コンテンツにスキップ

インフラストラクチャ概要

AMS は動作する Azure ランディングゾーンと Kubernetes を前提とします。各リソースの作り方はお客様が選びます。このページはチャートが前提とする能力のチェックリストであり、特定の IAC 構成を強制しません。

必須の能力

Kubernetes クラスタ(AKS)

  • モジュール構成に見合うサイズの AKS(最初は控えめに、モジュールとオブザーバビリティ追加に合わせて拡張)
  • セキュリティ基準に沿ったワークロード ID / マネージド ID
  • AMS イメージを保持する ACR(または同等レジストリ)からのプル

クラスタへの Ingress

多くの Azure 導入では Application Gateway と Ingress コントローラ(例: AGIC)で HTTP(S) を Ingress リソースへ届けます。

必要になるもの:

  • 設計に応じたパブリックまたはプライベートの Application Gateway
  • AMS ホスト名向け TLS 終端
  • Kubernetes Ingress を監視するコントローラ

別の Ingress コントローラでも構いません。チャートは引き続き Ingress を出力します。

DNS と TLS

  • 共有 AMS ホスト用 DNS(例: ams.customer.com
  • Ingress 層で使える TLS 証明書
  • Ingress / モジュール値が参照する Kubernetes TLS Secret(例: wildcard-tls

ID とシークレット

  • チャートが Key Vault 同期する場合: Azure Key Vault + Secrets Store CSI
  • または自前パイプライン / 手動の Kubernetes Secret

データサービス

リリース値を確認しつつ、次を計画します。

  • モジュールや Keycloak 向け PostgreSQL(または互換)
  • オブザーバビリティやアプリがバケットを要する場合の オブジェクトストレージ

接続文字列は環境固有です。Helm 値や Key Vault 経由で渡し、このドキュメントに書きません。

あるとよいもの / 環境依存

項目 理由
プライベートエンドポイント / Private Link SQL、Key Vault、ACR の堅牢化
ジャンプ VM / バスチョン AKS API がプライベートなときの操作
Azure Monitor / Defender 組織のセキュリティ基準
ネットワークポリシー / ファイアウォール プライベートクラスタの egress 制御

「お客様側で用意」の意味

下表の各行について、社内 Wiki に自社の作成方法を残してください。AMS ガイドが必要とするのは、結果として得られる名前とエンドポイントです。

リソース Helm に渡す例
AKS クラスタ名、RG、kubeconfig の取り方
Application Gateway フロント IP / FQDN、AGIC ID
DNS ams.example.com → Gateway
TLS 対象 NS の Secret wildcard-tls
ACR ログインサーバー、プル用 Secret または kubelet の AcrPull
Key Vault Vault URI、CSI 利用時は SPC
PostgreSQL ホスト、DB 名、資格情報の置き場所

名前空間(典型)

ワークロード 典型的な NS
Command Center / 共有 AMS ams
ARE are(または共有 ams
Keycloak keycloak
オブザーバビリティ observability
アダプター 個別 NS または共有 adapters
Ingress 多くは共有ホスト付きの ams

チャートが NS を作らない場合は、helm install 前に作成してください。