インフラストラクチャ概要¶
AMS は動作する Azure ランディングゾーンと Kubernetes を前提とします。各リソースの作り方はお客様が選びます。このページはチャートが前提とする能力のチェックリストであり、特定の IAC 構成を強制しません。
必須の能力¶
Kubernetes クラスタ(AKS)¶
- モジュール構成に見合うサイズの AKS(最初は控えめに、モジュールとオブザーバビリティ追加に合わせて拡張)
- セキュリティ基準に沿ったワークロード ID / マネージド ID
- AMS イメージを保持する ACR(または同等レジストリ)からのプル
クラスタへの Ingress¶
多くの Azure 導入では Application Gateway と Ingress コントローラ(例: AGIC)で HTTP(S) を Ingress リソースへ届けます。
必要になるもの:
- 設計に応じたパブリックまたはプライベートの Application Gateway
- AMS ホスト名向け TLS 終端
- Kubernetes Ingress を監視するコントローラ
別の Ingress コントローラでも構いません。チャートは引き続き Ingress を出力します。
DNS と TLS¶
- 共有 AMS ホスト用 DNS(例:
ams.customer.com) - Ingress 層で使える TLS 証明書
- Ingress / モジュール値が参照する Kubernetes TLS Secret(例:
wildcard-tls)
ID とシークレット¶
- チャートが Key Vault 同期する場合: Azure Key Vault + Secrets Store CSI
- または自前パイプライン / 手動の Kubernetes Secret
データサービス¶
リリース値を確認しつつ、次を計画します。
- モジュールや Keycloak 向け PostgreSQL(または互換)
- オブザーバビリティやアプリがバケットを要する場合の オブジェクトストレージ
接続文字列は環境固有です。Helm 値や Key Vault 経由で渡し、このドキュメントに書きません。
あるとよいもの / 環境依存¶
| 項目 | 理由 |
|---|---|
| プライベートエンドポイント / Private Link | SQL、Key Vault、ACR の堅牢化 |
| ジャンプ VM / バスチョン | AKS API がプライベートなときの操作 |
| Azure Monitor / Defender | 組織のセキュリティ基準 |
| ネットワークポリシー / ファイアウォール | プライベートクラスタの egress 制御 |
「お客様側で用意」の意味¶
下表の各行について、社内 Wiki に自社の作成方法を残してください。AMS ガイドが必要とするのは、結果として得られる名前とエンドポイントです。
| リソース | Helm に渡す例 |
|---|---|
| AKS | クラスタ名、RG、kubeconfig の取り方 |
| Application Gateway | フロント IP / FQDN、AGIC ID |
| DNS | ams.example.com → Gateway |
| TLS | 対象 NS の Secret wildcard-tls |
| ACR | ログインサーバー、プル用 Secret または kubelet の AcrPull |
| Key Vault | Vault URI、CSI 利用時は SPC |
| PostgreSQL | ホスト、DB 名、資格情報の置き場所 |
名前空間(典型)¶
| ワークロード | 典型的な NS |
|---|---|
| Command Center / 共有 AMS | ams |
| ARE | are(または共有 ams) |
| Keycloak | keycloak |
| オブザーバビリティ | observability |
| アダプター | 個別 NS または共有 adapters |
| Ingress | 多くは共有ホスト付きの ams |
チャートが NS を作らない場合は、helm install 前に作成してください。