Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo mostra como usar intervalos de endereços IP autorizados do servidor de API para limitar quais endereços IP e CIDRs podem acessar pontos de extremidade do plano de controle para suas cargas de trabalho do AKS (Serviço de Kubernetes do Azure).
Pré-requisitos
- CLI do Azure versão 2.0.76 ou posterior. Para verificar sua versão, execute
az --version. Se você precisa instalar ou atualizar, consulte Instalar a CLI do Azure. - A versão mais recente do Azure PowerShell. Para obter instruções de instalação, consulte Instalar Azure PowerShell.
- Para saber quais endereços IP incluir ao integrar seu cluster do AKS ao Azure DevOps, consulte endereços IP permitidos e URLs de domínio.
Dica
No portal Azure, use Azure Copilot para alterar os endereços IP que podem acessar seu cluster. Para obter mais informações, consulte Trabalhar com clusters do AKS com eficiência usando o Azure Copilot.
Limitações e considerações
- O AKS dá suporte a esse recurso somente com o balanceador de carga de SKU Standard. O AKS não dá mais suporte ao balanceador de carga de SKU Básico. Se você tiver um cluster existente que usa o SKU Básico, migre para o SKU Standard. A migração requer tempo de inatividade e tem pré-requisitos adicionais.
- Você não pode usar esse recurso com clusters privados.
- Para clusters que usam IPs públicos de nó, cada pool de nós com IPs públicos deve usar prefixos IP públicos. Adicione esses prefixos como intervalos autorizados.
- Você pode especificar até 200 intervalos de IP autorizados. Para ir além desse limite, considere usar a Integração VNet do Servidor de API, que dá suporte a até 2.000 intervalos de IP autorizados.
Visão geral de intervalos de IP autorizados do servidor de API
O servidor de API do Kubernetes expõe as APIs do Kubernetes subjacentes. Ferramentas de gerenciamento como kubectl e o painel do Kubernetes interagem com o cluster por meio desse servidor de API. O AKS fornece um plano de controle de locatário único com um servidor de API dedicado e atribui ao servidor um endereço IP público por padrão. Você pode controlar o acesso usando o CONTROLE de acesso baseado em função do Kubernetes (RBAC do Kubernetes) ou Azure RBAC.
Para proteger o servidor de API do plano de controle aks acessível publicamente, habilite os intervalos de IP autorizados. Os intervalos de IP autorizados permitem que somente intervalos de endereços IP definidos se comuniquem com o servidor de API. O servidor de API bloqueia solicitações de endereços IP que não estão incluídos nos intervalos autorizados. A propagação das regras pode levar até dois minutos. Aguarde até dois minutos antes de testar a conexão.
Intervalos de IP recomendados para permitir
É recomendável incluir os seguintes intervalos de endereços IP na configuração de intervalos de IP autorizados do servidor de API:
- O endereço IP de saída do cluster (firewall, gateway NAT ou outro endereço, dependendo do seu tipo de saída).
- Os intervalos de endereços IP para redes que você usa para administrar o cluster.
Criar um cluster do AKS com o recurso intervalos de IP autorizados do servidor de API habilitado
Observação
Quando você habilita intervalos de IP autorizados do servidor de API durante a criação do cluster, o AKS adiciona o IP público do servidor de API e o IP público de saída do balanceador de carga SKU Standard à lista de intervalos de IP autorizados por padrão, além de todos os intervalos especificados.
Caso especial : 0.0.0.0/32o 0.0.0.0/32 espaço reservado informa ao AKS para permitir que apenas o IP público de saída do balanceador de carga de SKU Standard acesse o servidor de API. O espaço reservado tem os seguintes comportamentos:
| Behavior | Description |
|---|---|
| Intervalos de IP do cliente extra | Desabilita o comportamento padrão de permitir intervalos de IP de cliente extras. |
| Acesso ao servidor de API | Restringe o acesso do servidor de API apenas ao IP de saída do próprio cluster. |
| Autogerenciamento | Permite que o cluster seja autogerenciado ao bloquear o acesso externo. |
Para criar um cluster com intervalos de IP autorizados do servidor de API habilitados, forneça uma lista de intervalos de endereços IP públicos autorizados. Para um intervalo CIDR, use o endereço de rede, que é o primeiro endereço IP no intervalo. Por exemplo, para permitir que o intervalo, 137.117.106.88 especifique 137.117.106.95137.117.106.88/29.
