在 Azure Kubernetes Service(AKS)中部署及管理節點資源群組鎖定

適用於: ✔️ AKS 自動化 ✔️ AKS 標準

AKS 會在您的訂用帳戶中部署基礎架構,以便連線並執行您的應用程式。 直接變更節點資源群組中的資源,可能會影響叢集作業,或在日後造成問題。 例如,擴展、儲存體或網路設定應透過 Kubernetes API 進行,而不應直接在這些資源上操作。

為了防止節點資源群組遭到變更,您可以套用拒絕指派,並阻止使用者修改屬於 AKS 叢集所建立的資源。

AKS Automatic 是大多數 AKS 工作負載建議採用、適合正式環境使用的預設選項。 在 AKS Automatic 中,節點資源群組鎖定是預先設定的,作為完全管理的節點資源群組模型的一部分。

在 AKS 標準中,節點資源群組鎖定是可選的,你可以設定限制等級。

欲了解更多關於AKS自動的資訊,請參閱 「什麼是AKS自動?」

開始之前

如果你正在使用 Azure CLI 在 AKS Standard 上設定鎖定,你需要:

  • Azure CLI 版本 2.44.0 或更後版本。 執行 az --version 來了解現有的版本。 如果您需要安裝或升級,請參閱安裝 Azure CLI

限制等級

限制等級 行為
ReadOnly 你可以查看節點資源群組的資源,但拒絕指派會阻擋直接更新。
不受限制 允許直接更新節點資源群組的資源。

AKS 自動化系统

AKS Automatic 叢集已預先設定節點資源群組鎖定。 你不需要另外執行啟用指令。

要建立 AKS 自動叢集,請參見 Create an Azure Kubernetes Service (AKS) Automatic cluster

AKS 標準:建立已鎖定節點資源群組的叢集

使用 az aks create--nrg-lockdown-restriction-level 旗標設為 ReadOnly的指令建立一個 AKS 標準叢集,並鎖定節點資源群組。 此設定可讓您檢視資源,但無法對其進行修改。

# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>

# Create an AKS Standard cluster with node resource group lockdown
az aks create \
    --name $CLUSTER_NAME \
    --resource-group $RESOURCE_GROUP_NAME \
    --nrg-lockdown-restriction-level ReadOnly \
    --generate-ssh-keys

AKS 標準:更新叢集並鎖定節點資源群組

使用 az aks update 命令並將 --nrg-lockdown-restriction-level 旗標設為 ReadOnly,以更新現有的 AKS Standard 叢集,並啟用節點資源群組鎖定。 此設定可讓您檢視資源,但無法對其進行修改。

# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>

# Update an existing AKS Standard cluster with node resource group lockdown
az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP_NAME --nrg-lockdown-restriction-level ReadOnly

AKS 標準:移除節點資源群組鎖定

使用 az aks update 命令,並將 --nrg-lockdown-restriction-level 旗標設為 Unrestricted,以解除現有 AKS Standard 叢集的節點資源群組鎖定。 此設定可讓您檢視並修改這些資源。

# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>

# Remove node resource group lockdown from an existing AKS Standard cluster
az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP_NAME --nrg-lockdown-restriction-level Unrestricted

常見問題 (FAQs)

在 AKS Automatic 上,節點資源群組鎖定預設是啟用的嗎?

是的,AKS 自動叢集是預先設定好的。

我是否需要在 AKS Automatic 上執行鎖定命令?

不,鎖定指令是針對 AKS 標準配置的。

我應該在 AKS Standard 上什麼時候使用 ReadOnly ?

當你想要更強的防護,防止直接基礎設施編輯,並偏好透過 AKS 和 Kubernetes API 進行叢集變更時,可以使用 ReadOnly。