パブリック API またはジャンプ VM での Helm¶
パブリック AKS API¶
API がパブリック(できれば承認済み IP で制限)な場合:
az login
az aks get-credentials --resource-group <rg> --name <aks-name>
kubectl get nodes
helm upgrade --install ams-keycloak ./ams-helm-keycloak-application \
--namespace keycloak \
--create-namespace \
-f providers/azure/release/values.yaml
セキュアな操作端末や CI から実行できます。
API の硬化
承認済み IP、Azure AD RBAC、ポリシーが許せばローカルアカウント無効化を検討してください。パブリック API は全世界公開を意味しません。
ジャンプ VM(多くの企業で推奨)¶
パブリック API でも、特にプライベート API では VNet 内 VM が安定した操作点になります。
- kubeconfig の保管
- ACR / Key Vault / SQL のプライベート DNS 到達
- ツール版の揃った Helm 実行
流れ¶
- SSH / RDP でジャンプへ(Azure Bastion や社内 VPN など)
- 未導入なら Azure CLI、kubectl、Helm を入れる
az login(または VM のマネージド ID)az aks get-credentials …- チャート一式を VM へ同期
- 依存 → モジュールの順で
helm upgrade --install
チャートの同期¶
セキュリティが認める方法を 1 つ選びます。
- デプロイトークン付き
git clone - 承認済み経路でのリリースバンドル(charts + values の tar)
- 社内 Helm レジストリ
本番シークレットをバンドルに埋めず、Key Vault 参照やクラスタ上での Secret 作成にします。
実行例(パブリック / ジャンプ共通)¶
helm upgrade --install ams-observability ./ams-helm-observability-stack -n observability --create-namespace -f providers/azure/release/values.yaml
helm upgrade --install ams-keycloak ./ams-helm-keycloak-application -n keycloak --create-namespace -f providers/azure/release/values.yaml
helm upgrade --install ams-command-center ./ams-helm-command-center-application -n ams --create-namespace -f providers/azure/release/values.yaml
# 任意: are, eobs, fortifyops
helm upgrade --install ams-ingress ./ams-helm-infrastructure-ingress -n ams -f providers/azure/release/values.yaml
# 任意: adapters / platforms
名前空間と値ファイルは受領パッケージに合わせてください。
到達性のトラブルシュート¶
| 症状 | 想定原因 |
|---|---|
kubectl タイムアウト |
経路不足。プライベート API なのに VPN/ジャンプなし |
| ImagePullBackOff | ACR 認証 / プライベート DNS |
| Helm pending-install | Webhook や CNI。kubectl get pods -A |
| Application Gateway 502 | バックエンド Service 欠如やプローブ失敗 |