Use o az aks create comando com o --api-server-authorized-ip-ranges parâmetro para criar um cluster do AKS com intervalos de IP autorizados do servidor de API habilitados. O exemplo a seguir cria um cluster chamado myAKSCluster no grupo de recursos chamado myResourceGroup e permite que o intervalo 73.140.245.0/24 de endereços IP acesse o servidor de API:
az aks create --resource-group myResourceGroup --name myAKSCluster --vm-set-type VirtualMachineScaleSets --load-balancer-sku standard --api-server-authorized-ip-ranges 73.140.245.0/24 --generate-ssh-keys
Use o New-AzAksCluster cmdlet com o -ApiServerAccessAuthorizedIpRange parâmetro para criar um cluster do AKS com intervalos de IP autorizados do servidor de API habilitados. O exemplo a seguir cria um cluster chamado myAKSCluster no grupo de recursos chamado myResourceGroup e permite que o intervalo 73.140.245.0/24 de endereços IP acesse o servidor de API:
New-AzAksCluster -ResourceGroupName myResourceGroup -Name myAKSCluster -NodeVmSetType VirtualMachineScaleSets -LoadBalancerSku Standard -ApiServerAccessAuthorizedIpRange '73.140.245.0/24' -GenerateSshKey
- Na página inicial do portal do Azure, selecione Criar um recurso>Contêineres>Serviço de Kubernetes do Azure (AKS).
- Defina as configurações de cluster conforme necessário.
- Na seção Rede em Acesso público, selecione Definir intervalos de IP autorizados.
- Para Especificar intervalos de IP, insira os intervalos de endereços IP que você deseja autorizar a acessar o servidor de API.
- Defina o restante das configurações do cluster conforme necessário.
- Quando estiver pronto, selecione Revisar + criar>Criar para criar o cluster.
Especificar IPs de saída para um balanceador de carga de SKU Standard usando CLI do Azure
Ao criar um cluster com intervalos de IP autorizados do servidor de API habilitados, você também pode especificar seus endereços IP de saída ou prefixos usando os parâmetros ou --load-balancer-outbound-ip-prefixes os --load-balancer-outbound-ips parâmetros. O AKS permite esses endereços IP além dos endereços IP no --api-server-authorized-ip-ranges parâmetro.
Use o --load-balancer-outbound-ips parâmetro para criar um cluster do AKS com intervalos de IP autorizados do servidor de API habilitados e especifique os endereços IP de saída para o balanceador de carga de SKU Standard. O exemplo a seguir cria um cluster chamado myAKSCluster no grupo de recursos chamado myResourceGroup, permite 73.140.245.0/24 acessar o servidor de API e especifica dois endereços IP de saída para o balanceador de carga de SKU Standard. Substitua <public-ip-id-1> e <public-ip-id-2> pelas IDs de recurso de seus endereços IP públicos.
