Distribuera och hantera låsning av nodresursgrupper i Azure Kubernetes Service (AKS)

Gäller för: ✔️ AKS Automatic ✔️ AKS Standard

AKS distribuerar infrastruktur till din prenumeration för att ansluta till och köra dina program. Ändringar som görs direkt i resurser i nodresursgruppen kan påverka klusteråtgärder eller orsaka framtida problem. Till exempel ska skalning, lagring eller nätverkskonfigurationer göras via Kubernetes API och inte direkt på dessa resurser.

Om du vill förhindra att ändringar görs i nodresursgruppen kan du tillämpa en neka-tilldelning och blockera användare från att ändra resurser som skapats som en del av AKS-klustret.

AKS Automatic är den rekommenderade produktionsklara standardinställningen för de flesta AKS-arbetsbelastningar. I AUTOMATISK AKS är låsning av nodresursgrupper förkonfigurerad som en del av den fullständigt hanterade nodresursgruppsmodellen.

I AKS Standard är låsning av nodresurser valfri och du kan konfigurera den med begränsningsnivåer.

Mer information om AKS Automatic finns i Vad är AKS Automatic?

Innan du börjar

Om du konfigurerar låsning på AKS Standard med hjälp av Azure CLI behöver du:

  • Azure CLI version 2.44.0 eller senare. Kör az --version för att hitta den aktuella versionen. Om du behöver installera eller uppgradera kan du läsa Installera Azure CLI.

Begränsningsnivåer

Begränsningsnivå Behavior
Skrivskyddat Du kan visa resursgruppsresurser för noder, men en nekad tilldelning blockerar direkta uppdateringar.
Obegränsat Direkta uppdateringar av resursgruppsresurser för noder tillåts.

AKS Automatisk

Låsning av nodresursgrupper är förkonfigurerad i AKS-automatiska kluster. Du behöver inte köra ett separat aktiveringskommando.

Information om hur du skapar ett AKS-automatiskt kluster finns i Skapa ett Azure Kubernetes Service (AKS) automatiskt kluster.

AKS Standard: skapa ett kluster med låsning av nodresursgrupp

Skapa ett AKS Standard-kluster med låsning av nodresursgrupper med az aks create kommandot med --nrg-lockdown-restriction-level flaggan inställd på ReadOnly. Med den här konfigurationen kan du visa resurserna men inte ändra dem.

# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>

# Create an AKS Standard cluster with node resource group lockdown
az aks create \
    --name $CLUSTER_NAME \
    --resource-group $RESOURCE_GROUP_NAME \
    --nrg-lockdown-restriction-level ReadOnly \
    --generate-ssh-keys

AKS Standard: uppdatera ett kluster med låsning av nodresursgrupp

Uppdatera ett befintligt AKS Standard-kluster med låsning av nodresursgruppen med kommandot az aks update och flaggan --nrg-lockdown-restriction-level angiven som ReadOnly. Med den här konfigurationen kan du visa resurserna men inte ändra dem.

# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>

# Update an existing AKS Standard cluster with node resource group lockdown
az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP_NAME --nrg-lockdown-restriction-level ReadOnly

AKS Standard: ta bort låsning av nodresursgrupp

Ta bort låsningen av nodresursgruppen från ett befintligt AKS Standard-kluster med kommandot az aks update och flaggan --nrg-lockdown-restriction-level angiven som Unrestricted. Med den här konfigurationen kan du visa och ändra resurserna.

# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>

# Remove node resource group lockdown from an existing AKS Standard cluster
az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP_NAME --nrg-lockdown-restriction-level Unrestricted

Vanliga frågor (FAQ)

Är låsning av nodresursgrupp aktiverat som standard på AKS Automatic?

Ja, den är förkonfigurerad i AKS-automatiska kluster.

Behöver jag köra kommandon för låsning på AKS Automatic?

Nej, kommandon för nedlåsning är för AKS Standard-konfiguration.

När ska jag använda ReadOnly på AKS Standard?

Använd ReadOnly när du vill ha ett starkare skydd mot redigering av direkt infrastruktur och föredrar klusterändringar via AKS- och Kubernetes-API:er.