Vergrendeling van knooppuntresourcegroepen implementeren en beheren in Azure Kubernetes Service (AKS)

Van toepassing op: ✔️ AKS Automatic ✔️ AKS Standard

AKS implementeert infrastructuur in uw abonnement om verbinding te maken met en uw toepassingen uit te voeren. Wijzigingen die rechtstreeks aan resources in de knooppuntresourcegroep zijn aangebracht, kunnen van invloed zijn op clusterbewerkingen of toekomstige problemen veroorzaken. Schaalaanpassing, opslag of netwerkconfiguraties moeten bijvoorbeeld worden uitgevoerd via de Kubernetes-API en niet rechtstreeks op deze resources.

Als u wilt voorkomen dat wijzigingen worden aangebracht in de resourcegroep van het knooppunt, kunt u een weigeringstoewijzing toepassen en voorkomen dat gebruikers resources wijzigen die zijn gemaakt als onderdeel van het AKS-cluster.

AKS Automatic is de aanbevolen standaardinstelling die gereed is voor productie voor de meeste AKS-workloads. In AKS Automatic wordt de vergrendeling van de knooppuntresourcegroep vooraf geconfigureerd als onderdeel van het volledig beheerde resourcegroepmodel voor knooppunten.

In AKS Standard is vergrendeling van knooppuntresourcegroepen optioneel en kunt u deze configureren met beperkingsniveaus.

Zie Wat is AKS Automatic voor meer informatie over AKS Automatic?

Voordat u begint

Als u de vergrendeling op AKS Standard configureert met behulp van Azure CLI, hebt u het volgende nodig:

  • Azure CLI versie 2.44.0 of hoger. Voer deze opdracht uit az --version om de huidige versie te vinden. Als u Azure CLI 2.0 wilt installeren of upgraden, raadpleegt u Azure CLI 2.0 installeren.

Beperkingsniveaus

Beperkingsniveau Gedrag
ReadOnly U kunt de resources van de resourcegroep van het knooppunt bekijken, maar een weigeringstoewijzing blokkeert directe updates.
Onbeperkt Rechtstreekse updates van resources van de resourcegroep van het knooppunt zijn toegestaan.

AKS Automatisch

Vergrendeling van knooppuntresourcegroepen is vooraf geconfigureerd op automatische AKS-clusters. U hoeft geen aparte inschakelopdracht uit te voeren.

Zie Een Azure Kubernetes Service (AKS) Automatic-cluster maken om een automatisch AKS-cluster te maken.

AKS Standard: een cluster maken met vergrendeling van knooppuntresourcegroepen

Maak een AKS Standard-cluster met vergrendeling van de resourcegroep van het knooppunt met de opdracht az aks create, waarbij de vlag --nrg-lockdown-restriction-level is ingesteld op ReadOnly. Met deze configuratie kunt u de resources weergeven, maar deze niet wijzigen.

# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>

# Create an AKS Standard cluster with node resource group lockdown
az aks create \
    --name $CLUSTER_NAME \
    --resource-group $RESOURCE_GROUP_NAME \
    --nrg-lockdown-restriction-level ReadOnly \
    --generate-ssh-keys

AKS Standard: een cluster bijwerken met knooppuntresourcegroepvergrendeling

Werk een bestaand AKS Standard-cluster bij met vergrendeling van de resourcegroep van het knooppunt met de opdracht az aks update, waarbij de vlag --nrg-lockdown-restriction-level is ingesteld op ReadOnly. Met deze configuratie kunt u de resources weergeven, maar deze niet wijzigen.

# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>

# Update an existing AKS Standard cluster with node resource group lockdown
az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP_NAME --nrg-lockdown-restriction-level ReadOnly

AKS Standard: vergrendeling van knooppuntresourcegroep verwijderen

Verwijder de vergrendeling van de resourcegroep van het knooppunt van een bestaand AKS Standard-cluster met de opdracht az aks update, waarbij de vlag --nrg-lockdown-restriction-level is ingesteld op Unrestricted. Met deze configuratie kunt u de resources weergeven en wijzigen.

# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>

# Remove node resource group lockdown from an existing AKS Standard cluster
az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP_NAME --nrg-lockdown-restriction-level Unrestricted

Veelgestelde vragen (FAQ's)

Is vergrendeling van knooppuntresourcegroepen standaard ingeschakeld op AKS Automatisch?

Ja, deze is vooraf geconfigureerd op automatische AKS-clusters.

Moet ik vergrendelingsopdrachten uitvoeren op AKS Automatic?

Nee, vergrendelingsopdrachten zijn voor AKS Standard-configuratie.

Wanneer moet ik ReadOnly gebruiken op AKS Standard?

Gebruik ReadOnly als u betere beveiliging wilt tegen directe infrastructuurbewerkingen en de voorkeur geeft aan clusterwijzigingen via AKS- en Kubernetes-API's.