az aks create --resource-group myResourceGroup --name myAKSCluster --vm-set-type VirtualMachineScaleSets --load-balancer-sku standard --api-server-authorized-ip-ranges 73.140.245.0/24 --load-balancer-outbound-ips <public-ip-id-1>,<public-ip-id-2> --generate-ssh-keys
Permitir somente o IP público de saída do balanceador de carga do SKU Standard
Use o --api-server-authorized-ip-ranges parâmetro para criar um cluster do AKS que permite que apenas o IP público de saída do balanceador de carga de SKU Standard acesse o servidor de API. O exemplo a seguir cria um cluster chamado myAKSCluster no grupo de recursos chamado myResourceGroup:
az aks create --resource-group myResourceGroup --name myAKSCluster --vm-set-type VirtualMachineScaleSets --load-balancer-sku standard --api-server-authorized-ip-ranges 0.0.0.0/32 --generate-ssh-keys
Use o -ApiServerAccessAuthorizedIpRange parâmetro para criar um cluster do AKS que permite que apenas o IP público de saída do balanceador de carga de SKU Standard acesse o servidor de API. O exemplo a seguir cria um cluster chamado myAKSCluster no grupo de recursos chamado myResourceGroup:
New-AzAksCluster -ResourceGroupName myResourceGroup -Name myAKSCluster -NodeVmSetType VirtualMachineScaleSets -LoadBalancerSku Standard -ApiServerAccessAuthorizedIpRange '0.0.0.0/32' -GenerateSshKey
- Na página inicial do portal do Azure, selecione Criar um recurso>Contêineres>Serviço de Kubernetes do Azure (AKS).
- Defina as configurações de cluster conforme necessário.
- Na seção Rede em Acesso público, selecione Definir intervalos de IP autorizados.
- Para especificar intervalos de IP, insira
0.0.0.0/32. Essa configuração permite apenas o IP público de saída do balanceador de carga de SKU Standard. - Defina o restante das configurações do cluster conforme necessário.
- Quando estiver pronto, selecione Revisar + criar>Criar para criar o cluster.
Atualizar os intervalos de IP autorizados do servidor de API em um cluster existente
Use o az aks update comando com o --api-server-authorized-ip-ranges parâmetro para atualizar os intervalos de IP autorizados do servidor de API de um cluster. O exemplo a seguir define o intervalo autorizado para 73.140.245.0/24 o cluster chamado myAKSCluster no grupo de recursos chamado myResourceGroup:
az aks update --resource-group myResourceGroup --name myAKSCluster --api-server-authorized-ip-ranges 73.140.245.0/24
Permitir vários intervalos de endereços IP usando CLI do Azure
Para permitir vários intervalos de endereços IP, separe-os com vírgulas.
Use o az aks update comando com o --api-server-authorized-ip-ranges parâmetro para autorizar vários intervalos de endereços IP. O exemplo a seguir atualiza o cluster chamado myAKSCluster no grupo de recursos chamado myResourceGroup:
az aks update --resource-group myResourceGroup --name myAKSCluster --api-server-authorized-ip-ranges 73.140.245.0/24,193.168.1.0/24,194.168.1.0/24
Use o Set-AzAksCluster cmdlet com o -ApiServerAccessAuthorizedIpRange parâmetro para atualizar os intervalos de IP autorizados do servidor de API de um cluster. O exemplo a seguir define o intervalo autorizado para 73.140.245.0/24 o cluster chamado myAKSCluster no grupo de recursos chamado myResourceGroup:
Set-AzAksCluster -ResourceGroupName myResourceGroup -Name myAKSCluster -ApiServerAccessAuthorizedIpRange '73.140.245.0/24'
- Navegue até o portal do Azure e selecione o cluster AKS que você deseja atualizar.
- No menu de serviço, em Configurações, selecione Rede.
- Em Configurações de recurso, selecione Gerenciar.
- Na página Intervalos de IP autorizados atualize os Intervalos de IP autorizados conforme necessário.
- Quando terminar, selecione Salvar.
Desabilitar intervalos de IP autorizados do servidor de API em um cluster existente
Para desabilitar intervalos de IP autorizados do servidor de API, use o az aks update comando e especifique um intervalo "" vazio para o --api-server-authorized-ip-ranges parâmetro.
az aks update --resource-group myResourceGroup --name myAKSCluster --api-server-authorized-ip-ranges ""
Para desabilitar intervalos de IP autorizados do servidor de API, use o Set-AzAksCluster cmdlet e especifique um intervalo '' vazio para o -ApiServerAccessAuthorizedIpRange parâmetro.
