Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Le estensioni del cluster offrono un'esperienza guidata da Azure Resource Manager per l'installazione e la gestione del ciclo di vita di servizi come Azure Machine Learning o applicazioni Kubernetes su un cluster AKS. Questa funzionalità offre:
- Distribuzione basata su Azure Resource Manager di estensioni, incluse le distribuzioni su larga scala nei cluster AKS.
- Gestione del ciclo di vita dell'estensione (Aggiornamento, Eliminazione) da Azure Resource Manager.
Categorie di estensioni del cluster
Esistono due categorie di estensioni del cluster, Core e Standard che possono essere distribuite nei cluster del servizio Azure Kubernetes.
Estensioni di base
Le estensioni Core Kubernetes hanno una disponibilità più ampia dell'area, un'esperienza del servizio Azure Kubernetes più integrata e l'allineamento del rilascio alle versioni del servizio Azure Kubernetes. Backup di Azure e monitoraggio di Azure per i contenitori sono estensioni di base.
Esperienza nativa AKS
Le estensioni di base possono essere gestite tramite il az aks comando dell'interfaccia della riga di comando.
az aks extension create \
--name <core extension name> \
--extension-type <type> \
--cluster-name <name> \
--resource-group <group>
Per altre informazioni sui comandi, vedere az aks.
Criteri di rilascio
Gli aggiornamenti secondari e principali delle estensioni principali vengono eseguiti insieme agli aggiornamenti della versione secondaria e principale del servizio Azure Kubernetes per evitare di introdurre modifiche di rilievo e offrire una migliore affidabilità.
Migrazione dal componente aggiuntivo all'estensione principale
Monitoraggio di Azure servizi, tra cui Container Insights, Managed Prometheus e Application Insights stanno passando a un modello back-end basato su estensioni del cluster. Questa modifica aggiorna i componenti aggiuntivi di monitoraggio del servizio Azure Kubernetes a un modello di gestione basato su estensioni, senza alcuna modifica alla funzionalità o all'esperienza utente.
Questa migrazione back-end non è dirompente e non modifica l'esperienza dell'utente né richiede un intervento da parte del cliente.
Non c'è alcun impatto sui carichi di lavoro, sulla raccolta dei dati o sulle funzionalità di monitoraggio.
interfaccia della riga di comando di Azure, Azure portale e tutte le esperienze client continuano a funzionare come previsto.
Note
- Restrizioni dei criteri di Azure: I criteri di Azure personalizzati che bloccano la creazione o gli aggiornamenti del tipo di risorsa estensioni del cluster devono essere aggiornati o esclusi.
- Blocchi delle risorse di Azure: i blocchi delle risorse di Azure possono impedire la gestione del tipo di risorsa delle estensioni del cluster.
Per informazioni dettagliate sulla mitigazione, vedere la documentazione sulla risoluzione dei problemi .
Estensioni standard
Per informazioni sulle altre estensioni del cluster, vedere la tabella in Applicazioni attualmente disponibili e le app Kubernetes distribuite tramite Azure Marketplace sono del tipo di estensione standard.
Le estensioni standard possono essere gestite usando il comando CLI. Per altre informazioni, vedere Deploy e gestire le estensioni del cluster usando interfaccia della riga di comando di Azure.
az k8s-extension create \
--name <standard extension name> \
--extension-type <extension-type> \
--scope cluster \
--cluster-name <clusterName> \
--resource-group <resourceGroupName> \
--cluster-type managedClusters
Requisiti dell'estensione del cluster
La piattaforma per le estensioni del cluster è supportata in tutte le aree geografiche in cui è distribuito AKS. Anche se la piattaforma è disponibile in tutte le aree, controllare la disponibilità dell'area per le singole estensioni.
Importante
Verificare che il cluster del servizio Azure Kubernetes sia stato creato con un'identità gestita poiché le estensioni del cluster non funzionano con cluster basati su entità servizio.
Per i nuovi cluster creati con az aks create, l'identità gestita è configurata per impostazione predefinita. Per i cluster esistenti basati su entità servizio che devono essere trasferiti all'identità gestita, è possibile abilitarla eseguendo az aks update con il flag --enable-managed-identity. Per altre informazioni, vedere Usare l’identità gestita.
Note
Se è stata abilitata l'identità gestita dal pod di Microsoft Entra nel cluster AKS o si sta considerando di implementarla, si consiglia di rivedere prima la Panoramica dell'identità del carico di lavoro per capire le nostre raccomandazioni e le opzioni per configurare il cluster per usare un ID dei carichi di lavoro di Microsoft Entra (anteprima). Questo metodo di autenticazione sostituisce l'identità gestita da pod (anteprima), che si integra con le funzionalità native di Kubernetes per la federazione con qualsiasi provider di identità esterno. A partire dal 24 ottobre 2022, l'identità gestita dal pod open source Microsoft Entra (anteprima) nel servizio Azure Kubernetes è stata deprecata.
