Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Platí pro: ✔️ AKS Automatic ✔️ AKS Standard
AKS nasadí infrastrukturu do vašeho předplatného pro připojení k aplikacím a jejich spouštění. Změny provedené přímo u prostředků ve skupině prostředků uzlu můžou ovlivnit operace clusteru nebo způsobit budoucí problémy. Například škálování, úložiště nebo konfigurace sítě by se mělo provádět prostřednictvím rozhraní Kubernetes API, a ne přímo na těchto prostředcích.
Pokud chcete zabránit změnám ve skupině prostředků uzlu, můžete použít přiřazení zákazu a zablokovat uživatelům úpravy prostředků vytvořených v klastru AKS.
AKS Automatic je doporučená výchozí volba pro produkční nasazení pro většinu úloh v AKS. V AKS Automatic je uzamčení skupiny prostředků uzlu předem nakonfigurováno jako součást modelu plně spravované skupiny prostředků uzlu.
V AKS Standard je uzamčení skupiny prostředků uzlu volitelné a můžete ho nakonfigurovat s úrovněmi omezení.
Další informace o službě AKS Automatic najdete v tématu Co je automatické AKS?
Než začnete
Pokud konfigurujete uzamčení ve službě AKS Standard pomocí Azure CLI, potřebujete:
- Azure CLI verze 2.44.0 nebo novější. Spusťte
az --versionpro zjištění aktuální verze. Pokud potřebujete instalaci nebo upgrade, přečtěte si téma Instalace Azure CLI.
Úrovně omezení
| Úroveň omezení | Behavior |
|---|---|
| ReadOnly | Prostředky skupiny prostředků uzlu můžete zobrazit, ale přiřazení zamítnutí blokuje přímé aktualizace. |
| Neomezené | Jsou povoleny přímé aktualizace prostředků ve skupině prostředků uzlu. |
AKS automatické
Uzamčení skupiny prostředků uzlu je předem nakonfigurované v automatických clusterech AKS. Nemusíte spouštět samostatný příkaz enable.
Pokud chcete vytvořit automatický cluster AKS, přečtěte si téma Vytvoření Azure Kubernetes Service (AKS) automatického clusteru.
AKS Standard: Vytvoření clusteru s uzamčením skupiny prostředků uzlu
Vytvořte cluster AKS Standard s uzamčením skupiny prostředků uzlů pomocí příkazu az aks create s příznakem --nrg-lockdown-restriction-level nastaveným na ReadOnly. Tato konfigurace umožňuje zobrazit prostředky, ale ne je upravovat.
# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>
# Create an AKS Standard cluster with node resource group lockdown
az aks create \
--name $CLUSTER_NAME \
--resource-group $RESOURCE_GROUP_NAME \
--nrg-lockdown-restriction-level ReadOnly \
--generate-ssh-keys
AKS Standard: Aktualizace clusteru pomocí uzamčení skupiny prostředků uzlu
Aktualizujte existující cluster AKS Standard se zamčením skupiny prostředků uzlu pomocí příkazu az aks update s příznakem --nrg-lockdown-restriction-level nastaveným na ReadOnly. Tato konfigurace umožňuje zobrazit prostředky, ale ne je upravovat.
# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>
# Update an existing AKS Standard cluster with node resource group lockdown
az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP_NAME --nrg-lockdown-restriction-level ReadOnly
Standard AKS: Odebrání uzamčení skupiny prostředků uzlu
Odeberte zámek skupiny prostředků uzlu z existujícího clusteru AKS Standard pomocí příkazu az aks update s příznakem --nrg-lockdown-restriction-level nastaveným na Unrestricted. Tato konfigurace umožňuje zobrazit a upravit prostředky.
# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>
# Remove node resource group lockdown from an existing AKS Standard cluster
az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP_NAME --nrg-lockdown-restriction-level Unrestricted
Nejčastější dotazy
Je v AKS Automatic uzamčení skupiny prostředků uzlu ve výchozím nastavení povoleno?
Ano, je předem nakonfigurovaná v automatických clusterech AKS.
Musím v AKS automaticky spouštět příkazy uzamčení?
Ne, příkazy lockdownu jsou určené pro standardní konfiguraci AKS.
Kdy mám u AKS Standard používat ReadOnly?
Funkci ReadOnly použijte, pokud chcete silnější ochranu před úpravami přímé infrastruktury a preferujte změny clusteru prostřednictvím rozhraní API AKS a Kubernetes.
Související obsah
- Další informace o AKS Automatic najdete v článku Co je AKS Automatic?
- Vytvořte cluster AKS Automatic v článku Vytvoření clusteru Azure Kubernetes Service (AKS) Automatic
- Další informace o skupině prostředků uzlu v AKS najdete v článku Skupina prostředků uzlu.