Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article explique comment utiliser des plages d’adresses IP autorisées par le serveur d’API pour limiter les adresses IP et les CIDR qui peuvent accéder aux points de terminaison du plan de contrôle pour vos charges de travail Azure Kubernetes Service (AKS).
Prerequisites
- Azure CLI version 2.0.76 ou ultérieure. Pour vérifier votre version, exécutez
az --version. Si vous devez installer ou mettre à niveau, voir Installer Azure CLI. - Dernière version de Azure PowerShell. Pour obtenir des instructions d’installation, consultez Installer Azure PowerShell.
- Pour savoir quelles adresses IP inclure lors de l’intégration de votre cluster AKS à Azure DevOps, consultez adresses IP autorisées et URL de domaine.
Conseil / Astuce
Dans le portail Azure, utilisez Azure Copilot pour modifier les adresses IP pouvant accéder à votre cluster. Pour plus d’informations, consultez Utiliser efficacement des clusters AKS à l’aide d’Azure Copilot.
Limitations et considérations
- AKS prend en charge cette fonctionnalité uniquement avec l’équilibreur de charge de référence SKU Standard. AKS ne prend plus en charge l’équilibreur de charge de référence SKU de base. Si vous disposez d’un cluster existant qui utilise la référence SKU de base, migrez vers la référence SKU Standard. La migration nécessite un temps d’arrêt et présente des prérequis supplémentaires.
- Vous ne pouvez pas utiliser cette fonctionnalité avec des clusters privés.
- Pour les clusters qui utilisent des adresses IP publiques de nœud, chaque pool de nœuds avec des adresses IP publiques doit utiliser des préfixes d’adresses IP publiques. Ajoutez ces préfixes en tant que plages autorisées.
- Vous pouvez spécifier jusqu’à 200 plages d’adresses IP autorisées. Pour dépasser cette limite, envisagez d’utiliser l’intégration au réseau virtuel du serveur d’API, qui prend en charge jusqu’à 2 000 plages d’adresses IP autorisées.
Vue d’ensemble des plages d’adresses IP pour le serveur d’API
Le serveur d’API Kubernetes expose les API Kubernetes sous-jacentes. Les outils de gestion tels que kubectl et le tableau de bord Kubernetes interagissent avec le cluster via ce serveur d’API. AKS fournit un plan de contrôle monolocataire avec un serveur d’API dédié et affecte par défaut au serveur une adresse IP publique. Vous pouvez contrôler l’accès à l’aide du contrôle d’accès en fonction du rôle Kubernetes (RBAC Kubernetes) ou Azure RBAC.
Pour sécuriser le serveur d’API du plan de contrôle AKS accessible publiquement, activez les plages d’adresses IP autorisées. Les plages d’adresses IP autorisées autorisent uniquement les plages d’adresses IP définies à communiquer avec le serveur d’API. Le serveur d’API bloque les requêtes provenant d’adresses IP qui ne sont pas incluses dans les plages autorisées. La propagation des règles peut prendre jusqu’à deux minutes. Attendez jusqu’à deux minutes avant de tester la connexion.
Plages d’adresses IP recommandées à autoriser
Nous vous recommandons d’inclure les plages d’adresses IP suivantes dans la configuration des plages d’adresses IP autorisées de votre serveur d’API :
- Adresse IP de sortie du cluster (pare-feu, passerelle NAT ou autre adresse, selon votre type de trafic sortant).
- Plages d’adresses IP pour les réseaux que vous utilisez pour administrer le cluster.
Créer un cluster AKS dont les plages d’adresses IP autorisées du serveur d’API sont activées
Remarque
Lorsque vous activez les plages d’adresses IP autorisées du serveur d’API lors de la création du cluster, AKS ajoute l’adresse IP publique du serveur d’API et l’adresse IP publique sortante de l’équilibreur de charge de référence SKU Standard à la liste des plages d’adresses IP autorisées par défaut, en plus des plages que vous spécifiez.
