访问依赖资源。
补充说明
若你的AKS集群需要创建新存储账户来挂载持久卷,需额外附加Storage Account Contributor角色;若使用已存在的存储账户,可仅给服务主体分配该存储账户的Storage Blob Data Contributor权限,进一步缩小权限范围。
内容的提问来源于stack exchange,提问作者Schatt
相关产品推荐
相关产品推荐

