Azure Kubernetes Service'te (AKS) Anahtar Yönetimi Hizmeti (KMS) v2'ye geçiş (eski)

Önemli

Bu makale, KMS v1'den KMS v2'ye geçirilmesi gereken eski KMS deneyimini kullanan kümeler için geçerlidir. Kubernetes sürüm 1.33 veya üzerini çalıştıran kümeler için platform tarafından yönetilen anahtarlar, otomatik anahtar döndürme ile müşteri tarafından yönetilen anahtarlar ve basitleştirilmiş bir yapılandırma deneyimi sunan yeni KMS veri şifreleme deneyimini kullanmanızı öneririz.

Bu makalede, 1.27'den eski sürümlere sahip kümeler için KMS v2'ye nasıl geçiş yapılacağını öğreneceksiniz. AKS sürüm 1.27'den başlayarak KMS özelliğinin açılması KMS v2'yi yapılandırıyor. KMS v2 ile, önceki sürümlerin destekleyebileceği 2.000 gizli bilgi ile sınırlı kalmazsınız. Daha fazla bilgi için bkz. KMS v2 geliştirmeleri.

Önemli

Küme sürümünüz 1.27'den eskiyse ve KMS'yi zaten açtıysanız, küme sürümü 1.27 veya sonraki bir sürüme yükseltme engellenir.

KMS'i kapatma

  1. az aks update komutunu --disable-azure-keyvault-kms parametresiyle kullanarak mevcut bir kümede KMS'yi devre dışı bırakın.

    az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP --disable-azure-keyvault-kms
    
  2. Daha önce oluşturulan gizli dizilerin artık şifrelenmediğinden emin olmak için komutunu kullanarak kubectl get secrets tüm gizli dizileri güncelleştirin. Daha büyük kümeler için gizli dizileri ad alanına göre alt bölümlere ayırabilir veya bir güncelleştirme betiği oluşturabilirsiniz. KMS'yi güncelleştirmek için önceki komut başarısız olursa, KMS eklentisinin beklenmeyen durumunu önlemek için aşağıdaki komutu çalıştırmaya devam edin.

    kubectl get secrets --all-namespaces -o json | kubectl replace -f -
    

    Komutu çalıştırdığınızda, aşağıdaki hatayı yoksaymak güvenlidir:

    The object has been modified; please apply your changes to the latest version and try again.
    

AKS kümenizi yükseltme ve KMS'yi açma

  1. AKS kümenizi 1.27 veya sonraki bir sürüme yükseltmek için az aks upgrade komutunu, --kubernetes-version parametresini istediğiniz sürüme ayarlı olarak kullanın. Aşağıdaki örnek 1.27.1 sürümüne yükseltir:

    az aks upgrade --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME --kubernetes-version 1.27.1
    
  2. Yükseltme tamamlandıktan sonra, aşağıdaki kaynaklardan birini kullanarak ortak veya özel anahtar kasası için KMS'yi açabilirsiniz:

  3. Daha önce oluşturulan gizli dizilerin artık şifrelenmediğinden emin olmak için komutunu kullanarak kubectl get secrets tüm gizli dizileri güncelleştirin. Daha büyük kümeler için gizli dizileri ad alanına göre alt bölümlere ayırabilir veya bir güncelleştirme betiği oluşturabilirsiniz. KMS'yi güncelleştirmek için önceki komut başarısız olursa, KMS eklentisinin beklenmeyen durumunu önlemek için aşağıdaki komutu çalıştırmaya devam edin.

    kubectl get secrets --all-namespaces -o json | kubectl replace -f -
    

    Komutu çalıştırdığınızda, aşağıdaki hatayı yoksaymak güvenlidir:

    The object has been modified; please apply your changes to the latest version and try again.
    

Sonraki Adımlar

AKS ile KMS kullanma hakkında daha fazla bilgi için aşağıdaki makalelere bakın: