Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Van toepassing op: ✔️ AKS Automatic ✔️ AKS Standard
AKS implementeert infrastructuur in uw abonnement om verbinding te maken met en uw toepassingen uit te voeren. Wijzigingen die rechtstreeks aan resources in de knooppuntresourcegroep zijn aangebracht, kunnen van invloed zijn op clusterbewerkingen of toekomstige problemen veroorzaken. Schaalaanpassing, opslag of netwerkconfiguraties moeten bijvoorbeeld worden uitgevoerd via de Kubernetes-API en niet rechtstreeks op deze resources.
Als u wilt voorkomen dat wijzigingen worden aangebracht in de resourcegroep van het knooppunt, kunt u een weigeringstoewijzing toepassen en voorkomen dat gebruikers resources wijzigen die zijn gemaakt als onderdeel van het AKS-cluster.
AKS Automatic is de aanbevolen standaardinstelling die gereed is voor productie voor de meeste AKS-workloads. In AKS Automatic wordt de vergrendeling van de knooppuntresourcegroep vooraf geconfigureerd als onderdeel van het volledig beheerde resourcegroepmodel voor knooppunten.
In AKS Standard is vergrendeling van knooppuntresourcegroepen optioneel en kunt u deze configureren met beperkingsniveaus.
Zie Wat is AKS Automatic voor meer informatie over AKS Automatic?
Voordat u begint
Als u de vergrendeling op AKS Standard configureert met behulp van Azure CLI, hebt u het volgende nodig:
- Azure CLI versie 2.44.0 of hoger. Voer deze opdracht uit
az --versionom de huidige versie te vinden. Als u Azure CLI 2.0 wilt installeren of upgraden, raadpleegt u Azure CLI 2.0 installeren.
Beperkingsniveaus
| Beperkingsniveau | Gedrag |
|---|---|
| ReadOnly | U kunt de resources van de resourcegroep van het knooppunt bekijken, maar een weigeringstoewijzing blokkeert directe updates. |
| Onbeperkt | Rechtstreekse updates van resources van de resourcegroep van het knooppunt zijn toegestaan. |
AKS Automatisch
Vergrendeling van knooppuntresourcegroepen is vooraf geconfigureerd op automatische AKS-clusters. U hoeft geen aparte inschakelopdracht uit te voeren.
Zie Een Azure Kubernetes Service (AKS) Automatic-cluster maken om een automatisch AKS-cluster te maken.
AKS Standard: een cluster maken met vergrendeling van knooppuntresourcegroepen
Maak een AKS Standard-cluster met vergrendeling van de resourcegroep van het knooppunt met de opdracht az aks create, waarbij de vlag --nrg-lockdown-restriction-level is ingesteld op ReadOnly. Met deze configuratie kunt u de resources weergeven, maar deze niet wijzigen.
# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>
# Create an AKS Standard cluster with node resource group lockdown
az aks create \
--name $CLUSTER_NAME \
--resource-group $RESOURCE_GROUP_NAME \
--nrg-lockdown-restriction-level ReadOnly \
--generate-ssh-keys
AKS Standard: een cluster bijwerken met knooppuntresourcegroepvergrendeling
Werk een bestaand AKS Standard-cluster bij met vergrendeling van de resourcegroep van het knooppunt met de opdracht az aks update, waarbij de vlag --nrg-lockdown-restriction-level is ingesteld op ReadOnly. Met deze configuratie kunt u de resources weergeven, maar deze niet wijzigen.
# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>
# Update an existing AKS Standard cluster with node resource group lockdown
az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP_NAME --nrg-lockdown-restriction-level ReadOnly
AKS Standard: vergrendeling van knooppuntresourcegroep verwijderen
Verwijder de vergrendeling van de resourcegroep van het knooppunt van een bestaand AKS Standard-cluster met de opdracht az aks update, waarbij de vlag --nrg-lockdown-restriction-level is ingesteld op Unrestricted. Met deze configuratie kunt u de resources weergeven en wijzigen.
# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>
# Remove node resource group lockdown from an existing AKS Standard cluster
az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP_NAME --nrg-lockdown-restriction-level Unrestricted
Veelgestelde vragen (FAQ's)
Is vergrendeling van knooppuntresourcegroepen standaard ingeschakeld op AKS Automatisch?
Ja, deze is vooraf geconfigureerd op automatische AKS-clusters.
Moet ik vergrendelingsopdrachten uitvoeren op AKS Automatic?
Nee, vergrendelingsopdrachten zijn voor AKS Standard-configuratie.
Wanneer moet ik ReadOnly gebruiken op AKS Standard?
Gebruik ReadOnly als u betere beveiliging wilt tegen directe infrastructuurbewerkingen en de voorkeur geeft aan clusterwijzigingen via AKS- en Kubernetes-API's.
Verwante inhoud
- Meer informatie over AKS Automatic in Wat is AKS Automatic?
- Een AKS Automatic-cluster maken in Een Azure Kubernetes Service (AKS) Automatic-cluster maken
- Meer informatie over de knooppuntresourcegroep in AKS in de knooppuntresourcegroep.