Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Berlaku untuk: ✔️ AKS Automatic ✔️ AKS Standard
AKS menyebarkan infrastruktur ke dalam langganan Anda untuk menyambungkan dan menjalankan aplikasi Anda. Perubahan yang dilakukan langsung pada sumber daya dalam grup sumber daya simpul dapat memengaruhi operasi kluster atau menyebabkan masalah di masa mendatang. Misalnya, penskalaan, penyimpanan, atau konfigurasi jaringan harus dilakukan melalui API Kubernetes dan tidak langsung pada sumber daya ini.
Untuk mencegah perubahan dilakukan pada grup sumber daya simpul, Anda dapat menerapkan penugasan penolakan dan memblokir pengguna agar tidak memodifikasi sumber daya yang dibuat sebagai bagian dari kluster AKS.
AKS Automatic adalah opsi default siap untuk produksi yang direkomendasikan untuk sebagian besar beban kerja AKS. Di AKS Otomatis, penguncian grup sumber daya simpul telah dikonfigurasi sebelumnya sebagai bagian dari model grup sumber daya simpul yang dikelola sepenuhnya.
Di AKS Standard, penguncian grup sumber daya node bersifat opsional dan Anda dapat mengonfigurasinya berdasarkan tingkat pembatasan.
Untuk informasi selengkapnya tentang AKS Otomatis, lihat Apa itu AKS Otomatis?
Sebelum Anda mulai
Jika Anda mengonfigurasi pembatasan pada AKS Standard menggunakan Azure CLI, Anda memerlukan:
- Azure CLI versi 2.44.0 atau yang lebih baru. Jalankan
az --versionuntuk menemukan versi saat ini. Jika Anda perlu memasang atau meningkatkan, lihat Memasang Azure CLI.
Tingkat pembatasan
| Tingkat pembatasan | Behavior |
|---|---|
| Baca Saja | Anda dapat melihat sumber daya dalam grup sumber daya node, tetapi penetapan penolakan mencegah pembaruan langsung. |
| Tidak dibatasi | Pembaruan langsung pada sumber daya dalam grup sumber daya node diizinkan. |
AKS Otomatis
Penguncian grup sumber daya node telah dikonfigurasi sebelumnya pada kluster Otomatis AKS. Anda tidak perlu menjalankan perintah aktifkan terpisah.
Untuk membuat kluster Otomatis AKS, lihat Membuat kluster otomatis Azure Kubernetes Service (AKS).
AKS Standard: membuat kluster dengan penguncian grup sumber daya node
Buat kluster AKS Standard dengan penguncian grup sumber daya node menggunakan perintah az aks create dengan bendera --nrg-lockdown-restriction-level diatur ke ReadOnly. Konfigurasi ini memungkinkan Anda untuk melihat sumber daya tetapi tidak mengubahnya.
# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>
# Create an AKS Standard cluster with node resource group lockdown
az aks create \
--name $CLUSTER_NAME \
--resource-group $RESOURCE_GROUP_NAME \
--nrg-lockdown-restriction-level ReadOnly \
--generate-ssh-keys
AKS Standar: memperbarui kluster dengan penguncian grup sumber daya node
Perbarui kluster AKS Standard yang ada dengan penguncian grup sumber daya simpul menggunakan perintah az aks update dengan flag --nrg-lockdown-restriction-level yang diatur ke ReadOnly. Konfigurasi ini memungkinkan Anda untuk melihat sumber daya tetapi tidak mengubahnya.
# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>
# Update an existing AKS Standard cluster with node resource group lockdown
az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP_NAME --nrg-lockdown-restriction-level ReadOnly
AKS Standar: hapus penguncian grup sumber daya node
Hapus kunci grup sumber daya node dari kluster AKS Standard yang ada menggunakan perintah az aks update dengan bendera --nrg-lockdown-restriction-level yang diatur ke Unrestricted. Konfigurasi ini memungkinkan Anda untuk melihat dan memodifikasi sumber daya.
# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>
# Remove node resource group lockdown from an existing AKS Standard cluster
az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP_NAME --nrg-lockdown-restriction-level Unrestricted
Tanya jawab umum (FAQ)
Apakah penguncian grup sumber daya node di AKS Otomatis diaktifkan secara default?
Ya, ini telah dikonfigurasi sebelumnya pada kluster Otomatis AKS.
Apakah saya perlu menjalankan perintah penguncian pada AKS Otomatis?
Tidak, perintah lockdown ditujukan untuk konfigurasi AKS Standard.
Kapan saya harus menggunakan ReadOnly di AKS Standard?
Gunakan ReadOnly saat Anda menginginkan perlindungan yang lebih kuat terhadap pengeditan infrastruktur langsung dan lebih memilih perubahan kluster melalui API AKS dan Kubernetes.
Konten terkait
- Pelajari selengkapnya tentang AKS Otomatis di Apa itu AKS Otomatis?
- Membuat kluster Otomatis AKS di Membuat kluster otomatis Azure Kubernetes Service (AKS)
- Pelajari selengkapnya tentang grup sumber daya simpul di AKS di grup sumber daya Node.