Deploy and manage node resource group lockdown in خدمة Azure Kubernetes ‏(AKS)

ينطبق على: ✔️ AKS ✔️ Automatic Standard

تنشر AKS البنية الأساسية في اشتراكك للاتصال بتطبيقاتك وتشغيلها. يمكن أن تؤثر التغييرات التي يتم إجراؤها مباشرة على الموارد في مجموعة موارد العقدة على عمليات نظام المجموعة أو تسبب مشكلات مستقبلية. على سبيل المثال، يجب إجراء تكوينات التحجيم أو التخزين أو الشبكة من خلال واجهة برمجة تطبيقات Kubernetes وليس مباشرة على هذه الموارد.

لمنع إجراء تغييرات على مجموعة موارد العقدة، يمكنك تطبيق تعيين رفض ومنع المستخدمين من تعديل الموارد التي تم إنشاؤها كجزء من نظام مجموعة AKS.

AKS Automatic هو الإعداد الافتراضي الموصى به لمعظم أعباء عمل AKS. في AKS Automatic، يتم إعداد قفل مجموعة موارد العقد مسبقا كجزء من نموذج مجموعة موارد العقد المدار بالكامل.

في AKS Standard، قفل مجموعة موارد العقد اختياري ويمكنك تكوينه بمستويات التقييد.

لمزيد من المعلومات حول AKS Automatic، راجع ما هو AKS Automatic؟

قبل البدء

إذا كنت تقوم بإعداد الإغلاق على AKS Standard باستخدام Azure CLI، فأنت بحاجة إلى:

  • Azure CLI الإصدار 2.44.0 أو أحدث. قم بتشغيل az --version للعثور على الإصدار الحالي. إذا كنت بحاجة إلى التثبيت أو الترقية، فراجع تثبيت Azure CLI.

مستويات التقييد

مستوى التقييد السلوك
ReadOnly يمكنك عرض موارد مجموعة موارد العقدة، لكن التعيين المرفوض يمنع التحديثات المباشرة.
غير المقيد يسمح بالتحديثات المباشرة لموارد مجموعة موارد العقد.

AKS تلقائي

تم إعداد قفل مجموعة موارد العقد مسبقا على مجموعات AKS التلقائية. لا تحتاج إلى تشغيل أمر تفعيل منفصل.

لإنشاء عنقود AKS التلقائي، انظر إنشاء عنقود خدمة Azure Kubernetes ‏(AKS) Automatic cluster.

معيار AKS: إنشاء تجمع مع قفل مجموعة موارد العقد

أنشئ عنقود AKS Standard مع قفل مجموعة موارد العقد باستخدام az aks create الأمر الذي يضبط --nrg-lockdown-restriction-level عليه العلم على ReadOnly. يسمح لك هذا التكوين بعرض الموارد ولكن ليس تعديلها.

# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>

# Create an AKS Standard cluster with node resource group lockdown
az aks create \
    --name $CLUSTER_NAME \
    --resource-group $RESOURCE_GROUP_NAME \
    --nrg-lockdown-restriction-level ReadOnly \
    --generate-ssh-keys

AKS Standard: تحديث عنقود مع قفل مجموعة موارد العقد

تحديث عنقود AKS Standard الحالي مع قفل مجموعة موارد العقد باستخدام az aks update الأمر مع --nrg-lockdown-restriction-level تعيين العلم على ReadOnly. يسمح لك هذا التكوين بعرض الموارد ولكن ليس تعديلها.

# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>

# Update an existing AKS Standard cluster with node resource group lockdown
az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP_NAME --nrg-lockdown-restriction-level ReadOnly

معيار AKS: إزالة قفل مجموعة موارد العقد

قم بإزالة قفل مجموعة موارد العقد من عنقود AKS Standard موجود باستخدام az aks update الأمر مع --nrg-lockdown-restriction-level تعيين العلم على Unrestricted. يسمح لك هذا التكوين بعرض الموارد وتعديلها.

# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>

# Remove node resource group lockdown from an existing AKS Standard cluster
az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP_NAME --nrg-lockdown-restriction-level Unrestricted

الأسئلة المتداولة

هل يتم تفعيل قفل مجموعة موارد العقد افتراضيا في AKS Automatic؟

نعم، تم إعدادها مسبقا على مجموعات AKS التلقائية.

هل أحتاج لتشغيل أوامر الإغلاق على AKS Automatic؟

لا، أوامر الإغلاق مخصصة لتكوين AKS القياسي.

متى يجب أن أستخدم ReadOnly على AKS Standard؟

استخدم ReadOnly عندما تريد حماية أقوى ضد تعديلات البنية التحتية المباشرة وتفضل تغييرات المجموعات عبر واجهات برمجة التطبيقات AKS وKubernetes.