Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Konfigurasikan GMSa untuk Windows Pod dan wadah
Apa itu akun GMSa
Windows-based aplikasi seperti aplikasi.NET sering menggunakan Active Directory sebagai penyedia identitas, menyediakan authorization/authentication menggunakan protokol NTLM atau Kerberos.
Server aplikasi untuk menukar tiket Kerberos dengan Active Directory harus bergabung dengan domain. Wadah Windows tidak mendukung penggabungan domain dan tidak masuk akal karena wadah adalah sumber daya fana, menciptakan beban pada kumpulan RID Direktori Aktif.
Namun, administrator dapat memanfaatkan akun Direk
Wadah Windows dan kasus penggunaan GMSa
Aplikasi yang memanfaatkan otentikasi Windows, dan berjalan sebagai wadah Windows, mendapat manfaat dari GMSa karena Windows Node digunakan untuk menukar tiket Kerberos atas nama container.Ada dua opsi yang tersedia untuk mengatur node pekerja Windows untuk mendukung integrasi GMSa:
1 - N Domain-joined ode pekerja Windows
Dalam pengaturan ini, node pekerja Windows bergabung dengan domain di domain Active Directory, dan akun Komputer AD dari node pekerja Windows digunakan untuk mengotentikasi terhadap Active Directory dan mengambil identitas GMSa untuk digunakan dengan pod.
Dalam pendekatan yang bergabung dengan domain, Anda dapat dengan mudah mengelola dan memperkuat node pekerja Windows Anda menggunakan GPO Direktori Aktif yang ada; namun, ini menghasilkan overhead operasional tambahan dan penundaan selama node pekerja Windows bergabung di cluster Kubernetes, karena memerlukan reboot tambahan selama startup node dan pembersihan garasi Active Directory setelah cluster Kubernetes mengakhiri node.
Dalam posting blog berikut, Anda akan menemukan langkah demi langkah terperinci tentang cara menerapkan pendekatan node pekerja Domain-joined Windows:
Otentikasi Windows di Amazon EKS Windows pod
2 - Node pekerja Windows tanpa domain
Dalam pengaturan ini, node pekerja Windows tidak bergabung dalam domain Active Directory, dan identitas “portabel” (user/password) digunakan untuk mengotentikasi terhadap Active Directory dan mengambil identitas GMSa untuk digunakan dengan pod.
Identitas portabel adalah pengguna Direktori Aktif; identitas (user/password) disimpan di AWS Secrets Manager atau AWS System Manager Parameter Store, dan AWS-developed plugin bernama ccg_plugin akan digunakan untuk mengambil identitas ini dari AWS Secrets Manager atau AWS System Manager Parameter Store dan meneruskannya ke containerd untuk mengambil identitas gMSa dan membuatnya tersedia untuk pod.
Dalam pendekatan tanpa domain ini, Anda dapat memperoleh manfaat dari tidak memiliki interaksi Active Directory selama startup node pekerja Windows saat menggunakan GMSa dan mengurangi overhead operasional untuk administrator Active Directory.
Dalam posting blog berikut, Anda akan menemukan langkah demi langkah terperinci tentang cara menerapkan pendekatan node pekerja Windows tanpa Domain:
Otentikasi Windows Tanpa Domain untuk Amazon EKS Windows pod
Catatan penting
Meskipun pod dapat menggunakan akun GMSa, perlu juga mengatur aplikasi atau layanan yang sesuai untuk mendukung otentikasi Windows, misalnya, untuk mengatur Microsoft IIS untuk mendukung otentikasi Windows, Anda harus menyiapkannya melalui dockerfile:
RUN Install-WindowsFeature -Name Web-Windows-Auth -IncludeAllSubFeature RUN Import-Module WebAdministration; Set-ItemProperty 'IIS:\AppPools\SiteName' -name processModel.identityType -value 2 RUN Import-Module WebAdministration; Set-WebConfigurationProperty -Filter '/system.webServer/security/authentication/anonymousAuthentication' -Name Enabled -Value False -PSPath 'IIS:\' -Location 'SiteName' RUN Import-Module WebAdministration; Set-WebConfigurationProperty -Filter '/system.webServer/security/authentication/windowsAuthentication' -Name Enabled -Value True -PSPath 'IIS:\' -Location 'SiteName'