私有集群中Azure Chaos Studio结合Chaos Mesh VNET注入实验失败求助
排查Azure Chaos Studio对接私有AKS Chaos Mesh实验无报错信息问题
1. 检查Chaos Studio代理的网络连通性
- 私有AKS启用VNET注入后,需确认Chaos Studio创建的两个子网与AKS集群子网已打通路由或配置对等连接,保证代理能访问AKS内网API服务器
- 通过VNET内跳板机登录代理所在节点,执行
kubectl get nodes测试集群连通性,排除网络访问障碍
2. 提取Chaos Studio代理的运行日志
- 定位Chaos Studio在目标VNET部署的代理资源(VMSS或容器实例),查看核心日志:
- 容器化代理可执行
kubectl logs <chaos-studio-agent-pod> -n chaos-studio(根据实际命名空间调整) - 重点排查AKS认证失败、Chaos Mesh API调用异常等细节日志
- 容器化代理可执行
3. 验证AKS本地账户的权限覆盖
- 确认启用的本地集群管理员账户,除了拥有
Azure Kubernetes Service Cluster Admin Role,还需具备Chaos Mesh命名空间(默认chaos-mesh)的Chaos资源操作权限 - 执行
kubectl auth can-i create chaos -n chaos-mesh --as=<local-admin-username>验证权限,若返回no,需补充对应Role/ClusterRole绑定
4. 核对实验参数与Chaos Mesh控制台的一致性
- 对比Chaos Studio实验配置的参数(Pod标签选择器、故障类型、命名空间)与Chaos Mesh仪表盘中可成功执行的实验参数,排除因参数不匹配导致的无操作问题
- 手动在AKS中用相同参数创建Chaos资源(比如
kubectl apply -f pod-kill.yaml),验证故障是否能正常触发
5. 查看AKS集群的审计与活动日志
- 在Azure门户中过滤AKS的活动日志、审计日志,查找Chaos Studio代理账户的操作记录,定位是否存在请求被拒绝、执行失败的未展示事件
6. 确认版本兼容性
- 检查当前Chaos Mesh版本是否在Azure Chaos Studio支持范围内,部分新版本API可能存在兼容性问题,可尝试降级至文档推荐的稳定版本测试
内容的提问来源于stack exchange,提问作者tbarkley29
相关产品推荐
相关产品推荐

