الملاحظة لمجموعات Azure Kubernetes Service (AKS) مع تشفير خدمة إدارة المفاتيح (KMS) وetcd (القديم)

توضح لك هذه المقالة كيفية عرض مقاييس المراقبة وتحسين قابلية الملاحظة لمجموعات AKS باستخدام تشفير KMS etcd.

المتطلبات الأساسية

تحقق من تكوين KMS

  • احصل على تكوين KMS باستخدام الأمر az aks show .

    az aks show --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP --query "securityProfile.azureKeyVaultKms"
    

    يبدو الإخراج مشابها لإخراج المثال التالي:

    ...
    "securityProfile": {
      "azureKeyVaultKms": {
        "enabled": true,
        "keyId": "https://<key-vault-name>.vault.azure.net/keys/<key-name>/<key-id>",
        "keyVaultNetworkAccess": "Public",
        "keyVaultResourceId": <key-vault-resource-id>
    ...
    

تشخيص المشكلات وحلها

نظرا لأن المكون الإضافي KMS هو أداة جانبية للجراب kube-apiserver ، فلا يمكنك الوصول إليه مباشرة. لتحسين قابلية مراقبة KMS، يمكنك التحقق من حالة KMS باستخدام مدخل Microsoft Azure.

  1. في مدخل Microsoft Azure، انتقل إلى نظام مجموعة AKS.
  2. من قائمة الخدمة، حدد تشخيص المشكلات وحلها.
  3. في شريط البحث، ابحث عن KMS وحدد مشكلات تكامل KMS في Azure KeyVault.

مثال على المشكلة

لنفترض أنك ترى المشكلة التالية: KeyExpired: Operation encrypt isn't allowed on an expired key.

نظرا لأن المكون الإضافي AKS KMS يسمح حاليا فقط بإحضار مخزن المفاتيح والمفتاح الخاص بك (BYO) ، فتقع على عاتقك مسؤولية إدارة دورة حياة المفتاح. إذا انتهت صلاحية المفتاح ، يفشل المكون الإضافي KMS في فك تشفير الأسرار الموجودة. لحل هذه المشكلة، تحتاج إلى تمديد تاريخ انتهاء صلاحية المفتاح لجعل KMS يعمل وتدوير إصدار المفتاح.

الخطوات التالية

لمزيد من المعلومات حول استخدام KMS مع AKS، راجع المقالات التالية: