Ağdan yalıtılmış Azure Kubernetes Service (AKS) kümesi oluşturma

Kuruluşların genellikle veri sızdırma risklerini ortadan kaldırmak için kümeden çıkış (giden) ağ trafiğini düzenlemek için katı güvenlik ve uyumluluk gereksinimleri vardır. Varsayılan olarak, standart SKU Azure Kubernetes Service (AKS) kümeleri sınırsız giden İnternet erişimine sahiptir. Bu ağ erişimi düzeyi, çalıştırdığınız düğümlerin ve hizmetlerin gerektiğinde dış kaynaklara erişmesine olanak tanır. Çıkış trafiğini kısıtlamak istiyorsanız, küme bakım görevlerinin sürdürülmesi için sınırlı sayıda bağlantı noktası ve adres erişilebilir olmalıdır. AKS kümeleri için giden ağ ve FQDN kurallarıyla ilgili kavramsal belge, AKS kümesi için gerekli uç noktaların ve isteğe bağlı eklentilerinin ve özelliklerinin listesini sağlar.

Kümeden giden trafiği kısıtlamanın yaygın çözümlerinden biri, güvenlik duvarı kurallarına göre trafiği kısıtlamak için bir güvenlik duvarı cihazı kullanmaktır. Güvenlik duvarı, uygulamanız giden erişim gerektirdiğinde, ancak giden isteklerin incelenmesi ve güvenliğinin sağlanması gerektiğinde geçerlidir. Güvenlik duvarını gerekli çıkış kuralları ve FQDN'lerle el ile yapılandırmak, özellikle tek gereksiniminiz küme önyüklemesi için giden bağımlılıkları olmayan yalıtılmış bir AKS kümesi oluşturmaksa zahmetli bir işlemdir.

Ağdan yalıtılmış küme, veri sızdırma riskini azaltmak için, AKS kümesinin Microsoft Artifact Registry'den (MAR) küme bileşenlerini/görüntülerini getirmek için bile giden ağ bağımlılıkları olmadan önyüklemeye olanak tanır. Küme operatörü, etkinleştirmek istediği her senaryo için izin verilen giden trafiği artımlı olarak ayarlayabilir. Bu makale, ağdan yalıtılmış küme oluşturma adımlarında size yol gösterir.

Başlamadan önce

Uyarı

Giden türü none genel olarak kullanılabilir. Dışa giden türblock önizleme aşamasındadır.

Önemli

AKS önizleme özellikleri self servis ve kabul temelinde kullanılabilir. Önizlemeler "olduğu gibi" ve "kullanılabilir" olarak sağlanır ve hizmet düzeyi sözleşmelerinin ve sınırlı garantinin dışında tutulur. AKS önizlemeleri, müşteri desteği ekibi tarafından maksimum çaba gösterilerek kısmen ele alınmaktadır. Bu nedenle, bu özellikler üretim kullanımı için tasarlanmamıştır. Daha fazla bilgi için aşağıdaki destek makalelerine bakın:

  • Azure Cloud Shell'de Bash ortamını kullanın. Daha fazla bilgi için bkz . Azure Cloud Shell'i kullanmaya başlama.

  • CLI başvuru komutlarını yerel olarak çalıştırmayı tercih ediyorsanız Azure CLI'yı yükleyin . Windows veya macOS üzerinde çalışıyorsanız Azure CLI’yi bir Docker kapsayıcısında çalıştırmayı değerlendirin. Daha fazla bilgi için bkz . Docker kapsayıcısında Azure CLI'yi çalıştırma.

    • Yerel yükleme kullanıyorsanız az login komutunu kullanarak Azure CLI ile oturum açın. Kimlik doğrulama işlemini tamamlamak için terminalinizde görüntülenen adımları izleyin. Diğer oturum açma seçenekleri için bkz. Azure CLI kullanarak Azure'da kimlik doğrulaması.

    • İstendiğinde, ilk kullanımda Azure CLI uzantısını yükleyin. Uzantılar hakkında daha fazla bilgi için bkz . Azure CLI ile uzantıları kullanma ve yönetme.