Estensioni attualmente disponibili
Il supporto delle estensioni per le funzionalità di sicurezza, identità, rete e preparazione della distribuzione varia in base all'estensione. Nella tabella seguente viene fornito lo stato di supporto corrente per ogni funzionalità. Usarlo per determinare se un'estensione soddisfa i requisiti operativi e di governance dell'organizzazione.
- Federal Information Processing Standard (FIPS) 140-3 è uno standard governativo statunitense che definisce i requisiti minimi di sicurezza per i moduli crittografici nei prodotti e nei sistemi informatici.
- L'identità del carico di lavoro è essenziale per la gestione sicura delle identità e la restrizione IMDS, per proteggersi dal furto di credenziali.
- collegamento privato è fondamentale per l'isolamento di rete, impedendo l'accesso non autorizzato e consentendo alle estensioni di funzionare nei cluster AKS con isolamento di rete.
- Le misure di sicurezza della distribuzione applicano le procedure consigliate in un cluster Servizio Azure Kubernetes (AKS).
- Gli standard di sicurezza dei pod definiscono tre diversi criteri per coprire ampiamente lo spettro della sicurezza. PSS-Baseline fornisce un criterio minimo restrittivo che impedisce le escalation dei privilegi noti.
Leggenda
| Symbol | Meaning |
|---|---|
| ✅ | Supportato |
| ❌ | Non supportato |
| N/R | Non obbligatorio |
Matrice di funzionalità di estensione
| Estensione | Descrizione | PSS - Baseline | Standard Federali di Elaborazione delle Informazioni (FIPS) | Misure di sicurezza della distribuzione | Identità del carico di lavoro | collegamento privato |
|---|---|---|---|---|---|---|
| Configurazione app di Azure | Gestione centralizzata delle impostazioni dell'applicazione e dei flag di funzionalità. | ✅ | ❌ | ✅ | ✅ | ✅ |
| Azure Machine Learning | Addestra, distribuisci e gestisci i carichi di lavoro di machine learning in AKS. | ❌ | ❌ | ❌ | ❌ | ✅ |
| Dapr | Runtime di applicazioni guidate dagli eventi per carichi di lavoro cloud ed edge. | ✅ | ❌ | ❌ | ✅ | ✅ |
| Backup di Azure per AKS | Protezione di backup e ripristino per volumi persistenti. (Estensione di base) | ✅ | ❌ | ✅ | ✅ | ✅ |
| Flux (GitOps) | Gestione della distribuzione delle applicazioni e della configurazione basata su GitOps. | ✅ | ❌ | ✅ | ❌ | ✅ |
| Archiviazione contenitori di Azure | Archiviazione permanente per i carichi di lavoro di AKS. | ✅ | ❌ | ✅ | N/R | ❌ |
| Connettore di servizi | Semplifica la connettività sicura tra i carichi di lavoro di AKS e i servizi Azure. | ✅ | ❌ | ✅ | ✅ | N/R |
| Nodi virtuali v2 in Istanze di Azure Container (anteprima) | Usare i nodi virtuali v2 per eseguire il burst dei carichi di lavoro di AKS nel calcolo serverless in Istanze di Azure Container (ACI). | N/R | ✅ | ❌ | ✅ | ✅ |
| Monitoraggio di Azure - Informazioni dettagliate sui contenitori | Raccolta e monitoraggio dei log per i cluster AKS e i contenitori. (Estensione di base) | ❌ | ❌ | ❌ | ❌ | ✅ |
| Monitoraggio di Azure - Prometheus | Raccolta di metriche compatibili con Prometheus per AKS. (Estensione di base) | ✅ | ❌ | ✅ | N/R | ✅ |
| Monitoraggio di Azure - Monitoraggio delle app | Raccolta di dati di telemetria e monitoraggio delle prestazioni dell'applicazione. (Estensione di base) | ❌ | ❌ | ❌ | ❌ | ❌ |
| Argo CD | Distribuzione continua basata su GitOps per le applicazioni Kubernetes. | ✅ | ❌ | ✅ | ✅ | ❌ |
È anche possibile selezionare e distribuire le applicazioni Kubernetes disponibili tramite Marketplace.
Note
Le estensioni del cluster offrono una piattaforma per installare e gestire diverse estensioni su un cluster di Azure Kubernetes Service (AKS). Se si verificano problemi durante l'uso di una di queste estensioni, aprire un ticket di supporto con il rispettivo servizio.
Note
Non tutte le funzionalità sono rilevanti per ogni estensione. Le estensioni contrassegnate come Non necessarie continuano a seguire i requisiti di sicurezza del servizio Azure Kubernetes applicabili. Lo stato indica semplicemente che la funzionalità non è necessaria per la funzionalità prevista dell'estensione.
Passaggi successivi
- Scopri come distribuire le estensioni del cluster usando interfaccia della riga di comando di Azure.
- Informazioni sulle estensioni del cluster.