Legacyauthentifizierung für Containereinblicke

Containereinblicke werden standardmäßig für die verwaltete Identitätsauthentifizierung verwendet, die die verwaltete Identität des Clusters verwendet, um Daten an Azure Monitor zu senden. Die verwaltete Identitätsauthentifizierung ersetzte die ältere zertifikatbasierte lokale Authentifizierung und entfernte die Anforderung, die Überwachungsmetriken Publisher Rolle zum Cluster hinzuzufügen.

Wichtig

Die Legacyauthentifizierung für ContainerEinblicke wird eingestellt. Migrieren zur verwalteten Identitätsauthentifizierung. Nach dem 30. September 2026 werden Cluster, die noch legacyauthentifizierung verwenden, nicht unterstützt, und es wird keine Unterstützung für Cluster mit Legacyauthentifizierung bereitgestellt, es sei denn, sie werden zur verwalteten Identitätsauthentifizierung migriert.

In diesem Artikel wird beschrieben, wie Sie zur verwalteten Identitätsauthentifizierung migrieren, wenn Sie Containereinblicke mithilfe der älteren Authentifizierungsmethode aktiviert haben.

Wenn ein Cluster die Legacyauthentifizierung verwendet und seine Log Analytics Arbeitsbereichsschlüssel gedreht werden, werden die Überwachungsdaten nicht mehr in den Log Analytics Arbeitsbereich fließen. Um den Datenfluss mit den neuen gedrehten Arbeitsbereichsschlüsseln wiederherzustellen, deaktivieren Sie das Container-Insights-Add-On, und lassen Sie den Container-Insights-Add-On erneut zu. Um dieses Problem zu vermeiden, migrieren Sie zur verwalteten Identitätsauthentifizierung von Containereinsichten, die nicht Log Analytics Arbeitsbereichsschlüssel verwendet.

Voraussetzungen

  • Melden Sie sich bei der Azure CLI mit az login.
  • Version 2.49.0 oder höher der Azure-Befehlszeilenschnittstelle. Führen Sie zum Überprüfen der Version az version aus. Informationen zum Installieren oder Aktualisieren des Azure CLI finden Sie unter Installieren des Azure CLI.
  • Mitwirkenderzugriff auf den Cluster, um ihn zu aktualisieren und das Überwachungs-Add-On zu deaktivieren oder zu aktivieren.

Suchen von Clustern mithilfe der Legacyauthentifizierung

In den folgenden Abfragen werden die Cluster mithilfe der Legacyauthentifizierung in Containereinblicken aufgeführt. Verwenden Sie den Ressourcendiagramm-Explorer, um die Abfragen auszuführen. Die Abfrage wird im vorhandenen Azure Portalbereich ausgeführt. Weitere Informationen zum Festlegen des Bereichs und Ausführen von Azure Resource Graph Abfragen im Portal finden Sie unter Quickstart: Ausführen einer Ressourcendiagrammabfrage mit Azure Portal.

Abfragen von AKS-Clustern

resources
| where type =~ 'Microsoft.ContainerService/managedClusters'
| project id, name, aksproperties = parse_json(tolower(properties)), location, identity
| extend isEnabled = aksproperties.addonprofiles.omsagent.enabled
| extend workspaceResourceId = iif(isEnabled == true, aksproperties.addonprofiles.omsagent.config.loganalyticsworkspaceresourceid, '')
| extend useAADAuth  = aksproperties.addonprofiles.omsagent.config.useaadauth
| where isEnabled =~ "true" and useAADAuth != true
| extend parts = split(tostring(id), "/")
| extend subscriptionId = parts[2], AKSClusterName = parts[-1], resourceGroupName = parts[4]
| project AKSClusterName, resourceGroupName, subscriptionId, location, AKSClusterId = tolower(id), workspaceResourceId

Abfragen von lokalen Clustern, die Azure Arc

KubernetesConfigurationResources
| where type =~ "Microsoft.KubernetesConfiguration/extensions"
| extend properties = parse_json(tolower(properties))
| extend extensionType = properties.extensiontype
| where extensionType in~ ('microsoft.azuremonitor.containers')
| extend omsagentUseAADAuth = tostring(properties.configurationsettings.["omsagent.useaadauth"])
| extend amalogsUseAADAuth = tostring(properties.configurationsettings.["amalogs.useaadauth"])
| extend useAADAuth = iff(omsagentUseAADAuth == 'true' or amalogsUseAADAuth == 'true', 'true', 'false')
| extend workspaceResourceId = tostring(properties.configurationsettings.loganalyticsworkspaceresourceid)
| extend resourceId = tolower(split(id, "/providers/Microsoft.KubernetesConfiguration")[0])
| where useAADAuth != "true"
| extend parts = split(tostring(resourceId), "/")
| extend subscriptionId = parts[2], ClusterName = parts[-1], ResourceGroupName = parts[4]
| project ClusterName, ResourceGroupName,resourceId, subscriptionId, workspaceResourceId

Migrieren zur Authentifizierung mit verwalteten Identitäten

Wenn Sie Containereinblicke aktiviert haben, bevor die verwaltete Identitätsauthentifizierung verfügbar war, verwenden Sie die folgenden Methoden, um Ihre Cluster zu migrieren. Die verwaltete Identitätsauthentifizierung ist sicherer und leistungsfähiger. Es bietet Ihnen Zugriff auf neuere Azure Monitor Container Insights-Features, z. B. syslog-Sammlung und Protokollmodus mit hoher Skalierung.

