You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过ARM模板安装AKS的Azure工作负载身份必需组件?

解决AKS ARM模板配置工作负载身份后缺少webhook Pod的问题

问题根源

你当前的配置存在两个核心问题:

  • 使用的API版本2019-06-01过于老旧,工作负载身份相关的webhook组件自动部署逻辑是在较新的API版本(如2023-03-01及以后)中才实现的
  • 配置存在冗余:同时设置了顶层的workloadIdentity.enabled和securityProfile.workloadIdentity.enabled,这会导致AKS服务端无法正确识别配置意图

修正后的ARM模板配置

更新API版本到最新稳定版,并简化配置,只保留必要的OIDC和工作负载身份启用项:

{
    "apiVersion": "2023-09-01",
    "dependsOn": [],
    "type": "Microsoft.ContainerService/managedClusters",
    "location": "[parameters('location')]",
    "name": "[parameters('resourceName')]",
    "properties": {
        // 其他集群配置(如agentPool、networkProfile等)
        "oidcIssuerProfile": {
            "enabled": true
        },
        "securityProfile": {
            "workloadIdentity": {
                "enabled": true
            }
        }
        // 其他配置项
    }
}

原理说明

当使用正确的API版本并启用securityProfile.workloadIdentity.enabled和oidcIssuerProfile.enabled后,AKS会自动完成以下操作:

  1. 生成OIDC Issuer端点
  2. 在kube-system命名空间部署azure-wi-webhook-controller-manager Pod及相关服务、RBAC配置
  3. 配置集群的工作负载身份相关准入控制

验证步骤

部署完成后,执行以下命令验证组件状态:

kubectl get pods -n kube-system | grep azure-wi-webhook

正常情况下会看到处于Running状态的webhook Pod。

内容的提问来源于stack exchange,提问作者Annio

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.17 19:37:35