Cas 0.0.0.0/32spécial : l’espace 0.0.0.0/32 réservé indique à AKS d’autoriser uniquement l’adresse IP publique sortante de l’équilibreur de charge de référence SKU Standard à accéder au serveur d’API. L’espace réservé a les comportements suivants :
| Comportement | Description |
|---|---|
| Plages d’adresses IP client supplémentaires | Désactive le comportement par défaut pour autoriser des plages d’adresses IP client supplémentaires. |
| Accès au serveur d’API | Limite l’accès au serveur d’API uniquement aux propres adresses IP sortantes du cluster. |
| Auto-gestion | Permet au cluster de gérer automatiquement tout en bloquant l’accès externe. |
Pour créer un cluster avec des plages d’adresses IP autorisées du serveur d’API activées, fournissez la liste des plages d’adresses IP publiques autorisées. Pour une plage CIDR, utilisez l’adresse réseau, qui est la première adresse IP de la plage. Par exemple, pour autoriser la plage 137.117.106.88 à 137.117.106.95, spécifiez 137.117.106.88/29.
Utilisez la az aks create commande avec le --api-server-authorized-ip-ranges paramètre pour créer un cluster AKS avec des plages d’adresses IP autorisées du serveur d’API activées. L’exemple suivant crée un cluster nommé myAKSCluster dans le groupe de ressources nommé myResourceGroup et permet à la plage 73.140.245.0/24 d’adresses IP d’accéder au serveur d’API :
az aks create --resource-group myResourceGroup --name myAKSCluster --vm-set-type VirtualMachineScaleSets --load-balancer-sku standard --api-server-authorized-ip-ranges 73.140.245.0/24 --generate-ssh-keys
Utilisez l’applet de commande avec le New-AzAksCluster-ApiServerAccessAuthorizedIpRange paramètre pour créer un cluster AKS avec des plages d’adresses IP autorisées du serveur d’API activées. L’exemple suivant crée un cluster nommé myAKSCluster dans le groupe de ressources nommé myResourceGroup et permet à la plage 73.140.245.0/24 d’adresses IP d’accéder au serveur d’API :
New-AzAksCluster -ResourceGroupName myResourceGroup -Name myAKSCluster -NodeVmSetType VirtualMachineScaleSets -LoadBalancerSku Standard -ApiServerAccessAuthorizedIpRange '73.140.245.0/24' -GenerateSshKey
- Sur la page d’accueil du portail Azure, sélectionnez Créer une ressource>Conteneurs>Azure Kubernetes Service (AKS).
- Définissez les paramètres du cluster, en fonction de vos besoins.
- Dans la section Mise en réseau sous Accès public, sélectionnez Définir des plages d’adresses IP autorisées.
- Pour Spécifier des plages d’adresses IP, entrez les plages d’adresses IP que vous souhaitez autoriser à accéder au serveur d’API.
- Configurez le reste des paramètres du cluster en fonction des besoins.
- Lorsque vous êtes prêt, sélectionnez Vérifier + créer>Créer pour créer le cluster.
Spécifier des adresses IP sortantes pour un équilibreur de charge de référence SKU Standard à l’aide de Azure CLI
Lorsque vous créez un cluster avec des plages d’adresses IP autorisées du serveur d’API activées, vous pouvez également spécifier ses adresses IP sortantes ou préfixes à l’aide des paramètres ou --load-balancer-outbound-ip-prefixes des --load-balancer-outbound-ips paramètres. AKS autorise ces adresses IP en plus des adresses IP dans le --api-server-authorized-ip-ranges paramètre.
Utilisez le --load-balancer-outbound-ips paramètre pour créer un cluster AKS avec des plages d’adresses IP autorisées du serveur d’API activées et spécifier les adresses IP sortantes pour l’équilibreur de charge de référence SKU Standard. L’exemple suivant crée un cluster nommé myAKSCluster dans le groupe de ressources nommé myResourceGroup, permet 73.140.245.0/24 d’accéder au serveur d’API et spécifie deux adresses IP sortantes pour l’équilibreur de charge de référence SKU Standard. Remplacez et <public-ip-id-2> utilisez <public-ip-id-1> les ID de ressources de vos adresses IP publiques.
