Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, özel bir sanal ağda (VNet) düğüm otomatik sağlama (NAP) etkinleştirilmiş bir Azure Kubernetes Service (AKS) kümesi oluşturma gösterilmektedir. Bir sanal ağ ve alt ağ oluşturup sanal ağa yönetilen kimlik erişimi verirsiniz.
Önkoşullar
- Bir Azure aboneliği. Hesabınız yoksa ücretsiz bir hesap oluşturabilirsiniz.
- Azure CLI sürümü
2.76.0veya üstü. Sürümü bulmak içinaz --versionkomutunu çalıştırın. Azure CLI'yı yükleme veya yükseltme hakkında daha fazla bilgi için bkz. Azure CLI'yi yükleme. -
Azure Cloud Shell gibi bir Bash ortamı. Komutları yerel olarak çalıştırırsanız komutunu kullanarak
az loginoturum açın. - Kubernetes komut satırı istemcisi.
kubectlkubectlAzure Cloud Shell'da zaten yüklü. Yerel olarak yüklemek için komutunu kullanınaz aks install-cli. -
Microsoft.Authorization/roleAssignments/writeAğ Katkıda Bulunanı rolünü atamak için Rol Tabanlı Access Control Yönetici rolü gibi izin. - AKS'de düğüm otomatik sağlamaya (NAP) genel bakış ve Azure Kubernetes Service (AKS) düğüm otomatik sağlama (NAP) için ağ yapılandırmalarına genel bakış bölümünde açıklanan kavramlar hakkında bilgi.
Sınırlamalar
- Özel bir sanal ağda (VNet) NAP kümesi oluştururken Standart Load Balancer kullanmanız gerekir. Temel Load Balancer desteklenmez.
- NAP'ye yönelik diğer sınırlamaları ve desteklenmeyen özellikleri gözden geçirmek için AKS'de düğüm otomatik sağlama (NAP) genel bakış makalesine bakın.
Ortam değişkenlerini ayarlama ve kaynak grubu oluşturma
Bu makale boyunca kullanılan ortam değişkenlerini ayarlayın. Yer tutucu değerlerini kendi değerlerinizle değiştirin.
export SUBSCRIPTION_ID="<subscription-id>" export RG_NAME="<resource-group-name>" export LOCATION="<location>" export VNET_NAME="<vnet-name>" export SUBNET_NAME="<subnet-name>" export IDENTITY_NAME="<managed-identity-name>" export CLUSTER_NAME="<cluster-name>"komutunu kullanarak
az account setAzure aboneliğinizi seçin.az account set --subscription $SUBSCRIPTION_IDaz group createkomutunu kullanarak bir kaynak grubu oluşturun.az group create \ --name $RG_NAME \ --location $LOCATION
Sanal ağ ve alt ağ oluşturma
az network vnet createkomutunu kullanarak bir VNet oluşturun.az network vnet create \ --name $VNET_NAME \ --resource-group $RG_NAME \ --location $LOCATION \ --address-prefixes 172.19.0.0/16komutunu kullanarak
az network vnet subnet createbir düğüm alt ağı oluşturun.az network vnet subnet create \ --resource-group $RG_NAME \ --vnet-name $VNET_NAME \ --name $SUBNET_NAME \ --address-prefixes 172.19.0.0/24
Yönetilen kimlik oluşturma ve sanal ağ izinleri atama
komutunu kullanarak
az identity createyönetilen kimlik oluşturun.az identity create \ --resource-group $RG_NAME \ --name $IDENTITY_NAME \ --location $LOCATIONYönetilen kimliğin
az identity showasıl kimliğini almak ve bir ortam değişkenine kaydetmek için komutunu kullanın.IDENTITY_PRINCIPAL_ID=$(az identity show --resource-group $RG_NAME --name $IDENTITY_NAME --query principalId -o tsv)komutunu kullanarak yönetilen kimliğe Ağ Katkıda Bulunanı rolünü atayın
az role assignment create. parametresi,--assignee-principal-typeyönetilen kimlik oluşturulduktan sonra çoğaltma gecikmelerinden kaynaklanan hataları önler.Important
Sanal ağ kapsamındaki Ağ Katılımcısı rolü geniş izinler verir. Üretimde bu yaklaşımı kullanmadan önce özel alt ağ yapılandırmaları için RBAC kurulumunu gözden geçirin ve kapsamlı alt ağ izinleri atamayı göz önünde bulundurun.
az role assignment create \ --scope "/subscriptions/$SUBSCRIPTION_ID/resourceGroups/$RG_NAME/providers/Microsoft.Network/virtualNetworks/$VNET_NAME" \ --role "Network Contributor" \ --assignee-object-id $IDENTITY_PRINCIPAL_ID \ --assignee-principal-type ServicePrincipal
NAP'yi etkinleştirme ve kümeye bağlanma
Önceki bölümlerde oluşturduğunuz yönetilen kimliği, sanal ağı ve düğüm alt asını kullanın. Küme, Sınırlamalar bölümünde açıklandığı gibi bir Standart Load Balancer kullanmalıdır.
komutunu kullanarak
az aks createözel sanal ağınızda NAP'nin etkinleştirildiği bir AKS kümesi oluşturun. Aşağıdaki tabloda komutta kullanılan NAP ve ağ parametreleri açıklanmaktadır:Parametre Değer Description --node-provisioning-modeAutoKümede NAP'yi etkinleştirir. --network-pluginazureKüme ağı için Azure CNI kullanır. --network-plugin-modeoverlayPod ağı için Azure CNI Katman kullanır. --network-dataplaneciliumCilium veri düzlemini kullanır. Daha fazla bilgi için bkz. Azure Kubernetes Service (AKS)'da düğüm otomatik sağlama (NAP) için ağ yapılandırmalarına genel bakış.
az aks create \ --name $CLUSTER_NAME \ --resource-group $RG_NAME \ --location $LOCATION \ --assign-identity "/subscriptions/$SUBSCRIPTION_ID/resourceGroups/$RG_NAME/providers/Microsoft.ManagedIdentity/userAssignedIdentities/$IDENTITY_NAME" \ --network-dataplane cilium \ --network-plugin azure \ --network-plugin-mode overlay \ --vnet-subnet-id "/subscriptions/$SUBSCRIPTION_ID/resourceGroups/$RG_NAME/providers/Microsoft.Network/virtualNetworks/$VNET_NAME/subnets/$SUBNET_NAME" \ --node-provisioning-mode Auto \ --generate-ssh-keysKüme oluşturma işlemi tamamlandığında, komut küme hakkında JSON biçimli bilgileri döndürür.
kubectl'yi,az aks get-credentialskomutunu kullanarak Kubernetes kümenize bağlanmak için yapılandırın. Bu komut, kimlik bilgilerini indirir ve Kubernetes CLI'yi bunları kullanacak şekilde yapılandırır.az aks get-credentials \ --resource-group $RG_NAME \ --name $CLUSTER_NAMEKümelenize olan bağlantınızı
kubectl getkomutunu kullanarak doğrulayın. Bu komut, küme düğümlerinin bir listesini döndürür.kubectl get nodes
Sonraki Adımlar
AKS'de düğüm otomatik sağlama hakkında daha fazla bilgi için aşağıdaki makalelere bakın: