コンテンツにスキップ

プライベート AKS での Helm

AKS の API サーバーがプライベートなときに使います。ユーザートラフィックはパブリック Application Gateway 経由でも構いません。制約されるのは kubectl / helm の操作側です。

操作ホストの要件

次ができるマシンが必要です。

  1. プライベート API へ到達(VPN、ExpressRoute、またはクラスタ VNet / ピア内ジャンプ VM)
  2. Azure 認証(az login またはマネージド ID)
  3. kubeconfig の保持または取得

ジャンプ VM での例:

az aks get-credentials \
  --resource-group <rg> \
  --name <aks-name> \
  --overwrite-existing

kubectl get nodes

get-credentials がプライベート FQDN を書く場合、同じネットワーク経路上で Helm を実行してください。VPN なしの社外ノート PC では動きません。

インストールの型(各チャート共通)

helm upgrade --install ams-observability ./ams-helm-observability-stack \
  --namespace observability \
  --create-namespace \
  -f providers/azure/release/values.yaml
  • リリース値でチャート版 / イメージタグを固定
  • 再実行しやすいよう helm upgrade --install を推奨
  • 落ち着くまで待つなら --wait --timeout 20m

プライベートクラスタ固有

トピック 指針
イメージプル ノードが ACR に届くこと(PE やサービスエンドポイント + DNS)
Key Vault クラスタ ID を許可。PE 推奨
アプリ DNS AMS ホストの公開/非公開 DNS は API のプライベート性とは独立
CI/CD プライベート API に届くランナー、またはジャンプからデプロイ

各チャート後のスモーク

kubectl get pods -n <namespace>
kubectl get ingress -A
kubectl describe ingress <name> -n <namespace>

Application Gateway がパブリックなら、Helm をプライベート実行していてもインターネットから AMS URL を試験できます。