You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置AKS实现带用户托管标识的VM无交互式验证码访问?

解决方案

出现这个问题的核心原因是当前kubeconfig的认证逻辑仍依赖交互式设备流,而非你配置的用户分配托管标识。可以通过以下两种方式解决:

方法一:更新kubeconfig并指定托管标识登录

  1. 明确指定用户分配标识完成登录
    如果VM上存在多个托管标识,必须指定目标标识的Client ID或资源ID完成登录,避免默认选用错误的标识:

    az login --identity --username <用户分配标识的Client ID/资源ID>
    

    你可以通过以下命令获取标识的Client ID:

    az identity show --resource-group <VM所在资源组名> --name <用户分配标识名> --query clientId -o tsv
    
  2. 覆盖生成带azure-cli认证的kubeconfig
    重新生成kubeconfig,确保使用azure-cli作为认证插件,而非交互式流程:

    az aks get credentials --resource-group <AKS资源组名> --name <AKS集群名> --overwrite-existing
    

    此时kubeconfig中的用户认证部分会自动配置为调用azure-cli获取令牌,而azure-cli已通过托管标识登录,kubectl就能自动获取权限,无需交互式验证。

方法二:直接修改kubeconfig使用托管标识认证

如果希望不依赖azure-cli的登录状态,可直接修改kubeconfig的认证逻辑,让kubectl调用az命令直接通过托管标识获取AKS访问令牌:

  1. 打开本地kubeconfig文件(默认路径:~/.kube/config)
  2. 找到对应AKS集群的user节点,替换为以下配置(替换占位符内容):
    user:
      exec:
        apiVersion: client.authentication.k8s.io/v1beta1
        command: az
        args:
        - account
        - get-access-token
        - --resource
        - "https://kubernetes.azure.com/"
        - --identity
        - "<用户分配标识的Client ID>"
        env:
        - name: AZURE_CONFIG_DIR
          value: "/home/<你的系统用户名>/.azure"
    
  3. 保存文件后,直接执行kubectl命令即可无需交互式验证。

额外注意事项

  • 确保VM上的Azure CLI为最新版本,旧版本可能不支持托管标识相关的认证参数,可执行az upgrade升级。
  • 确认用户分配标识已被授予AKS集群的Contributor角色,且该角色包含Microsoft.ContainerService/managedClusters/listUserCredential/action权限(Contributor角色默认包含此权限)。

内容的提问来源于stack exchange,提问作者jhurtas

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.02 14:05:24