    • Yüklü sürümü ve bağımlı kitaplıkları bulmak için az version komutunu çalıştırın. En son sürüme yükseltmek için az upgrade komutunu çalıştırın.

  • Bu makale, Azure CLI'nın 2.71.0 veya sonraki bir sürümünü gerektirir. Azure Cloud Shell kullanıyorsanız en son sürüm zaten orada yüklüdür.
  • Çıkış türü aks-preview (önizleme) kullanıyorsanız Azure CLI uzantısının block veya daha yeni bir sürümünü yüklemeniz gerekir.
    • Eğer henüz aks-preview uzantısına sahip değilseniz, az extension add komutunu kullanarak yükleyin.
      az extension add --name aks-preview
      
    • Uzantıya aks-preview zaten sahipseniz, komutunu kullanarak en son sürüme sahip olduğunuzdan emin olmak için uzantıyı güncelleştirin az extension update .
      az extension update --name aks-preview
      
  • Ağdan yalıtılmış kümeler, Kubernetes sürüm 1.30 veya üzeri kullanılarak AKS kümelerinde desteklenir.
  • Kendi Azure Container Registry'nizi getirin (BYO) Azure Container Registry (ACR) seçeneğini kullanmayı tercih ediyorsanız, ACR'nin Premium SKU hizmet katmanı olduğundan emin olmanız gerekir.
  • API Server Sanal Ağ Tümleştirmesi ile yapılandırılmış bir ağ yalıtılmış kümesi kullanıyorsanız, bu belgedeki önkoşulları ve yönergeleri izlemeniz gerekir.

AKS tarafından yönetilen ACR ile ağdan izole edilmiş bir küme dağıtın

AKS, bu seçenekte bir ACR kaynağı oluşturur, yönetir ve uyumlu hale getirir. Herhangi bir izin atamanız veya ACR'yi yönetmeniz gerekmez. AKS, ağdan yalıtılmış kümede kullanılan önbellek kurallarını, özel bağlantıyı ve özel uç noktayı yönetir.

Ağdan yalıtılmış küme oluşturma

Ağdan yalıtılmış aks kümesi oluştururken, aşağıdaki özel küme modlarından birini seçebilirsiniz: özel bağlantı tabanlı veya API Server Sanal Ağ Tümleştirmesi.

Seçtiğiniz moddan bağımsız olarak, --bootstrap-artifact-source ve --outbound-type parametrelerini ayarlamanız gerekir.

--bootstrap-artifact-source, görüntü çekme işlemleri için sırasıyla doğrudan MAR (ağ yalıtılmış değil) ve özel ACR (ağ yalıtılmış) kullanılarak ayarlanabilir; Direct veya Cache'ye karşılık gelir.

--outbound-type parameter her biri none veya block (önizleme) olarak ayarlanabilir. Giden türü none olarak ayarlanmışsa, AKS küme için giden bağlantıları ayarlamaz, böylece kullanıcı bunları kendi başına yapılandırabilir. Giden türü olarak ayarlanırsa block, tüm giden bağlantılar engellenir.

az aks create komutunu , --bootstrap-artifact-sourceve --enable-private-cluster parametreleriyle --outbound-typeçalıştırarak özel bir bağlantı tabanlı ağ yalıtılmış kümesi oluşturun.

az aks create --resource-group ${RESOURCE_GROUP} --name ${AKS_NAME}   --kubernetes-version 1.30.3 --bootstrap-artifact-source Cache --outbound-type none  --network-plugin azure --enable-private-cluster

API Server VNet tümleştirmesi

az aks create komutunu --bootstrap-artifact-source, --enable-private-cluster, --enable-apiserver-vnet-integration ve --outbound-type parametreleriyle çalıştırarak API Sunucusu VNet Entegrasyonu ile yapılandırılmış ağ yalıtımlı bir küme oluşturun.

az aks create --resource-group ${RESOURCE_GROUP} --name ${AKS_NAME} --kubernetes-version 1.30.3 --bootstrap-artifact-source Cache --outbound-type none --network-plugin azure --enable-private-cluster --enable-apiserver-vnet-integration

Mevcut AKS kümesini ağ yalıtılmış türüne güncelleştirme

Yeni bir küme oluşturmak yerine var olan bir AKS kümesinde ağ yalıtımını etkinleştirmeyi tercih ediyorsanız az aks update komutunu kullanın.

Mevcut bir AKS kümesinde ağ yalıtılmış özelliğini etkinleştirmek için, önce aşağıdaki komutu çalıştırarak güncelleştirin bootstrap-artifact-source:

az aks update --resource-group ${RESOURCE_GROUP} --name ${AKS_NAME} --bootstrap-artifact-source Cache

Ardından, tüm mevcut düğüm havuzlarını manuel olarak yeniden imajlamanız gerekir.

az aks upgrade --resource-group ${RESOURCE_GROUP} --name ${AKS_NAME} --node-image-only

Uyarı

İlk yeniden görüntüleme tamamlanana kadar dışa aktarımın mevcut kalmasını sağlamalısınız. Yeniden görüntüleme işleminin tamamlanıp tamamlanmadığını kontrol etmek için şunu çalıştırın:

NODEPOOLS=$(az aks nodepool list \
--resource-group "${RESOURCE_GROUP}" \
--cluster-name "${AKS_NAME}" \
--query "[].name" -o tsv)
for NODEPOOL in $NODEPOOLS; do
echo "Waiting for node pool $NODEPOOL to finish upgrading..."
az aks nodepool wait \
--resource-group "${RESOURCE_GROUP}" \
--cluster-name "${AKS_NAME}" \
--name "$NODEPOOL" \
--updated
echo "Node pool $NODEPOOL upgrade succeeded."
done

Yeniden imaj tamamlanana kadar bekleyin ve emin olun, ardından outbound-type'yi güncellemek için aşağıdaki komutu çalıştırın:

az aks update --resource-group ${RESOURCE_GROUP} --name ${AKS_NAME} --outbound-type none

Önemli

Yapıt kaynağını Cache olarak güncelleştirdikten sonra kümenin düğüm havuzlarını hemen yeniden görselleştirmeyi unutmayın. Aksi takdirde, özellik küme için geçerli olmaz.

Kendi ACR'iniz ile ağdan izole edilmiş bir küme dağıtma

AKS, kendi (BYO) ACR'nizi getirmeyi destekler. BYO ACR senaryosunu desteklemek için, AKS kümesini oluşturmadan önce bir ACR özel uç noktası ve özel DNS bölgesi yapılandırmanız gerekir.

Aşağıdaki adımlarda bu kaynakların nasıl hazırlayabileceğiniz gösterilmektedir:

  • AKS ve ACR için özel sanal ağ ve alt ağlar.
  • ACR, ACR önbellek kuralı, özel uç nokta ve özel DNS bölgesi.
  • Özelleştirilmiş denetim düzlemi kimliği ve kubelet kimliği.

1. Adım: Sanal ağı ve alt ağları oluşturma

az group create --name ${RESOURCE_GROUP} --location ${LOCATION}

az network vnet create  --resource-group ${RESOURCE_GROUP} --name ${VNET_NAME} --address-prefixes 192.168.0.0/16

az network vnet subnet create --name ${AKS_SUBNET_NAME} --vnet-name ${VNET_NAME} --resource-group ${RESOURCE_GROUP} --address-prefixes 192.168.1.0/24

SUBNET_ID=$(az network vnet subnet show --name ${AKS_SUBNET_NAME} --vnet-name ${VNET_NAME} --resource-group ${RESOURCE_GROUP} --query 'id' --output tsv)

az network vnet subnet create --name ${ACR_SUBNET_NAME} --vnet-name ${VNET_NAME} --resource-group ${RESOURCE_GROUP} --address-prefixes 192.168.2.0/24 --private-endpoint-network-policies Disabled

2. Adım: Sanal ağ giden bağlantısını devre dışı bırakma (İsteğe bağlı)

Sanal ağ giden bağlantısını devre dışı bırakmanın birden çok yolu vardır.

