Pianificare il networking del piano di controllo per Azure Kubernetes Service (AKS)

Questo articolo illustra le opzioni di rete del piano di controllo per il servizio Azure Kubernetes. Prima di tutto viene posta una domanda per facilitare la pianificazione e quindi fornire opzioni, raccomandazioni e procedure consigliate.

Come si vuole accedere al server API?

Il piano di controllo del servizio Azure Kubernetes gestito da Azure è costituito da diversi componenti che consentono di gestire il cluster, incluso il server API. È necessario configurare la rete in modo che i nodi e gli utenti finali possano accedere al server API per elementi come gli aggiornamenti e la gestione del cluster.

Opzioni di rete del piano di controllo

Quando si configura la rete del piano di controllo, è possibile scegliere un cluster pubblico o un cluster privato:

Opzione di rete del piano di controllo Diagramma dei componenti di rete Caratteristiche e funzionalità
Cluster pubblico Screenshot di un diagramma dei componenti di rete di un cluster pubblico AKS. • Server API accessibile tramite un indirizzo IP pubblico, consentendo agli utenti e ai nodi di connettersi senza alcuna configurazione aggiuntiva.
• È possibile limitare l'accesso a determinati intervalli IP di origine.
• Usa il Konnectivity Tunnel per l'accesso a nodi e pod.
• Supporta l'integrazione della rete virtuale del server API.
Cluster privato Screenshot di un diagramma dei componenti di rete di un cluster privato AKS • Server API accessibile tramite indirizzo IP interno, con DNS privato di Azure usato per il nome host del server API.
• Usa il collegamento privato di Azure per connettersi in modo sicuro al server API.
• Usa il tunnel konnectivity per l'accesso a nodi e pod.
• Supporta l'integrazione VNet del server API.

Integrazione VNet del server API (anteprima)

L'integrazione rete virtuale del server API è supportata per i cluster pubblici o privati. L'Integrazione della rete virtuale del server API consente la comunicazione di rete tra il server API e i nodi del cluster senza richiedere un collegamento privato o un tunnel. Il server API è disponibile dietro un indirizzo VIP del servizio di bilanciamento del carico interno nella subnet delegata, che i nodi sono configurati a utilizzare.

Con l'integrazione rete virtuale del server API:

  • Il server API esegue il provisioning in una subnet delegata all'interno della rete virtuale.
  • Può usare un tunnel di konnectivity per l'accesso ai pod nei cluster Overlay o BYO CNI .
  • Può aggiungere o rimuovere l'accesso pubblico del server API in qualsiasi momento senza interruzioni del cluster.

Recommendations

È consigliabile usare un cluster pubblico, in quanto semplifica la configurazione di rete e consente un accesso più semplice al server API. Tuttavia, se si dispone di requisiti di sicurezza o conformità specifici, un cluster privato potrebbe essere più appropriato.

Una volta disponibile a livello generale, è consigliabile abilitare l'integrazione rete virtuale del server API per i cluster pubblici e privati per migliorare la sicurezza e semplificare la gestione della rete.