「マイクロソフト系技術情報 Wiki」は、「Open棟梁Project」,「OSSコンソーシアム .NET開発基盤部会」によって運営されています。
以下の権限を持つユーザで作業
以下で固定になってる。
--admin-password "p&ssw0rdp&ssw0rd"
コチラの推奨設定
インバウンド(イングレス
インバウンド(エグレス
以下の併用
保守用端末を VNET 内に設置する想定。
プライベート化しない(既存のアクセス制限機能を想定)
Managed ID 方式で作成する。
Secret機能を使用
必要に応じて
バージョンアップを手動で実施。
VNET 内に本番用コンテナ・レジストリを配置するのみ
(ACR(コンテナ・レジストリ)をプライベート化する。)
https://github.com/tsubasaxZZZ/aks-hardway/blob/master/deploy-private-cluster.md
※ 「SUBSCRIPTION_NAMEは各自で書き換え」とのこと。
※ 再開の際は、再実行(テキスト・ファイルへ)。
※ 「NAME_PREFIXは各自で書き換え」とのこと。
※ 再開の際は、再実行(テキスト・ファイルへ)。
※ 「時間かかるので注意(20 分ぐらい)」とのこと。
以下のパートのスクリプトを実行して、パラメタを設定
# Parameters
※ 再開の際は、再実行(テキスト・ファイルへ)。
以下のパートのスクリプトを実行
# Create Resouce Group
以下のパートのスクリプトを実行
# Create Diagnostics Storage
以下のパートのスクリプトを実行
以下のパートのスクリプトを実行
# Enable Subscription Activity Logging
だが、現時点では UI から実施とのこと。
以下のパートのスクリプトを実行して、パラメタを設定
# Parameters
※ 再開の際は、再実行(テキスト・ファイルへ)。
以下のパートのスクリプトを実行
# Create Onpremise VNET
以下のパートのスクリプトを実行
# Create uservm1 (Public IP + Open RDP Port)
※ VM生成のAzure CLIスクリプトとして参考になる。
※ Visual Studio のアクティブ・サブスクライバでない場合は、
Windows 10 ではなく Windows Server 2019 を利用(ライセンスの関係らしい)
既定のスクリプトは、Windows 10になっているので、必要に応じて変更。
以下のパートのスクリプトを実行して、パラメタを設定
# Variables
※ 再開の際は、再実行(テキスト・ファイルへ)。
以下のパートのスクリプトを実行
#Create VNET & Subnets
# Create ACR
# Create PrivateLink to ACR ... # azrefarcacr... の A レコード作成※ Previewなので変更の可能性アリとのこと → 特にDNS弄る所。
...※ よくよく見ると、DBを作ってないので、
# Service Endpoint for SQL DB※ マネージド・インスタンスは、Private Endpoint が使えない
# Create Azure Firewall
# Create UDR and assign UDR※ 既定のUDRとして、アウトバウンド(0.0.0.0/0)をAzure Firewallにルーティング
# Create Firewall Rules※ 作成にはかなり時間がかかるらしい。
# Required for private AKS cluster az network firewall application-rule create...
# ntp.ubuntu.com -> * az network firewall network-rule create...
# Optional for AKS cluster az network firewall application-rule create...
# Azure Monitor for containers az network firewall application-rule create...
# Azure Policy for AKS clusters (preview, subject to be changed) az network firewall application-rule create...
オンプレから接続する踏み台相当。
# Parameters※ 再開の際は、再実行(テキスト・ファイルへ)。
# UDR でルートを塞ぐ※ 既出の「AKS_UDR_NAME」を指定。
# ILB 配下に VM を作成 # NIC を先に作成(IP アドレスを確定させる)
# Azure Firewall ルールで Windows Update などを許可 # Azure Firewall ルールで) Azure Portal (を許可
# VM 作成 (Windows 2019) # Create mgmt-win-vm1※ 何故か、コチラは、2019
# Private Link Service 作成 # Create Private Endpoint to MgmtVM ILB
# Cloud Shell 上でインストールする aks バージョンを確認しておく
>az aks install-cli --client-version=1.16.7・ファイルをコピーする
>copy %HOMEPATH%\.azure-kubectl\kubectl.exe %HOMEPATH%\kubectl.exe・またはパスを通す
...
踏み台から接続し、アプリのビルドや、Dockerコンテナ作業を行う。
# Parameters※ 再開の際は、再実行(テキスト・ファイルへ)。
# UDR でルートを塞ぐ※ 既出の「AKS_UDR_NAME」を指定。
# NIC を先に作成(IP アドレスを確定させる)
# Azure Firewall ルールで通信を許可
# Create mgmt-linux-vm1 (Ubuntu)
ssh mgmt-linux-vm1
curl -sL https://aka.ms/InstallAzureCLIDeb | sudo bash
sudo apt-get update && sudo apt-get install -y apt-transport-https curl -s https://packages.cloud.google.com/apt/doc/apt-key.gpg | sudo apt-key add - echo "deb https://apt.kubernetes.io/ kubernetes-xenial main" | sudo tee -a /etc/apt/sources.list.d/kubernetes.list sudo apt-get update sudo apt-get install -y kubectl
sudo apt-get update sudo apt-get install -y apt-transport-https ca-certificates curl software-properties-common curl -fsSL https://download.docker.com/linux/ubuntu/gpg | sudo apt-key add - sudo add-apt-repository "deb [arch=amd64] https://download.docker.com/linux/ubuntu $(lsb_release -cs) stable" sudo apt-get update sudo apt-get install -y docker-ce sudo docker version
sudo apt-get update sudo apt-get install snapd sudo snap install helm --classic
オンプレ模倣環境の作成をスキップできる。
BASTION_NAME="${NAME_PREFIX}-bastion" BASTION_PUBLIC_IP_NAME="${BASTION_NAME}-ip"※ 再開の際は、再実行(テキスト・ファイルへ)。
az network public-ip create --name $BASTION_PUBLIC_IP_NAME --resource-group $RG_AKS --sku Standard az network bastion create --name $BASTION_NAME --public-ip-address $BASTION_PUBLIC_IP_NAME --resource-group $RG_AKS --vnet-name $AKS_VNET_NAME --location $LOCATION
Tags: :クラウド, :コンテナ, :Azure, :AKS, :セキュリティ, :通信技術, :セキュリティ, :認証基盤