3. Adım: ACR oluşturma ve yapıt önbelleğini etkinleştirme

  1. Özel bağlantıyla ACR'yi oluşturun.

    az acr create --resource-group ${RESOURCE_GROUP} --name ${REGISTRY_NAME} --sku Premium --public-network-enabled false
    
    REGISTRY_ID=$(az acr show --name ${REGISTRY_NAME} -g ${RESOURCE_GROUP}  --query 'id' --output tsv)
    
  2. Kullanıcıların yeni ACR'de MAR kapsayıcı görüntülerini ve ikili dosyalarını önbelleğe almasına izin vermek için aşağıdaki komutu izleyerek bir ACR önbellek kuralı oluşturun, önbellek kuralı adının ve depo adlarının aşağıdaki yönergelerle kesinlikle uyumlu olması gerektiğini unutmayın.

    az acr cache create -n aks-managed-mcr -r ${REGISTRY_NAME} -g ${RESOURCE_GROUP} --source-repo "mcr.microsoft.com/*" --target-repo "aks-managed-repository/*"
    

Uyarı

BYO ACR ile, ACR önbellek kuralının yukarıda gösterildiği gibi doğru şekilde oluşturulduğundan ve korundığından emin olmak sizin sorumluluğunuzdadır. Bu adım küme oluşturma, çalışma ve yükseltme için kritik öneme sahiptir. Bu önbellek kuralı DEĞİŞTİRİLMEMELİ.

4. Adım: ACR için özel uç nokta oluşturma

az network private-endpoint create --name myPrivateEndpoint --resource-group ${RESOURCE_GROUP} --vnet-name ${VNET_NAME} --subnet ${ACR_SUBNET_NAME} --private-connection-resource-id ${REGISTRY_ID} --group-id registry --connection-name myConnection

NETWORK_INTERFACE_ID=$(az network private-endpoint show --name myPrivateEndpoint --resource-group ${RESOURCE_GROUP} --query 'networkInterfaces[0].id' --output tsv)

REGISTRY_PRIVATE_IP=$(az network nic show --ids ${NETWORK_INTERFACE_ID} --query "ipConfigurations[?privateLinkConnectionProperties.requiredMemberName=='registry'].privateIPAddress" --output tsv)

DATA_ENDPOINT_PRIVATE_IP=$(az network nic show --ids ${NETWORK_INTERFACE_ID} --query "ipConfigurations[?privateLinkConnectionProperties.requiredMemberName=='registry_data_$LOCATION'].privateIPAddress" --output tsv)

5. Adım: Özel DNS bölgesi oluşturma ve kayıt ekleme

adlı privatelink.azurecr.ioözel bir DNS bölgesi oluşturun. Kayıt defteri REST uç noktası ve kayıt defteri veri uç {REGISTRY_NAME}.azurecr.ionoktası {REGISTRY_NAME}.{REGISTRY_LOCATION}.data.azurecr.ioiçin kayıtları ekleyin.

az network private-dns zone create --resource-group ${RESOURCE_GROUP} --name "privatelink.azurecr.io"

az network private-dns link vnet create --resource-group ${RESOURCE_GROUP} --zone-name "privatelink.azurecr.io" --name MyDNSLink --virtual-network ${VNET_NAME} --registration-enabled false

az network private-dns record-set a create --name ${REGISTRY_NAME} --zone-name "privatelink.azurecr.io" --resource-group ${RESOURCE_GROUP}

az network private-dns record-set a add-record --record-set-name ${REGISTRY_NAME} --zone-name "privatelink.azurecr.io" --resource-group ${RESOURCE_GROUP} --ipv4-address ${REGISTRY_PRIVATE_IP}

az network private-dns record-set a create --name ${REGISTRY_NAME}.${LOCATION}.data --zone-name "privatelink.azurecr.io" --resource-group ${RESOURCE_GROUP}

az network private-dns record-set a add-record --record-set-name ${REGISTRY_NAME}.${LOCATION}.data --zone-name "privatelink.azurecr.io" --resource-group ${RESOURCE_GROUP} --ipv4-address ${DATA_ENDPOINT_PRIVATE_IP}