AKS

AKS-Cluster müssen zuerst die Überwachung deaktivieren und dann auf verwaltete Identitäten aktualisieren. Nur Azure öffentliche Cloud, Microsoft Azure betrieben von der 21Vianet-Cloud und Azure Government Cloud unterstützen derzeit diese Migration. Bei Clustern mit benutzerdefinierter Identität wird nur Azure öffentliche Cloud unterstützt.

  1. Rufen Sie die konfigurierte Log Analytics Ressourcen-ID des Arbeitsbereichs ab:

    az aks show -g <resource-group-name> -n <cluster-name> | grep -i "logAnalyticsWorkspaceResourceID"
    
  2. Deaktivieren Sie die Überwachung mithilfe des folgenden Befehls:

    az aks disable-addons -a monitoring -g <resource-group-name> -n <cluster-name>
    
  3. Wenn der Cluster einen Dienstprinzipal verwendet, aktualisieren Sie ihn mithilfe des folgenden Befehls auf die vom System verwaltete Identität:

    az aks update -g <resource-group-name> -n <cluster-name> --enable-managed-identity
    
  4. Aktivieren Sie das Überwachungs-Add-On mit der Option "Verwaltete Identitätsauthentifizierung", indem Sie die in Schritt 1 abgerufene Log Analytics Ressourcen-ID des Arbeitsbereichs verwenden:

    az aks enable-addons -a monitoring -g <resource-group-name> -n <cluster-name> --workspace-resource-id <workspace-resource-id>
    

Kubernetes mit Arc-Unterstützung

Hinweis

Arc-enabled Azure Red Hat OpenShift (ARO)-Cluster unterstützen die verwaltete Identitätsauthentifizierung. Kunden, die Arc-fähige ARO-Cluster verwenden, können von der Legacyauthentifizierung zur verwalteten Identitätsauthentifizierung migrieren.

  1. Rufen Sie den Log Analytics Arbeitsbereich ab, der für die Container-Insights-Erweiterung konfiguriert ist.

    az k8s-extension show --name azuremonitor-containers --cluster-name <cluster-name> --resource-group <resource-group> --cluster-type connectedClusters -n azuremonitor-containers
    
  2. Aktivieren Sie die Erweiterung "Containereinblicke" mit der Option "Verwaltete Identitätsauthentifizierung", indem Sie den arbeitsbereich verwenden, der im ersten Schritt zurückgegeben wurde.

    az k8s-extension create --name azuremonitor-containers --cluster-name <cluster-name> --resource-group <resource-group> --cluster-type connectedClusters --extension-type Microsoft.AzureMonitor.Containers --configuration-settings amalogs.useAADAuth=true logAnalyticsWorkspaceResourceID=<workspace-resource-id>
    

Was geschieht, wenn ich zur verwalteten Identitätsauthentifizierung migriert habe?

Wenn Sie zur verwalteten Identitätsauthentifizierung migrieren, ändert Container Insights die Authentifizierung bei Azure Monitor. Diese Migration ändert Ihre Anwendungen, Workloads oder Kubernetes-Ressourcen nicht über die Container Insights-Überwachungskonfiguration hinaus.

Was bleibt gleich

  • Sie behalten Ihren vorhandenen Log Analytics Arbeitsbereich und zuvor gesammelte Überwachungsdaten bei.

  • Container Insights sammelt und sendet Überwachungsdaten nach der Migration.

  • Vorhandene Dashboards, Arbeitsmappen, Warnungen und Abfragen, die Container insights-Daten verwenden, funktionieren weiterhin, solange Daten nach der Migration erfolgreich gesammelt werden.

  • Sie müssen ihren Anwendungscode oder Ihre Workloads nicht ändern.

Änderungen

  • Container Insights verwendet nicht mehr die Legacyauthentifizierung und verwendet stattdessen die Authentifizierung mit verwalteter Identität.

  • Ihre Clusterüberwachungskonfiguration wird aktualisiert, um das unterstützte Authentifizierungsmodell zu verwenden, das für zukünftige Container Insights-Funktionen und -Unterstützung erforderlich ist.

Auswirkungen auf die Migration

Während der Migration kann die Datensammlung vorübergehend unterbrochen werden, während die Überwachungskonfiguration aktualisiert wird. Überprüfen Sie nach der Migration, ob Überwachungsdaten in Ihren Arbeitsbereich fließen und dass die erwarteten Überwachungsfunktionen ordnungsgemäß funktionieren.

Empfohlene Überprüfung nach der Migration

Überprüfen Sie nach der Migration folgendes:

  • Container Insights meldet Integrität und Telemetrie erfolgreich.

  • Neue Logs und Metriken gehen in Ihrem Log Analytics-Arbeitsbereich ein.

  • Alle benutzerdefinierten Überwachungskonfigurationen funktionieren weiterhin wie erwartet.

  • Vorhandene Warnungen, Dashboards und betriebliche Workflows empfangen weiterhin Daten.

Überprüfen der Migration

Nachdem Sie einen Cluster migriert haben, führen Sie die entsprechende Resource Graph-Abfrage erneut aus . Der migrierte Cluster wird in den Ergebnissen nicht mehr angezeigt, da jetzt die verwaltete Identitätsauthentifizierung verwendet wird. Lassen Sie einige Minuten zu, bis die Clusterkonfiguration aktualisiert wird, bevor Sie die Abfrage erneut ausführen.

Nächste Schritte

Falls beim Upgrade des Agents Probleme auftreten, hilft Ihnen der Leitfaden zur Problembehandlung weiter.