Distribuire e gestire le estensioni del cluster per Servizio Azure Kubernetes (AKS)

Le estensioni del cluster offrono un'esperienza guidata da Azure Resource Manager per l'installazione e la gestione del ciclo di vita di servizi come Azure Machine Learning o applicazioni Kubernetes su un cluster AKS. Questa funzionalità offre:

  • Distribuzione basata su Azure Resource Manager di estensioni, incluse le distribuzioni su larga scala nei cluster AKS.
  • Gestione del ciclo di vita dell'estensione (Aggiornamento, Eliminazione) da Azure Resource Manager.

Categorie di estensioni del cluster

Esistono due categorie di estensioni del cluster, Core e Standard che possono essere distribuite nei cluster del servizio Azure Kubernetes.

Estensioni di base

Le estensioni Core Kubernetes hanno una disponibilità più ampia dell'area, un'esperienza del servizio Azure Kubernetes più integrata e l'allineamento del rilascio alle versioni del servizio Azure Kubernetes. Backup di Azure e monitoraggio di Azure per i contenitori sono estensioni di base.

Esperienza nativa AKS

Le estensioni di base possono essere gestite tramite il az aks comando dell'interfaccia della riga di comando.

az aks extension create \
  --name <core extension name> \
  --extension-type <type> \
  --cluster-name <name> \
  --resource-group <group>

Per altre informazioni sui comandi, vedere az aks.

Criteri di rilascio

Gli aggiornamenti secondari e principali delle estensioni principali vengono eseguiti insieme agli aggiornamenti della versione secondaria e principale del servizio Azure Kubernetes per evitare di introdurre modifiche di rilievo e offrire una migliore affidabilità.

Migrazione dal componente aggiuntivo all'estensione principale

Monitoraggio di Azure servizi, tra cui Container Insights, Managed Prometheus e Application Insights stanno passando a un modello back-end basato su estensioni del cluster. Questa modifica aggiorna i componenti aggiuntivi di monitoraggio del servizio Azure Kubernetes a un modello di gestione basato su estensioni, senza alcuna modifica alla funzionalità o all'esperienza utente.

  • Questa migrazione back-end non è dirompente e non modifica l'esperienza dell'utente né richiede un intervento da parte del cliente.

  • Non c'è alcun impatto sui carichi di lavoro, sulla raccolta dei dati o sulle funzionalità di monitoraggio.

  • interfaccia della riga di comando di Azure, Azure portale e tutte le esperienze client continuano a funzionare come previsto.

Note

Per informazioni dettagliate sulla mitigazione, vedere la documentazione sulla risoluzione dei problemi .

Estensioni standard

Per informazioni sulle altre estensioni del cluster, vedere la tabella in Applicazioni attualmente disponibili e le app Kubernetes distribuite tramite Azure Marketplace sono del tipo di estensione standard.

Le estensioni standard possono essere gestite usando il comando CLI. Per altre informazioni, vedere Deploy e gestire le estensioni del cluster usando interfaccia della riga di comando di Azure.

az k8s-extension create \
  --name <standard extension name> \
  --extension-type <extension-type> \
  --scope cluster \
  --cluster-name <clusterName> \
  --resource-group <resourceGroupName> \
  --cluster-type managedClusters

Requisiti dell'estensione del cluster

La piattaforma per le estensioni del cluster è supportata in tutte le aree geografiche in cui è distribuito AKS. Anche se la piattaforma è disponibile in tutte le aree, controllare la disponibilità dell'area per le singole estensioni.

Importante

Verificare che il cluster del servizio Azure Kubernetes sia stato creato con un'identità gestita poiché le estensioni del cluster non funzionano con cluster basati su entità servizio.

Per i nuovi cluster creati con az aks create, l'identità gestita è configurata per impostazione predefinita. Per i cluster esistenti basati su entità servizio che devono essere trasferiti all'identità gestita, è possibile abilitarla eseguendo az aks update con il flag --enable-managed-identity. Per altre informazioni, vedere Usare l’identità gestita.

Note

Se è stata abilitata l'identità gestita dal pod di Microsoft Entra nel cluster AKS o si sta considerando di implementarla, si consiglia di rivedere prima la Panoramica dell'identità del carico di lavoro per capire le nostre raccomandazioni e le opzioni per configurare il cluster per usare un ID dei carichi di lavoro di Microsoft Entra (anteprima). Questo metodo di autenticazione sostituisce l'identità gestita da pod (anteprima), che si integra con le funzionalità native di Kubernetes per la federazione con qualsiasi provider di identità esterno. A partire dal 24 ottobre 2022, l'identità gestita dal pod open source Microsoft Entra (anteprima) nel servizio Azure Kubernetes è stata deprecata.

