適用於: ✔️ AKS 自動化 ✔️ AKS 標準
AKS 會在您的訂用帳戶中部署基礎架構,以便連線並執行您的應用程式。 直接變更節點資源群組中的資源,可能會影響叢集作業,或在日後造成問題。 例如,擴展、儲存體或網路設定應透過 Kubernetes API 進行,而不應直接在這些資源上操作。
為了防止節點資源群組遭到變更,您可以套用拒絕指派,並阻止使用者修改屬於 AKS 叢集所建立的資源。
AKS Automatic 是大多數 AKS 工作負載建議採用、適合正式環境使用的預設選項。 在 AKS Automatic 中,節點資源群組鎖定是預先設定的,作為完全管理的節點資源群組模型的一部分。
在 AKS 標準中,節點資源群組鎖定是可選的,你可以設定限制等級。
欲了解更多關於AKS自動的資訊,請參閱 「什麼是AKS自動?」
開始之前
如果你正在使用 Azure CLI 在 AKS Standard 上設定鎖定,你需要:
- Azure CLI 版本 2.44.0 或更後版本。 執行
az --version來了解現有的版本。 如果您需要安裝或升級,請參閱安裝 Azure CLI。
限制等級
| 限制等級 | 行為 |
|---|---|
| ReadOnly | 你可以查看節點資源群組的資源,但拒絕指派會阻擋直接更新。 |
| 不受限制 | 允許直接更新節點資源群組的資源。 |
AKS 自動化系统
AKS Automatic 叢集已預先設定節點資源群組鎖定。 你不需要另外執行啟用指令。
要建立 AKS 自動叢集,請參見 Create an Azure Kubernetes Service (AKS) Automatic cluster。
AKS 標準:建立已鎖定節點資源群組的叢集
使用 az aks create 將 --nrg-lockdown-restriction-level 旗標設為 ReadOnly的指令建立一個 AKS 標準叢集,並鎖定節點資源群組。 此設定可讓您檢視資源,但無法對其進行修改。
# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>
# Create an AKS Standard cluster with node resource group lockdown
az aks create \
--name $CLUSTER_NAME \
--resource-group $RESOURCE_GROUP_NAME \
--nrg-lockdown-restriction-level ReadOnly \
--generate-ssh-keys
AKS 標準:更新叢集並鎖定節點資源群組
使用 az aks update 命令並將 --nrg-lockdown-restriction-level 旗標設為 ReadOnly,以更新現有的 AKS Standard 叢集,並啟用節點資源群組鎖定。 此設定可讓您檢視資源,但無法對其進行修改。
# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>
# Update an existing AKS Standard cluster with node resource group lockdown
az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP_NAME --nrg-lockdown-restriction-level ReadOnly
AKS 標準:移除節點資源群組鎖定
使用 az aks update 命令,並將 --nrg-lockdown-restriction-level 旗標設為 Unrestricted,以解除現有 AKS Standard 叢集的節點資源群組鎖定。 此設定可讓您檢視並修改這些資源。
# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>
# Remove node resource group lockdown from an existing AKS Standard cluster
az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP_NAME --nrg-lockdown-restriction-level Unrestricted
常見問題 (FAQs)
在 AKS Automatic 上,節點資源群組鎖定預設是啟用的嗎?
是的,AKS 自動叢集是預先設定好的。
我是否需要在 AKS Automatic 上執行鎖定命令?
不,鎖定指令是針對 AKS 標準配置的。
我應該在 AKS Standard 上什麼時候使用 ReadOnly ?
當你想要更強的防護,防止直接基礎設施編輯,並偏好透過 AKS 和 Kubernetes API 進行叢集變更時,可以使用 ReadOnly。
相關內容
- 想了解更多AKS Automatic,請參考 「什麼是AKS Automatic?」
- 在 建立 Azure Kubernetes Service (AKS) 自動叢集 中建立 AKS 自動叢集
- 在 Node resource group 中了解更多關於 AKS 中的節點資源群組。