6. Adım: Denetim düzlemi ve kubelet kimlikleri oluşturma

Denetim düzlemi kimliği

az identity create --name ${CLUSTER_IDENTITY_NAME} --resource-group ${RESOURCE_GROUP}

CLUSTER_IDENTITY_RESOURCE_ID=$(az identity show --name ${CLUSTER_IDENTITY_NAME} --resource-group ${RESOURCE_GROUP} --query 'id' -o tsv)

CLUSTER_IDENTITY_PRINCIPAL_ID=$(az identity show --name ${CLUSTER_IDENTITY_NAME} --resource-group ${RESOURCE_GROUP} --query 'principalId' -o tsv)

Kubelet kimliği

az identity create --name ${KUBELET_IDENTITY_NAME} --resource-group ${RESOURCE_GROUP}

KUBELET_IDENTITY_RESOURCE_ID=$(az identity show --name ${KUBELET_IDENTITY_NAME} --resource-group ${RESOURCE_GROUP} --query 'id' -o tsv)

KUBELET_IDENTITY_PRINCIPAL_ID=$(az identity show --name ${KUBELET_IDENTITY_NAME} --resource-group ${RESOURCE_GROUP} --query 'principalId' -o tsv)

Kubelet kimliği için AcrPull izinlerinin verilmesi

az role assignment create --role AcrPull --scope ${REGISTRY_ID} --assignee-object-id ${KUBELET_IDENTITY_PRINCIPAL_ID} --assignee-principal-type ServicePrincipal

Bu kaynakları yapılandırdıktan sonra BYO ACR ile ağdan yalıtılmış AKS kümesini oluşturmaya devam edebilirsiniz.

7. Adım: BYO ACR kullanarak ağdan yalıtılmış küme oluşturma

Ağdan yalıtılmış küme oluştururken, aşağıdaki özel küme modlarından birini seçebilirsiniz: özel bağlantı tabanlı veya API Server Sanal Ağ Tümleştirmesi.

Seçtiğiniz moddan bağımsız olarak, --bootstrap-artifact-source ve --outbound-type parametrelerini ayarlamanız gerekir.

--bootstrap-artifact-source, doğrudan Microsoft Artifact Registry (MAR) (AĞ yalıtılmış DEĞİL) ile veya Direct ile özel ACR (ağ yalıtılmış) kullanılarak, görüntü çekme işlemleri için Cache ya da Direct olarak ayarlanabilir.

--outbound-type parameter her biri none veya block (önizleme) olarak ayarlanabilir. Giden türü none olarak ayarlanmışsa, AKS küme için giden bağlantıları ayarlamaz, böylece kullanıcı bunları kendi başına yapılandırabilir. Giden türü olarak ayarlanırsa block, tüm giden bağlantılar engellenir.

az aks create komutunu gerekli parametrelerle çalıştırarak, ACR'nize erişen özel bir bağlantı tabanlı yalıtılmış ağ kümesi oluşturun.

az aks create --resource-group ${RESOURCE_GROUP} --name ${AKS_NAME} --kubernetes-version 1.30.3 --vnet-subnet-id ${SUBNET_ID} --assign-identity ${CLUSTER_IDENTITY_RESOURCE_ID} --assign-kubelet-identity ${KUBELET_IDENTITY_RESOURCE_ID} --bootstrap-artifact-source Cache --bootstrap-container-registry-resource-id ${REGISTRY_ID} --outbound-type none --network-plugin azure --enable-private-cluster