az aks create --resource-group myResourceGroup --name myAKSCluster --vm-set-type VirtualMachineScaleSets --load-balancer-sku standard --api-server-authorized-ip-ranges 73.140.245.0/24 --load-balancer-outbound-ips <public-ip-id-1>,<public-ip-id-2> --generate-ssh-keys
Autoriser uniquement l’adresse IP publique sortante de l’équilibreur de charge de la référence SKU Standard
Utilisez le --api-server-authorized-ip-ranges paramètre pour créer un cluster AKS qui autorise uniquement l’adresse IP publique sortante de l’équilibreur de charge de référence SKU Standard pour accéder au serveur d’API. L’exemple suivant crée un cluster nommé myAKSCluster dans le groupe de ressources nommé myResourceGroup :
az aks create --resource-group myResourceGroup --name myAKSCluster --vm-set-type VirtualMachineScaleSets --load-balancer-sku standard --api-server-authorized-ip-ranges 0.0.0.0/32 --generate-ssh-keys
Utilisez le -ApiServerAccessAuthorizedIpRange paramètre pour créer un cluster AKS qui autorise uniquement l’adresse IP publique sortante de l’équilibreur de charge de référence SKU Standard pour accéder au serveur d’API. L’exemple suivant crée un cluster nommé myAKSCluster dans le groupe de ressources nommé myResourceGroup :
New-AzAksCluster -ResourceGroupName myResourceGroup -Name myAKSCluster -NodeVmSetType VirtualMachineScaleSets -LoadBalancerSku Standard -ApiServerAccessAuthorizedIpRange '0.0.0.0/32' -GenerateSshKey
- Sur la page d’accueil du portail Azure, sélectionnez Créer une ressource>Conteneurs>Azure Kubernetes Service (AKS).
- Définissez les paramètres du cluster, en fonction de vos besoins.
- Dans la section Mise en réseau sous Accès public, sélectionnez Définir des plages d’adresses IP autorisées.
- Pour spécifier des plages d’adresses IP, entrez
0.0.0.0/32. Ce paramètre autorise uniquement l’adresse IP publique sortante de l’équilibreur de charge de référence SKU Standard. - Configurez le reste des paramètres du cluster en fonction des besoins.
- Lorsque vous êtes prêt, sélectionnez Vérifier + créer>Créer pour créer le cluster.
Mettre à jour les plages d’adresses IP autorisées du serveur d’API sur un cluster existant
Utilisez la az aks update commande avec le --api-server-authorized-ip-ranges paramètre pour mettre à jour les plages d’adresses IP autorisées du serveur d’API d’un cluster. L’exemple suivant définit la plage 73.140.245.0/24 autorisée pour le cluster nommé myAKSCluster dans le groupe de ressources nommé myResourceGroup :
az aks update --resource-group myResourceGroup --name myAKSCluster --api-server-authorized-ip-ranges 73.140.245.0/24
Autoriser plusieurs plages d’adresses IP à l’aide de Azure CLI
Pour autoriser plusieurs plages d’adresses IP, séparez-les par des virgules.
Utilisez la az aks update commande avec le --api-server-authorized-ip-ranges paramètre pour autoriser plusieurs plages d’adresses IP. L’exemple suivant met à jour le cluster nommé myAKSCluster dans le groupe de ressources nommé myResourceGroup :
az aks update --resource-group myResourceGroup --name myAKSCluster --api-server-authorized-ip-ranges 73.140.245.0/24,193.168.1.0/24,194.168.1.0/24
Utilisez l’applet Set-AzAksCluster de commande avec le -ApiServerAccessAuthorizedIpRange paramètre pour mettre à jour les plages d’adresses IP autorisées du serveur d’API d’un cluster. L’exemple suivant définit la plage 73.140.245.0/24 autorisée pour le cluster nommé myAKSCluster dans le groupe de ressources nommé myResourceGroup :
Set-AzAksCluster -ResourceGroupName myResourceGroup -Name myAKSCluster -ApiServerAccessAuthorizedIpRange '73.140.245.0/24'
- Accédez au portail Azure et sélectionnez le cluster AKS que vous souhaitez mettre à jour.
- Dans le menu du service, sous Paramètres, sélectionnez Mise en réseau.
- Sous Paramètres de ressource, sélectionnez Gérer.
- Sur la page Plages d’adresses IP autorisées, mettez à jour les Plages d’adresses IP autorisées en fonction des besoins.
- Quand vous avez terminé, sélectionnez Enregistrer.
Désactiver les plages d’adresses IP autorisées du serveur d’API sur un cluster existant
Pour désactiver les plages d’adresses IP autorisées du serveur d’API, utilisez la az aks update commande et spécifiez une plage "" vide pour le --api-server-authorized-ip-ranges paramètre.
az aks update --resource-group myResourceGroup --name myAKSCluster --api-server-authorized-ip-ranges ""
Pour désactiver les plages d’adresses IP autorisées du serveur d’API, utilisez l’applet Set-AzAksCluster de commande et spécifiez une plage '' vide pour le -ApiServerAccessAuthorizedIpRange paramètre.