Estensioni attualmente disponibili

Il supporto delle estensioni per le funzionalità di sicurezza, identità, rete e preparazione della distribuzione varia in base all'estensione. Nella tabella seguente viene fornito lo stato di supporto corrente per ogni funzionalità. Usarlo per determinare se un'estensione soddisfa i requisiti operativi e di governance dell'organizzazione.

  • Federal Information Processing Standard (FIPS) 140-3 è uno standard governativo statunitense che definisce i requisiti minimi di sicurezza per i moduli crittografici nei prodotti e nei sistemi informatici.
  • L'identità del carico di lavoro è essenziale per la gestione sicura delle identità e la restrizione IMDS, per proteggersi dal furto di credenziali.
  • collegamento privato è fondamentale per l'isolamento di rete, impedendo l'accesso non autorizzato e consentendo alle estensioni di funzionare nei cluster AKS con isolamento di rete.
  • Le misure di sicurezza della distribuzione applicano le procedure consigliate in un cluster Servizio Azure Kubernetes (AKS).
  • Gli standard di sicurezza dei pod definiscono tre diversi criteri per coprire ampiamente lo spettro della sicurezza. PSS-Baseline fornisce un criterio minimo restrittivo che impedisce le escalation dei privilegi noti.

Leggenda

Symbol Meaning
✅ Supportato
❌ Non supportato
N/R Non obbligatorio

Matrice di funzionalità di estensione

Estensione Descrizione PSS - Baseline Standard Federali di Elaborazione delle Informazioni (FIPS) Misure di sicurezza della distribuzione Identità del carico di lavoro collegamento privato
Configurazione app di Azure Gestione centralizzata delle impostazioni dell'applicazione e dei flag di funzionalità. ✅ ❌ ✅ ✅ ✅
Azure Machine Learning Addestra, distribuisci e gestisci i carichi di lavoro di machine learning in AKS. ❌ ❌ ❌ ❌ ✅
Dapr Runtime di applicazioni guidate dagli eventi per carichi di lavoro cloud ed edge. ✅ ❌ ❌ ✅ ✅
Backup di Azure per AKS Protezione di backup e ripristino per volumi persistenti. (Estensione di base) ✅ ❌ ✅ ✅ ✅
Flux (GitOps) Gestione della distribuzione delle applicazioni e della configurazione basata su GitOps. ✅ ❌ ✅ ❌ ✅
Archiviazione contenitori di Azure Archiviazione permanente per i carichi di lavoro di AKS. ✅ ❌ ✅ N/R ❌
Connettore di servizi Semplifica la connettività sicura tra i carichi di lavoro di AKS e i servizi Azure. ✅ ❌ ✅ ✅ N/R
Nodi virtuali v2 in Istanze di Azure Container (anteprima) Usare i nodi virtuali v2 per eseguire il burst dei carichi di lavoro di AKS nel calcolo serverless in Istanze di Azure Container (ACI). N/R ✅ ❌ ✅ ✅
Monitoraggio di Azure - Informazioni dettagliate sui contenitori Raccolta e monitoraggio dei log per i cluster AKS e i contenitori. (Estensione di base) ❌ ❌ ❌ ❌ ✅
Monitoraggio di Azure - Prometheus Raccolta di metriche compatibili con Prometheus per AKS. (Estensione di base) ✅ ❌ ✅ N/R ✅
Monitoraggio di Azure - Monitoraggio delle app Raccolta di dati di telemetria e monitoraggio delle prestazioni dell'applicazione. (Estensione di base) ❌ ❌ ❌ ❌ ❌
Argo CD Distribuzione continua basata su GitOps per le applicazioni Kubernetes. ✅ ❌ ✅ ✅ ❌

È anche possibile selezionare e distribuire le applicazioni Kubernetes disponibili tramite Marketplace.

Note

Le estensioni del cluster offrono una piattaforma per installare e gestire diverse estensioni su un cluster di Azure Kubernetes Service (AKS). Se si verificano problemi durante l'uso di una di queste estensioni, aprire un ticket di supporto con il rispettivo servizio.

Note

Non tutte le funzionalità sono rilevanti per ogni estensione. Le estensioni contrassegnate come Non necessarie continuano a seguire i requisiti di sicurezza del servizio Azure Kubernetes applicabili. Lo stato indica semplicemente che la funzionalità non è necessaria per la funzionalità prevista dell'estensione.

Passaggi successivi