AKS 创建的服务主体密码到期

Ven*_*rGB 5 azure-aks

我使用“创建 Kubernetes 集群”功能在 Azure 门户中创建了我的 AKS 集群,并允许它创建新的服务主体。
我开始怀疑这个主体使用的凭据是否过期。为了避免 K8s 在凭据到期时与 Azure 通信的问题,我开始查看已创建的帐户。

如果我运行,我会看到什么:

az ad app show --id <app Id>
Run Code Online (Sandbox Code Playgroud)

...是除密码到期外的帐户清单。我不需要看到密码本身,只是在它到期时。

然而,passwordCredentials是一个空数组。

我期望找到的是startDateendDate属性,就像我为自己创建的帐户所做的那样。

此处描述的 PasswordCredential 类:

https://docs.microsoft.com/en-us/dotnet/api/microsoft.azure.management.graph.rbac.fluent.models.passwordcredential?view=azure-dotnet

AKS 群集创建过程在创建其服务主体凭据时是否做了不同的事情,这意味着它们不会过期?我只是不允许看到细节吗?有什么基本的东西我误解了吗?

Cha*_* Xu 2

首先,我需要对您引用的passwordCredentials做出解释。它是关于应用程序注册密钥的属性。创建 AKS 群集时,未创建密钥,因此 passwordCredentials显示为空。如果您在应用程序注册中创建密钥,它将显示如下:

在此输入图像描述 在此输入图像描述

此外,部署 AKS 群集时,密码永远不会过期。但不用担心,您可以在设置中创建应用程序注册密钥并为其指定到期时间。还可以重置时间和钥匙密码。

在此输入图像描述

但使用 CLI 命令重置密码时应小心az ad sp credential reset。该命令将覆盖所有密钥,而不仅仅是重置到期时间和密码。这意味着为您创建一个新密钥并删除之前创建的所有密钥,或者仅使用参数创建一个新密钥--append

您可以查看文档Azure Kubernetes Service (AKS) with Azure AD。希望对你有帮助。