Set-AzAksCluster -ResourceGroupName myResourceGroup -Name myAKSCluster -ApiServerAccessAuthorizedIpRange ''
- Accédez au portail Azure et sélectionnez le cluster AKS que vous souhaitez mettre à jour.
- Dans le menu du service, sous Paramètres, sélectionnez Mise en réseau.
- Sous Paramètres de ressource, sélectionnez Gérer.
- Dans la page Plages d’adresses IP autorisées, décochez la case Définir les plages d’adresses IP autorisées.
- Cliquez sur Enregistrer.
Rechercher des plages d’adresses IP autorisées du serveur d’API existantes
Pour rechercher les plages d’adresses IP autorisées du serveur d’API existantes, utilisez la az aks show commande avec le --query paramètre défini sur apiServerAccessProfile.authorizedIpRanges.
az aks show --resource-group myResourceGroup --name myAKSCluster --query apiServerAccessProfile.authorizedIpRanges
Exemple de sortie :
[
"73.140.245.0/24"
]
Pour rechercher les plages d’adresses IP autorisées du serveur d’API existantes, utilisez l’applet de Get-AzAksCluster commande.
Get-AzAksCluster -ResourceGroupName myResourceGroup -Name myAKSCluster | Select-Object -ExpandProperty ApiServerAccessProfile
Exemple de sortie :
AuthorizedIPRanges: {73.140.245.0/24}
...
Accédez au portail Microsoft Azure et sélectionnez votre cluster AKS.
Dans le menu du service, sous Paramètres, sélectionnez Mise en réseau.
La section Paramètres de ressource de la page Mise en réseau affiche les plages d’adresses IP autorisées actuellement configurées.
Accéder au serveur d’API à partir de votre ordinateur de développement, de vos outils ou de votre automatisation
Pour accéder au serveur d’API à partir d’une machine de développement, d’un outil ou d’un système d’automatisation, ajoutez son adresse IP publique aux plages d’adresses IP autorisées du cluster.
Vous pouvez également configurer une jumpbox avec les outils nécessaires dans un sous-réseau distinct du réseau virtuel du pare-feu et ajouter les adresses IP du pare-feu aux plages autorisées. Si le sous-réseau du cluster AKS utilise le tunneling forcé via le pare-feu, vous pouvez plutôt placer cette jumpbox dans le sous-réseau du cluster AKS.
Remarque
L’exemple suivant conserve la plage autorisée existante et ajoute une autre adresse IP. Si vous omettez une adresse IP existante, la commande la remplace par la nouvelle plage.
Exécutez la commande suivante pour récupérer votre adresse IP et la définir en tant que variable d’environnement :
# Retrieve your IP address CURRENT_IP=$(dig +short "myip.opendns.com" "@resolver1.opendns.com")Utilisez la
az aks updatecommande avec le--api-server-authorized-ip-rangesparamètre pour ajouter votre adresse IP aux plages autorisées. L’exemple suivant ajoute votre adresse IP actuelle aux plages existantes sur le cluster nommé myAKSCluster dans le groupe de ressources nommé myResourceGroup :az aks update --resource-group myResourceGroup --name myAKSCluster --api-server-authorized-ip-ranges $CURRENT_IP/32,73.140.245.0/24
Exécutez la commande suivante pour récupérer votre adresse IP et la définir en tant que variable d’environnement :
# Retrieve your IP address $CURRENT_IP = (Invoke-RestMethod -Uri 'https://ipinfo.io/json').ipUtilisez l’applet
Set-AzAksClusterde commande avec le-ApiServerAccessAuthorizedIpRangeparamètre pour ajouter votre adresse IP aux plages autorisées. L’exemple suivant ajoute votre adresse IP actuelle aux plages existantes sur le cluster nommé myAKSCluster dans le groupe de ressources nommé myResourceGroup :Set-AzAksCluster -ResourceGroupName myResourceGroup -Name myAKSCluster -ApiServerAccessAuthorizedIpRange "$CURRENT_IP/32", '73.140.245.0/24'
Pour une autre façon d’identifier votre adresse IP, consultez Rechercher votre adresse IP ou rechercher quelle est mon adresse IP dans un navigateur web.
Contenu connexe
Pour en savoir plus sur la sécurité dans AKS, consultez les articles suivants :