Nasazení a správa uzamčení skupiny prostředků uzlu ve službě Azure Kubernetes Service (AKS)

Platí pro: ✔️ AKS Automatic ✔️ AKS Standard

AKS nasadí infrastrukturu do vašeho předplatného pro připojení k aplikacím a jejich spouštění. Změny provedené přímo u prostředků ve skupině prostředků uzlu můžou ovlivnit operace clusteru nebo způsobit budoucí problémy. Například škálování, úložiště nebo konfigurace sítě by se mělo provádět prostřednictvím rozhraní Kubernetes API, a ne přímo na těchto prostředcích.

Pokud chcete zabránit změnám ve skupině prostředků uzlu, můžete použít přiřazení zákazu a zablokovat uživatelům úpravy prostředků vytvořených v klastru AKS.

AKS Automatic je doporučená výchozí volba pro produkční nasazení pro většinu úloh v AKS. V AKS Automatic je uzamčení skupiny prostředků uzlu předem nakonfigurováno jako součást modelu plně spravované skupiny prostředků uzlu.

V AKS Standard je uzamčení skupiny prostředků uzlu volitelné a můžete ho nakonfigurovat s úrovněmi omezení.

Další informace o službě AKS Automatic najdete v tématu Co je automatické AKS?

Než začnete

Pokud konfigurujete uzamčení ve službě AKS Standard pomocí Azure CLI, potřebujete:

  • Azure CLI verze 2.44.0 nebo novější. Spusťte az --version pro zjištění aktuální verze. Pokud potřebujete instalaci nebo upgrade, přečtěte si téma Instalace Azure CLI.

Úrovně omezení

Úroveň omezení Behavior
ReadOnly Prostředky skupiny prostředků uzlu můžete zobrazit, ale přiřazení zamítnutí blokuje přímé aktualizace.
Neomezené Jsou povoleny přímé aktualizace prostředků ve skupině prostředků uzlu.

AKS automatické

Uzamčení skupiny prostředků uzlu je předem nakonfigurované v automatických clusterech AKS. Nemusíte spouštět samostatný příkaz enable.

Pokud chcete vytvořit automatický cluster AKS, přečtěte si téma Vytvoření Azure Kubernetes Service (AKS) automatického clusteru.

AKS Standard: Vytvoření clusteru s uzamčením skupiny prostředků uzlu

Vytvořte cluster AKS Standard s uzamčením skupiny prostředků uzlů pomocí příkazu az aks create s příznakem --nrg-lockdown-restriction-level nastaveným na ReadOnly. Tato konfigurace umožňuje zobrazit prostředky, ale ne je upravovat.

# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>

# Create an AKS Standard cluster with node resource group lockdown
az aks create \
    --name $CLUSTER_NAME \
    --resource-group $RESOURCE_GROUP_NAME \
    --nrg-lockdown-restriction-level ReadOnly \
    --generate-ssh-keys

AKS Standard: Aktualizace clusteru pomocí uzamčení skupiny prostředků uzlu

Aktualizujte existující cluster AKS Standard se zamčením skupiny prostředků uzlu pomocí příkazu az aks update s příznakem --nrg-lockdown-restriction-level nastaveným na ReadOnly. Tato konfigurace umožňuje zobrazit prostředky, ale ne je upravovat.

# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>

# Update an existing AKS Standard cluster with node resource group lockdown
az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP_NAME --nrg-lockdown-restriction-level ReadOnly

Standard AKS: Odebrání uzamčení skupiny prostředků uzlu

Odeberte zámek skupiny prostředků uzlu z existujícího clusteru AKS Standard pomocí příkazu az aks update s příznakem --nrg-lockdown-restriction-level nastaveným na Unrestricted. Tato konfigurace umožňuje zobrazit a upravit prostředky.

# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>

# Remove node resource group lockdown from an existing AKS Standard cluster
az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP_NAME --nrg-lockdown-restriction-level Unrestricted

Nejčastější dotazy

Je v AKS Automatic uzamčení skupiny prostředků uzlu ve výchozím nastavení povoleno?

Ano, je předem nakonfigurovaná v automatických clusterech AKS.

Musím v AKS automaticky spouštět příkazy uzamčení?

Ne, příkazy lockdownu jsou určené pro standardní konfiguraci AKS.

Kdy mám u AKS Standard používat ReadOnly?

Funkci ReadOnly použijte, pokud chcete silnější ochranu před úpravami přímé infrastruktury a preferujte změny clusteru prostřednictvím rozhraní API AKS a Kubernetes.