Los administradores de Azure crearon un clúster para nosotros. En VM instalé "az cli" and "kubectl" . Con mi cuenta de Azure Portal puedo ver ese Servicio de Kubernetes y Grupo de Recursos al que pertenece. Desde el nivel de ese clúster en Azure Portal puedo ver que tengo un rol:
"Operador administrador del clúster de AKS"
Estoy conectado a VM con kubectl con mi cuenta. Necesito configurar mi kubectl para que funcione con nuestro clúster. Cuando trato de ejecutar:
az aks get-credentials --resource-group FRONT-AKS-NA2 --name front-aksEstoy recibiendo un error:
ForbiddenError: el cliente 'my_name@my_comp.COM' con el id. de objeto '4ea46ad637c6' no tiene autorización para realizar la acción 'Microsoft.ContainerService/managedClusters/listClusterUserCredential/action' sobre el ámbito '/subscriptions/89e05d73-8862-4007-a700-0f895fc0f7ea /resourceGroups/FRONT-AKS-NA2/providers/Microsoft.ContainerService/managedClusters/front-aks' o el alcance no es válido. Si se concedió acceso recientemente, actualice sus credenciales.
Bueno, veo el comentario, y ya tienes la solución. Así que solo puedo explicarte la diferencia. ¡Espero que te ayude!
Cuando usa el comando az aks get-credentials sin el parámetro --admin , significa que el comando CLI usa el valor predeterminado : usuario del clúster. Y cuando usa el usuario del clúster, solo funciona si integra AKS con AAD. Pero dijo que solo tiene la función AKS Cluster Admin Operator , por lo que el parámetro adecuado es --admin . Puede obtener más detalles aquí .
Y por mi parte, es un poco peligroso. Si el clúster de AKS es solo para la prueba, no hay problema. Pero si es para producción, le recomiendo que se integre con el AAD y luego otorgue los permisos apropiados al usuario. Debido a que el usuario administrador significa que tiene todos los permisos, ya sabe, no es seguro.
En mi caso, actualizar las credenciales otorgadas recientemente ayudó a esto:
az account set --subscription "your current subscription name"Condujo a volver a iniciar sesión y solucionar el problema.