Azure Kubernetes Service (AKS) kümeleri için Anahtar Yönetimi Hizmeti (KMS) etcd şifrelemesi (eski) ile gözlemlenebilirlik

Bu makalede gözlemlenebilirlik ölçümlerini görüntüleme ve KMS vb. şifreleme ile AKS kümeleri için gözlemlenebilirliği geliştirme işlemleri gösterilmektedir.

Önkoşullar

KMS yapılandırmasını denetleyin

  • komutunu kullanarak az aks show KMS yapılandırmasını alın.

    az aks show --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP --query "securityProfile.azureKeyVaultKms"
    

    Çıkış aşağıdaki örnek çıkışa benzer:

    ...
    "securityProfile": {
      "azureKeyVaultKms": {
        "enabled": true,
        "keyId": "https://<key-vault-name>.vault.azure.net/keys/<key-name>/<key-id>",
        "keyVaultNetworkAccess": "Public",
        "keyVaultResourceId": <key-vault-resource-id>
    ...
    

Sorunları teşhis edin ve çözün

KMS eklentisi bir kube-apiserver pod yan birimi olduğundan, ona doğrudan erişemezsiniz. KMS'nin gözlemlenebilirliğini geliştirmek için Azure portalını kullanarak KMS durumunu de kontrol edebilirsiniz.

  1. Azure portalında AKS kümenize gidin.
  2. Hizmet menüsünde Sorunları tanılama ve çözme'yi seçin.
  3. Arama çubuğunda KMS araması yapın ve Azure KeyVault KMS Tümleştirme Sorunları'nı seçin.

Örnek sorun

Aşağıdaki sorunu gördüğünüzi varsayalım: KeyExpired: Operation encrypt isn't allowed on an expired key.

AKS KMS eklentisi şu anda yalnızca kendi (BYO) anahtar kasanızı ve anahtarınızı getirmenize izin verdiğinden, anahtar yaşam döngüsünü yönetmek sizin sorumluluğunuzdadır. Anahtarın süresi dolduysa KMS eklentisi mevcut gizli dizilerin şifresini çözemez. Bu sorunu çözmek için, KMS'nin çalışmasını sağlamak amacıyla anahtar son kullanma tarihini uzatmanız ve anahtar sürümünü döndürmeniz gerekir.

Sonraki Adımlar

AKS ile KMS kullanma hakkında daha fazla bilgi için aşağıdaki makalelere bakın: