إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
توضح لك هذه المقالة كيفية عرض مقاييس المراقبة وتحسين قابلية الملاحظة لمجموعات AKS باستخدام تشفير KMS etcd.
المتطلبات الأساسية
- مجموعة AKS مع تمكين تشفير KMS etcd. لمزيد من المعلومات، راجع إضافة تشفير خدمة إدارة المفاتيح (KMS) etcd إلى مجموعة Azure Kubernetes Service (AKS).
- يجب تمكين إعدادات التشخيص لمخزن المفاتيح للتحقق من سجلات التشفير.
تحقق من تكوين KMS
احصل على تكوين KMS باستخدام الأمر
az aks show.az aks show --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP --query "securityProfile.azureKeyVaultKms"يبدو الإخراج مشابها لإخراج المثال التالي:
... "securityProfile": { "azureKeyVaultKms": { "enabled": true, "keyId": "https://<key-vault-name>.vault.azure.net/keys/<key-name>/<key-id>", "keyVaultNetworkAccess": "Public", "keyVaultResourceId": <key-vault-resource-id> ...
تشخيص المشكلات وحلها
نظرا لأن المكون الإضافي KMS هو أداة جانبية للجراب kube-apiserver ، فلا يمكنك الوصول إليه مباشرة. لتحسين قابلية مراقبة KMS، يمكنك التحقق من حالة KMS باستخدام مدخل Microsoft Azure.
- في مدخل Microsoft Azure، انتقل إلى نظام مجموعة AKS.
- من قائمة الخدمة، حدد تشخيص المشكلات وحلها.
- في شريط البحث، ابحث عن KMS وحدد مشكلات تكامل KMS في Azure KeyVault.
مثال على المشكلة
لنفترض أنك ترى المشكلة التالية: KeyExpired: Operation encrypt isn't allowed on an expired key.
نظرا لأن المكون الإضافي AKS KMS يسمح حاليا فقط بإحضار مخزن المفاتيح والمفتاح الخاص بك (BYO) ، فتقع على عاتقك مسؤولية إدارة دورة حياة المفتاح. إذا انتهت صلاحية المفتاح ، يفشل المكون الإضافي KMS في فك تشفير الأسرار الموجودة. لحل هذه المشكلة، تحتاج إلى تمديد تاريخ انتهاء صلاحية المفتاح لجعل KMS يعمل وتدوير إصدار المفتاح.
الخطوات التالية
لمزيد من المعلومات حول استخدام KMS مع AKS، راجع المقالات التالية: