Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Область применения: AKS в локальной среде Azure
В этой статье описывается новая функция безопасности в AKS, которая ограничивает доступ к базовым виртуальным машинам (виртуальным машинам). Функция ограничивает доступ только к определенным IP-адресам и ограничивает набор команд, которые можно запускать по протоколу SSH.
Обзор
В настоящее время любой пользователь с правами администратора к гибридной среде AKS и Edge имеет доступ к виртуальным машинам через SSH на любом компьютере. В некоторых сценариях может потребоваться ограничить этот доступ, так как неограниченный доступ затрудняет передачу соответствия требованиям.
Примечание.
В настоящее время эта возможность доступна только для новой установки AKS, а не для обновлений. Только новая установка AKS может передавать ограниченные IP-адреса и ограничивать команды, выполняемые по протоколу SSH.
Включение ограничений SSH
Следующая команда ограничивает набор узлов, которые можно авторизовать для клиентов SSH. Вы можете выполнять только команды SSH на этих узлах, а набор команд, которые можно выполнить, ограничен. Узлы предназначены либо через IP-адреса, либо через диапазоны CIDR:
az aksarc create --ssh-authorized-ip-ranges CIDR format
Формат CIDR — это 0.0.0.0/32.
Эта команда выполняет два действия: ограничивает область действия команды, а также ограничивает узлы, из которых можно выполнить эту команду.
Следующие шаги
- Ограничение доступа SSH (AKS на Azure Local)
- Общие сведения о гибридной и пограничной среде AKS
- Помогите защитить кластер другими способами, следуя инструкциям в книге безопасности для AKS Hybrid и Edge.