Azure Kubernetes Service'te (AKS) düğüm kaynak grubu kilidini uygulama ve yönetme

Şunlar için geçerlidir: ✔️ AKS Otomatik ✔️ AKS Standart

AKS, uygulamalarınıza bağlanmak ve uygulamalarınızı çalıştırmak için aboneliğinize altyapı dağıtır. düğüm kaynak grubundaki kaynaklar üzerinde doğrudan yapılan değişiklikler, küme işlemlerini etkileyebilir veya gelecekte sorunlara yol açabilir. Örneğin ölçeklendirme, depolama veya ağ yapılandırmaları doğrudan bu kaynaklara değil Kubernetes API'sine yapılmalıdır.

Düğüm kaynak grubunda değişiklik yapılmasını önlemek için reddetme ataması uygulayabilir ve kullanıcıların AKS kümesinin parçası olarak oluşturulan kaynakları değiştirmesini engelleyebilirsiniz.

AKS Otomatik, çoğu AKS iş yükü için önerilen üretime hazır varsayılan değerdir. AKS Otomatik'te düğüm kaynak grubu kilitleme, tam olarak yönetilen düğüm kaynak grubu modelinin bir parçası olarak önceden yapılandırılmıştır.

AKS Standard'da düğüm kaynak grubu kilitleme isteğe bağlıdır ve bunu kısıtlama düzeyleriyle yapılandırabilirsiniz.

AKS Otomatik hakkında daha fazla bilgi için bkz. AKS Otomatik nedir?

Başlamadan önce

Azure CLI kullanarak AKS Standard'da kilitlemeyi yapılandırıyorsanız şunları yapmanız gerekir:

  • Azure CLI sürüm 2.44.0 veya üzeri. Geçerli sürümü bulmak için komutunu çalıştırın az --version . Yüklemeniz veya yükseltmeniz gerekirse, bkz. Azure CLI yükleme.

Kısıtlama düzeyleri

Kısıtlama düzeyi Davranış
Salt Okunabilir Düğüm kaynak grubundaki kaynakları görüntüleyebilirsiniz, ancak reddetme ataması doğrudan güncelleştirmeleri engeller.
Sınırsız Düğüm kaynak grubu kaynaklarına doğrudan güncelleştirmelere izin verilir.

AKS Otomatik

Düğüm kaynak grubu kilidi, AKS Otomatik kümelerinde önceden yapılandırılmıştır. Ayrı bir etkinleştirme komutu çalıştırmanız gerekmez.

AKS Otomatik kümesi oluşturmak için bkz. Azure Kubernetes Service (AKS) Otomatik kümesi oluşturma.

AKS Standard: düğüm kaynak grubunu kilitleyerek bir küme oluşturma

--nrg-lockdown-restriction-level bayrağı ReadOnly olarak ayarlanmış şekilde az aks create komutunu kullanarak düğüm kaynak grubu kilitlemesine sahip bir Standart AKS kümesi oluşturun. Bu yapılandırma, kaynakları görüntülemenize izin verir, ancak bunları değiştiremezsiniz.

# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>

# Create an AKS Standard cluster with node resource group lockdown
az aks create \
    --name $CLUSTER_NAME \
    --resource-group $RESOURCE_GROUP_NAME \
    --nrg-lockdown-restriction-level ReadOnly \
    --generate-ssh-keys

AKS Standard: düğüm kaynak grubu kilidi uygulanmış bir kümeyi güncelleştirme

--nrg-lockdown-restriction-level bayrağı ReadOnly olarak ayarlanmış az aks update komutunu kullanarak, düğüm kaynak grubu kilitlemesi olan mevcut bir AKS Standard kümesini güncelleştirin. Bu yapılandırma, kaynakları görüntülemenize izin verir, ancak bunları değiştiremezsiniz.

# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>

# Update an existing AKS Standard cluster with node resource group lockdown
az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP_NAME --nrg-lockdown-restriction-level ReadOnly

AKS Standard: düğüm kaynak grubu kilitlemesini kaldırma

--nrg-lockdown-restriction-level bayrağı Unrestricted olarak ayarlanmış az aks update komutunu kullanarak mevcut bir AKS Standard kümesinden düğüm kaynak grubu kilidini kaldırın. Bu yapılandırma, kaynakları görüntülemenize ve değiştirmenize olanak tanır.

# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>

# Remove node resource group lockdown from an existing AKS Standard cluster
az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP_NAME --nrg-lockdown-restriction-level Unrestricted

Sık sorulan sorular (SSS)

AKS Otomatik'te düğüm kaynak grubu kilitlemesi varsayılan olarak etkin mi?

Evet, AKS Otomatik kümelerinde önceden yapılandırılmıştır.

AKS Otomatik'te kilitleme komutlarını çalıştırmam gerekiyor mu?

Hayır, kilitleme komutları AKS Standart yapılandırması içindir.

AKS Standard'da ReadOnly'yi ne zaman kullanmalıyım?

Doğrudan altyapı düzenlemelerine karşı daha güçlü koruma istiyorsanız ve AKS ve Kubernetes API'leri aracılığıyla küme değişikliklerini tercih ettiğinizde ReadOnly kullanın.