コンテンツにスキップ

パブリック API またはジャンプ VM での Helm

パブリック AKS API

API がパブリック(できれば承認済み IP で制限)な場合:

az login
az aks get-credentials --resource-group <rg> --name <aks-name>
kubectl get nodes

helm upgrade --install ams-keycloak ./ams-helm-keycloak-application \
  --namespace keycloak \
  --create-namespace \
  -f providers/azure/release/values.yaml

セキュアな操作端末や CI から実行できます。

API の硬化

承認済み IP、Azure AD RBAC、ポリシーが許せばローカルアカウント無効化を検討してください。パブリック API は全世界公開を意味しません。

ジャンプ VM(多くの企業で推奨)

パブリック API でも、特にプライベート API では VNet 内 VM が安定した操作点になります。

  • kubeconfig の保管
  • ACR / Key Vault / SQL のプライベート DNS 到達
  • ツール版の揃った Helm 実行

流れ

  1. SSH / RDP でジャンプへ(Azure Bastion や社内 VPN など)
  2. 未導入なら Azure CLI、kubectl、Helm を入れる
  3. az login(または VM のマネージド ID)
  4. az aks get-credentials …
  5. チャート一式を VM へ同期
  6. 依存 → モジュールの順で helm upgrade --install

チャートの同期

セキュリティが認める方法を 1 つ選びます。

  • デプロイトークン付き git clone
  • 承認済み経路でのリリースバンドル(charts + values の tar)
  • 社内 Helm レジストリ

本番シークレットをバンドルに埋めず、Key Vault 参照やクラスタ上での Secret 作成にします。

実行例(パブリック / ジャンプ共通)

helm upgrade --install ams-observability ./ams-helm-observability-stack -n observability --create-namespace -f providers/azure/release/values.yaml
helm upgrade --install ams-keycloak ./ams-helm-keycloak-application -n keycloak --create-namespace -f providers/azure/release/values.yaml
helm upgrade --install ams-command-center ./ams-helm-command-center-application -n ams --create-namespace -f providers/azure/release/values.yaml
# 任意: are, eobs, fortifyops
helm upgrade --install ams-ingress ./ams-helm-infrastructure-ingress -n ams -f providers/azure/release/values.yaml
# 任意: adapters / platforms

名前空間と値ファイルは受領パッケージに合わせてください。

到達性のトラブルシュート

症状 想定原因
kubectl タイムアウト 経路不足。プライベート API なのに VPN/ジャンプなし
ImagePullBackOff ACR 認証 / プライベート DNS
Helm pending-install Webhook や CNI。kubectl get pods -A
Application Gateway 502 バックエンド Service 欠如やプローブ失敗