API Server VNet tümleştirmesi

API sunucusu sanal ağ tümleştirmesi ile yapılandırılmış bir ağ yalıtılmış kümesi için önce bir alt ağ oluşturun ve aşağıdaki komutlarla doğru rolü atayın:

az network vnet subnet create --name ${APISERVER_SUBNET_NAME} --vnet-name ${VNET_NAME} --resource-group ${RESOURCE_GROUP} --address-prefixes 192.168.3.0/24

export APISERVER_SUBNET_ID=$(az network vnet subnet show --resource-group ${RESOURCE_GROUP} --vnet-name ${VNET_NAME} --name ${APISERVER_SUBNET_NAME} --query id -o tsv)
az role assignment create --scope ${APISERVER_SUBNET_ID} --role "Network Contributor" --assignee-object-id ${CLUSTER_IDENTITY_PRINCIPAL_ID} --assignee-principal-type ServicePrincipal

API Server Sanal Ağ Tümleştirmesi ile yapılandırılmış bir ağ yalıtılmış kümesi oluşturun ve gerekli parametrelerle az aks create komutunu çalıştırarak ACR'nize erişin.

az aks create --resource-group ${RESOURCE_GROUP} --name ${AKS_NAME} --kubernetes-version 1.30.3 --vnet-subnet-id ${SUBNET_ID} --assign-identity ${CLUSTER_IDENTITY_RESOURCE_ID} --assign-kubelet-identity ${KUBELET_IDENTITY_RESOURCE_ID} --bootstrap-artifact-source Cache --bootstrap-container-registry-resource-id ${REGISTRY_ID} --outbound-type none --network-plugin azure --enable-apiserver-vnet-integration --apiserver-subnet-id ${APISERVER_SUBNET_ID}

Mevcut AKS kümesini güncelleştirme

Yeni bir küme oluşturmak yerine var olan bir AKS kümesinde ağ yalıtımını etkinleştirmeyi tercih ediyorsanız az aks update komutunu kullanın.

BYO ACR için özel uç nokta ve özel DNS bölgesi oluştururken, mevcut AKS kümesinin mevcut sanal ağını ve alt ağlarını kullanın. Kubelet kimliğine AcrPull iznini atadığınızda, mevcut AKS kümesinin mevcut kubelet kimliğini kullanın.

Mevcut bir AKS kümesinde ağ yalıtılmış özelliğini etkinleştirmek için, önce aşağıdaki komutu çalıştırarak güncelleştirin bootstrap-artifact-source:

az aks update --resource-group ${RESOURCE_GROUP} --name ${AKS_NAME} --bootstrap-artifact-source Cache --bootstrap-container-registry-resource-id ${REGISTRY_ID}

Ardından, tüm mevcut düğüm havuzlarını manuel olarak yeniden imajlamanız gerekir.

az aks upgrade --resource-group ${RESOURCE_GROUP} --name ${AKS_NAME} --node-image-only

Uyarı

İlk yeniden görüntüleme tamamlanana kadar dışa aktarımın mevcut kalmasını sağlamalısınız. Yeniden görüntüleme işleminin tamamlanıp tamamlanmadığını kontrol etmek için şunu çalıştırın:

NODEPOOLS=$(az aks nodepool list \
--resource-group "${RESOURCE_GROUP}" \
--cluster-name "${AKS_NAME}" \
--query "[].name" -o tsv)
for NODEPOOL in $NODEPOOLS; do
echo "Waiting for node pool $NODEPOOL to finish upgrading..."
az aks nodepool wait \
--resource-group "${RESOURCE_GROUP}" \
--cluster-name "${AKS_NAME}" \
--name "$NODEPOOL" \
--updated
echo "Node pool $NODEPOOL upgrade succeeded."
done

Yeniden imaj tamamlanana kadar bekleyin ve emin olun, ardından outbound-type'yi güncellemek için aşağıdaki komutu çalıştırın:

az aks update --resource-group ${RESOURCE_GROUP} --name ${AKS_NAME} --outbound-type none

Önemli

Yapıt kaynağını Cache olarak güncelleştirdikten sonra kümenin düğüm havuzlarını hemen yeniden görselleştirmeyi unutmayın. Aksi takdirde, özellik küme için geçerli olmaz.