Set-AzAksCluster -ResourceGroupName myResourceGroup -Name myAKSCluster -ApiServerAccessAuthorizedIpRange ''
- Navegue até o portal do Azure e selecione o cluster AKS que você deseja atualizar.
- No menu de serviço, em Configurações, selecione Rede.
- Em Configurações de recurso, selecione Gerenciar.
- Na página Intervalos de IP autorizados desmarque a caixa de seleção Definir intervalos de IP autorizados caixa.
- Clique em Salvar.
Localizar os intervalos de IP autorizados existentes do servidor de API
Para localizar intervalos de IP autorizados do servidor de API existentes, use o az aks show comando com o --query parâmetro definido como apiServerAccessProfile.authorizedIpRanges.
az aks show --resource-group myResourceGroup --name myAKSCluster --query apiServerAccessProfile.authorizedIpRanges
Exemplo de saída:
[
"73.140.245.0/24"
]
Para localizar intervalos de IP autorizados do servidor de API existentes, use o Get-AzAksCluster cmdlet.
Get-AzAksCluster -ResourceGroupName myResourceGroup -Name myAKSCluster | Select-Object -ExpandProperty ApiServerAccessProfile
Exemplo de saída:
AuthorizedIPRanges: {73.140.245.0/24}
...
Navegue até o portal do Azure e selecione seu cluster do AKS.
No menu de serviço, em Configurações, selecione Rede.
A seção Configurações de recurso na página Rede exibe os intervalos de IP autorizados configurados no momento.
Acessar o servidor de API de seu computador de desenvolvimento, ferramentas ou automação
Para acessar o servidor de API de um computador de desenvolvimento, ferramenta ou sistema de automação, adicione seu endereço IP público aos intervalos de IP autorizados do cluster.
Como alternativa, configure um jumpbox com as ferramentas necessárias em uma sub-rede separada na rede virtual do firewall e adicione os endereços IP do firewall aos intervalos autorizados. Se a sub-rede de cluster do AKS usar túnel forçado por meio do firewall, você poderá colocar esse jumpbox na sub-rede de cluster do AKS.
Observação
O exemplo a seguir preserva o intervalo autorizado existente e adiciona outro endereço IP. Se você omitir um endereço IP existente, o comando o substituirá pelo novo intervalo.
Execute o seguinte comando para recuperar o endereço IP e defini-lo como uma variável de ambiente:
# Retrieve your IP address CURRENT_IP=$(dig +short "myip.opendns.com" "@resolver1.opendns.com")Use o
az aks updatecomando com o--api-server-authorized-ip-rangesparâmetro para adicionar seu endereço IP aos intervalos autorizados. O exemplo a seguir adiciona seu endereço IP atual aos intervalos existentes no cluster chamado myAKSCluster no grupo de recursos chamado myResourceGroup:az aks update --resource-group myResourceGroup --name myAKSCluster --api-server-authorized-ip-ranges $CURRENT_IP/32,73.140.245.0/24
Execute o seguinte comando para recuperar o endereço IP e defini-lo como uma variável de ambiente:
# Retrieve your IP address $CURRENT_IP = (Invoke-RestMethod -Uri 'https://ipinfo.io/json').ipUse o
Set-AzAksClustercmdlet com o-ApiServerAccessAuthorizedIpRangeparâmetro para adicionar seu endereço IP aos intervalos autorizados. O exemplo a seguir adiciona seu endereço IP atual aos intervalos existentes no cluster chamado myAKSCluster no grupo de recursos chamado myResourceGroup:Set-AzAksCluster -ResourceGroupName myResourceGroup -Name myAKSCluster -ApiServerAccessAuthorizedIpRange "$CURRENT_IP/32", '73.140.245.0/24'
Para obter outra maneira de identificar seu endereço IP, consulte Localizar seu endereço IP ou pesquisar o que é meu endereço IP? em um navegador da Web.
Conteúdo relacionado
Para saber mais sobre segurança no AKS, confira os seguintes artigos: