Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Gäller för: ✔️ AKS Automatic ✔️ AKS Standard
AKS distribuerar infrastruktur till din prenumeration för att ansluta till och köra dina program. Ändringar som görs direkt i resurser i nodresursgruppen kan påverka klusteråtgärder eller orsaka framtida problem. Till exempel ska skalning, lagring eller nätverkskonfigurationer göras via Kubernetes API och inte direkt på dessa resurser.
Om du vill förhindra att ändringar görs i nodresursgruppen kan du tillämpa en neka-tilldelning och blockera användare från att ändra resurser som skapats som en del av AKS-klustret.
AKS Automatic är den rekommenderade produktionsklara standardinställningen för de flesta AKS-arbetsbelastningar. I AUTOMATISK AKS är låsning av nodresursgrupper förkonfigurerad som en del av den fullständigt hanterade nodresursgruppsmodellen.
I AKS Standard är låsning av nodresurser valfri och du kan konfigurera den med begränsningsnivåer.
Mer information om AKS Automatic finns i Vad är AKS Automatic?
Innan du börjar
Om du konfigurerar låsning på AKS Standard med hjälp av Azure CLI behöver du:
- Azure CLI version 2.44.0 eller senare. Kör
az --versionför att hitta den aktuella versionen. Om du behöver installera eller uppgradera kan du läsa Installera Azure CLI.
Begränsningsnivåer
| Begränsningsnivå | Behavior |
|---|---|
| Skrivskyddat | Du kan visa resursgruppsresurser för noder, men en nekad tilldelning blockerar direkta uppdateringar. |
| Obegränsat | Direkta uppdateringar av resursgruppsresurser för noder tillåts. |
AKS Automatisk
Låsning av nodresursgrupper är förkonfigurerad i AKS-automatiska kluster. Du behöver inte köra ett separat aktiveringskommando.
Information om hur du skapar ett AKS-automatiskt kluster finns i Skapa ett Azure Kubernetes Service (AKS) automatiskt kluster.
AKS Standard: skapa ett kluster med låsning av nodresursgrupp
Skapa ett AKS Standard-kluster med låsning av nodresursgrupper med az aks create kommandot med --nrg-lockdown-restriction-level flaggan inställd på ReadOnly. Med den här konfigurationen kan du visa resurserna men inte ändra dem.
# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>
# Create an AKS Standard cluster with node resource group lockdown
az aks create \
--name $CLUSTER_NAME \
--resource-group $RESOURCE_GROUP_NAME \
--nrg-lockdown-restriction-level ReadOnly \
--generate-ssh-keys
AKS Standard: uppdatera ett kluster med låsning av nodresursgrupp
Uppdatera ett befintligt AKS Standard-kluster med låsning av nodresursgruppen med kommandot az aks update och flaggan --nrg-lockdown-restriction-level angiven som ReadOnly. Med den här konfigurationen kan du visa resurserna men inte ändra dem.
# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>
# Update an existing AKS Standard cluster with node resource group lockdown
az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP_NAME --nrg-lockdown-restriction-level ReadOnly
AKS Standard: ta bort låsning av nodresursgrupp
Ta bort låsningen av nodresursgruppen från ett befintligt AKS Standard-kluster med kommandot az aks update och flaggan --nrg-lockdown-restriction-level angiven som Unrestricted. Med den här konfigurationen kan du visa och ändra resurserna.
# Set environment variables
export RESOURCE_GROUP_NAME=<your-resource-group-name>
export CLUSTER_NAME=<your-cluster-name>
# Remove node resource group lockdown from an existing AKS Standard cluster
az aks update --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP_NAME --nrg-lockdown-restriction-level Unrestricted
Vanliga frågor (FAQ)
Är låsning av nodresursgrupp aktiverat som standard på AKS Automatic?
Ja, den är förkonfigurerad i AKS-automatiska kluster.
Behöver jag köra kommandon för låsning på AKS Automatic?
Nej, kommandon för nedlåsning är för AKS Standard-konfiguration.
När ska jag använda ReadOnly på AKS Standard?
Använd ReadOnly när du vill ha ett starkare skydd mot redigering av direkt infrastruktur och föredrar klusterändringar via AKS- och Kubernetes-API:er.
Relaterat innehåll
- Läs mer om AKS Automatic i Vad är AKS Automatic?
- Skapa ett AKS-automatiskt kluster i Skapa ett Azure Kubernetes Service (AKS) automatiskt kluster
- Läs mer om nodresursgruppen i AKS i nodresursgruppen.