プライベート AKS での Helm¶
AKS の API サーバーがプライベートなときに使います。ユーザートラフィックはパブリック Application Gateway 経由でも構いません。制約されるのは kubectl / helm の操作側です。
操作ホストの要件¶
次ができるマシンが必要です。
- プライベート API へ到達(VPN、ExpressRoute、またはクラスタ VNet / ピア内ジャンプ VM)
- Azure 認証(
az loginまたはマネージド ID) - kubeconfig の保持または取得
ジャンプ VM での例:
az aks get-credentials \
--resource-group <rg> \
--name <aks-name> \
--overwrite-existing
kubectl get nodes
get-credentials がプライベート FQDN を書く場合、同じネットワーク経路上で Helm を実行してください。VPN なしの社外ノート PC では動きません。
インストールの型(各チャート共通)¶
helm upgrade --install ams-observability ./ams-helm-observability-stack \
--namespace observability \
--create-namespace \
-f providers/azure/release/values.yaml
- リリース値でチャート版 / イメージタグを固定
- 再実行しやすいよう
helm upgrade --installを推奨 - 落ち着くまで待つなら
--wait --timeout 20m
プライベートクラスタ固有¶
| トピック | 指針 |
|---|---|
| イメージプル | ノードが ACR に届くこと(PE やサービスエンドポイント + DNS) |
| Key Vault | クラスタ ID を許可。PE 推奨 |
| アプリ DNS | AMS ホストの公開/非公開 DNS は API のプライベート性とは独立 |
| CI/CD | プライベート API に届くランナー、またはジャンプからデプロイ |
各チャート後のスモーク¶
kubectl get pods -n <namespace>
kubectl get ingress -A
kubectl describe ingress <name> -n <namespace>
Application Gateway がパブリックなら、Helm をプライベート実行していてもインターネットから AMS URL を試験できます。