ACR kimliğinizi güncelleştirme

Ağdan yalıtılmış bir kümeyle kullanılan özel ACR'yi güncelleştirmek mümkündür. ACR kaynak kimliğini tanımlamak için komutunu kullanın az aks show .

az aks show --resource-group ${RESOURCE_GROUP} --name ${AKS_NAME}

ACR kimliğini güncelleme, az aks update komutunun --bootstrap-artifact-source ve --bootstrap-container-registry-resource-id parametreleriyle çalıştırılmasıyla gerçekleştirilir.

az aks update --resource-group ${RESOURCE_GROUP} --name ${AKS_NAME} --bootstrap-artifact-source Cache --bootstrap-container-registry-resource-id <New BYO ACR resource ID>

Mevcut bir kümede ACR Kimliğini güncelleştirdiğinizde, tüm mevcut düğümleri el ile yeniden görselleştirmeniz gerekir.

az aks upgrade --resource-group ${RESOURCE_GROUP} --name ${AKS_NAME} --node-image-only

Önemli

Ağdan yalıtılmış küme özelliğini etkinleştirdikten sonra kümenin düğüm havuzlarını yeniden oluşturmayı unutmayın. Aksi takdirde, özellik küme için geçerli olmaz.

Ağdan yalıtılmış kümenin etkinleştirildiğini doğrulama

Ağdan yalıtılmış küme özelliğinin etkinleştirildiğini doğrulamak için 'az aks show komutunu kullanın

az aks show --resource-group ${RESOURCE_GROUP} --name ${AKS_NAME}

Aşağıdaki sonuç, outboundType özelliği (yok veya engellendi) ve artifactSource özelliği (önbelleğe alınmış) değerlerine bağlı olarak özelliğin etkinleştirildiğini gösterir.

"kubernetesVersion": "1.30.3",
"name": "myAKSCluster"
"type": "Microsoft.ContainerService/ManagedClusters"
"properties": {
  ...
  "networkProfile": {
    ...
    "outboundType": "none",
    ...
  },
  ...
  "bootstrapProfile": {
    "artifactSource": "Cache",
    "containerRegistryId": "/subscriptions/my-subscription-id/my-node-resource-group-name/providers/Microsoft.ContainerRegistry/registries/my-registry-name"
  },
  ...
}

Ağdan yalıtılmış kümeyi devre dışı bırakma

Ağdan yalıtılmış küme özelliğini devre dışı bırakmak için az aks update komutunu --bootstrap-artifact-source ve --outbound-type parametreleriyle çalıştırın.

az aks update --resource-group ${RESOURCE_GROUP} --name ${AKS_NAME} --bootstrap-artifact-source Direct --outbound-type LoadBalancer

Mevcut bir kümede özelliği devre dışı bırakırsanız, tüm mevcut düğümleri el ile yeniden görselleştirmeniz gerekir.

az aks upgrade --resource-group ${RESOURCE_GROUP} --name ${AKS_NAME} --node-image-only

Önemli

Ağdan yalıtılmış küme özelliğini devre dışı bırakdıktan sonra kümenin düğüm havuzlarını yeniden görselleştirmeyi unutmayın. Aksi takdirde, özellik küme için geçerli olmaz.

Sorun giderme

Görselleri çekmede başarısızlık gibi sorunlar yaşıyorsanız, Ağ yalıtımlı Azure Kubernetes Hizmeti (AKS) küme sorunlarını giderme kısmına bakın.

Sonraki adımlar

Azure Güvenlik Duvarı kullanarak giden kısıtlama yapılandırmasını ayarlamak istiyorsanız AKS'de Azure Güvenlik Duvarı kullanarak çıkış trafiğini denetleme adresini ziyaret edin.

Podların kendi aralarında iletişim kurma şeklini ve küme içindeki Doğu-Batı trafik kısıtlamalarını kısıtlamak istiyorsanız bkz . AKS'de ağ ilkelerini kullanarak podlar arasındaki trafiğin güvenliğini sağlama.