この記事では、Azure Kubernetes Service (AKS)のテクニカル サポート ポリシーと制限事項について説明します。 また、エージェント ノード管理、マネージド コントロール プレーン コンポーネント、Microsoft以外のオープン ソース コンポーネント、セキュリティまたはパッチ管理についても詳しく説明します。
サービスの更新とリリース
- リリース情報については、AKS リリース ノート を参照してください。
- プレビュー機能の詳細については、AKS ロードマップを参照してください。
AKS のマネージド機能
AKS は、サービスとしてのインフラストラクチャ (IaaS) とサービスとしてのプラットフォーム (PaaS) の組み合わせです。 コンピューティング コンポーネントやネットワーク コンポーネントなどのベース IaaS クラウド コンポーネントは、低レベルの制御とカスタマイズ オプションへのアクセスを提供します。 これに対し、AKS では、クラスターに必要な構成と機能の共通セットをユーザーに提供する、ターンキー Kubernetes のデプロイが提供されます。 AKS ユーザーは、カスタマイズとデプロイのオプションが制限されており、Kubernetes クラスターを直接管理しません。
AKS があれば、ユーザーはフル マネージドの "コントロール プレーン" を入手できます。 このコントロール プレーンには、Kubernetes クラスターを操作してエンド ユーザーに提供するために必要なすべてのコンポーネントとサービスが含まれています。 Microsoftは、すべての Kubernetes コンポーネントを維持および運用します。
Microsoftコントロール プレーンを使用して、次のコンポーネントを管理および監視します。
- Kubernetes API サーバーと
kubelet。 -
etcdまたは互換性のあるキー値ストア。サービス品質 (QoS)、スケーラビリティ、ランタイムを提供します。 - CoreDNS などの DNS サービス。
-
kube-proxyおよびクラスター ネットワーク(BYOCNI を使用する場合を除く)。 - kube-system 名前空間で実行されているその他のアドオンまたはシステム コンポーネント
エージェント ノードなどの一部のコンポーネントには、AKS クラスターの保守を支援する必要がある 共有責任があります。 たとえば、エージェント ノードのオペレーティング システム (OS) のセキュリティ修正プログラムを適用するには、ユーザー入力が必要です。
サービスは管理Microsoftと AKS チームがデプロイし、運用し、サービスの可用性と機能を担当するという意味で行われます。 これらのマネージド コンポーネントをお客様が変更することはできません。 Microsoftは、一貫性のあるスケーラブルなユーザー エクスペリエンスを確保するためにカスタマイズを制限します。
共同責任
クラスターを作成するときは、AKS によって作成される Kubernetes エージェント ノードを定義します。 ワークロードはこれらのノードで実行されます。 次のエージェント ノードの制約に留意してください。
- Microsoft サポートはアクセスが制限されています。 エージェント ノードはプライベート コードを実行し、機密データを格納するため、Microsoft サポートは、明示的なアクセス許可や支援なしに、これらのノードのサインイン、コマンドの実行、ログの表示を行うことはできません。
- 変更には Kubernetes ネイティブ メカニズムを使用します。 IaaS API を介してエージェント ノードに直接変更を加えた場合、クラスターはサポートされません。
DaemonSetなどの Kubernetes ネイティブ メカニズムを使用して変更を適用します。 - システムで作成されたメタデータは変更しないでください。 タグやラベルなどのメタデータを追加できますが、システムで作成されたメタデータを変更すると、クラスターはサポートされません。
責任の分担
次の表は、AKS クラスター全体のサポート責任をまとめたものです。また、AKS とオンプレミスで実行するセルフマネージド Kubernetes を比較します。 AKS では、Microsoftはコントロール プレーンとコア プラットフォームを管理します。 ノード構成、ワークロード、ネットワーク構成、およびデータを管理します。 共有領域は、Microsoftが機能を提供および維持し、それを有効、構成、またはスケジュールする場所です。 マトリックスをひとめで確認できるガイドとして使用し、サポートの詳細については、以下の詳細なセクションを参照してください。
次のキーを使用してマトリックスを読み取ります。
| Symbol | Meaning |
|---|---|
| 🔵 顧客 | この領域を所有し、管理します。 |
| 🟣 共有 | Microsoft はその機能を提供および維持し、お客様はそれを有効化、構成、またはスケジュール設定します。 |
| 🟢Microsoft | Microsoftは、この領域を所有し、管理します。 |
| ⚠️ サポートされていません | サポート対象外、またはベストエフォート対応のみ。 詳細については、「 サポートされていないシナリオ」を参照してください。 |
| 適用なし | この機能は、自己管理型のオンプレミス Kubernetes には適用されません。 |
| 責任領域 | オンプレミスの Kubernetes | AKS (Azure) |
|---|---|---|
| 物理とインフラストラクチャ | ||
| 物理データセンターとネットワーク | 🔵 顧客 | 🟢Microsoft |
| 物理ホスト (サーバーと VM) | 🔵 顧客 | 🟢Microsoft |
| コントロール プレーン | ||
Kubernetes コントロール プレーン (API サーバー、 etcd、スケジューラ、コントローラー) |
🔵 顧客 | 🟢Microsoft |
| コントロールプレーンの高可用性とSLA | 🔵 顧客 | 🟢Microsoft |
etcd バックアップ (自動、30 分ごと) |
🔵 顧客 | 🟢Microsoft |
| Kubernetes バージョンのアップグレード (コントロール プレーン) | 🔵 顧客 | 🟣 共有 |
| ノードと OS | ||
| ワーカー ノードのプロビジョニングとスケーリング | 🔵 顧客 | 🟣 共有 |
| ノード OS イメージと修正プログラムの適用 | 🔵 顧客 | 🟣 共有 |
| ノードの自動修復 | 適用なし | 🟢Microsoft |
| ノード プールの構成 (VM のサイズ、数、ラベル、テイント) | 🔵 顧客 | 🔵 顧客 |
| マネージド アドオンとコンポーネント | ||
| AKS マネージド アドオン (CoreDNS、Metrics Server、Azure Policy、CSI ドライバー) | 🔵 顧客 | 🟣 共有 |
コンテナー ランタイム (containerd) |
🔵 顧客 | 🟢Microsoft |
kubelet と kube-proxy |
🔵 顧客 | 🟢Microsoft |
| ネットワーク | ||
| Microsoftマネージド CNI (Azure CNI、Cilium、kubenet) | 🔵 顧客 | 🟣 共有 |
| 独自の CNI プラグインを持ち込む (BYOCNI) | 🔵 顧客 | 🔵 顧客 ⚠️ サポートされていません |
| VNet、サブネット、NSG、UDR | 🔵 顧客 | 🔵 顧客 |
| Microsoft が管理するイングレス コントローラーとロード バランサー | 🔵 顧客 | 🟣 共有 |
Microsoft以外のイングレス コントローラー (nginx、kong、traefik) |
🔵 顧客 | 🔵 顧客 ⚠️ サポートされていません |
| ネットワーク ポリシー (ポッド間トラフィック) | 🔵 顧客 | 🔵 顧客 |
| Security | ||
| Kubernetes RBAC とクラスター ロール | 🔵 顧客 | 🔵 顧客 |
| Microsoft Entra ID の統合 | 🔵 顧客 | 🟣 共有 |
| シークレットの管理 | 🔵 顧客 | 🔵 顧客 |
| ポッドのセキュリティ (セキュリティ コンテキスト、ポッド セキュリティ標準) | 🔵 顧客 | 🔵 顧客 |
| 画像のセキュリティと脆弱性のスキャン | 🔵 顧客 | 🟣 共有 |
| マネージド コンテナー イメージのセキュリティ 修正プログラムの適用 | 適用なし | 🟢Microsoft |
| ワークロード | ||
| アプリケーションのデプロイ (ポッド、デプロイ、StatefulSets) | 🔵 顧客 | 🔵 顧客 |
| アプリケーション コードとコンテナー イメージ | 🔵 顧客 | 🔵 顧客 |
| 永続ストレージ (ディスク、ファイル共有) | 🔵 顧客 | 🟣 共有 |
| 非Microsoftツールまたはオープンソース ツール (Istio、Helm チャート) | 🔵 顧客 | 🔵 顧客 ⚠️ サポートされていません |
DaemonSet ノードのカスタマイズのためのオブジェクト |
🔵 顧客 | 🔵 顧客 ⚠️ サポートされていません |
| データとコンプライアンス | ||
| 顧客データ | 🔵 顧客 | 🔵 顧客 |
| ID とアクセス管理 | 🔵 顧客 | 🔵 顧客 |
| 規制コンプライアンスとガバナンス | 🔵 顧客 | 🔵 顧客 |
| 可観測性 | ||
| プラットフォームの監視 (コントロール プレーンのログとメトリック) | 🔵 顧客 | 🟣 共有 |
| ワークロードの監視とアラート | 🔵 顧客 | 🔵 顧客 |
| ディザスター リカバリー | ||
| クラスターのバックアップとディザスター リカバリー | 🔵 顧客 | 🔵 顧客 |
次のマトリックス内の共有領域について、この表は Microsoft が提供するものと、お客様の責任範囲を示しています。
| 共同責任 | Microsoft が提供します | 顧客が提供する |
|---|---|---|
| Kubernetes バージョンのアップグレード | サポート対象バージョンと非推奨時期 | アップグレードをトリガーしてスケジュールする |
| ノード OS の修正プログラムの適用 | 更新されたノード イメージ | 自動アップグレード チャネルを選択するか、手動で適用する |
| ワーカー ノードのスケーリング | Cluster Autoscaler と Karpenter | ポリシー、最小/最大、優先度を構成する |
| マネージド アドオン | アドオン バージョンの出荷とパッチ | 有効化、無効化、設定 |
| CNI プラグイン | Azure CNI と Cilium をサポートします | プラグイン、CIDR 範囲、チューニングを選択する |
| Microsoft Entra ID の統合 | 統合機能を提供します | グループ、ロール、条件付きアクセスを構成する |
| 永続ストレージ | CSI ドライバーとAzure ディスクとファイル | ストレージ クラス、PVC、およびバックアップを構成する |
| プラットフォームの監視 | コントロール プレーンのログとメトリックを出力します | 診断設定を有効にしてアラートを作成する |
| 画像の脆弱性スキャン | マネージド コンテナー イメージをスキャンしてパッチを適用する | VHD を更新し、アプリケーション イメージを自ら管理する |
Note
この記事では、Azureで実行される AKS クラスターの責任の分割について説明します。 また、 AKS は、AKS ハイブリッドと Edge を介して独自のインフラストラクチャ上で実行されます。この分割は、物理ハードウェアを所有し、一部のオプションではクラスターを自己管理するため、デプロイ オプションによって異なります。 これらの責任については、 AKS ハイブリッドと Edge のサポート ポリシーに関する説明を参照してください。
AKS のサポート範囲
次のセクションでは、AKS テクニカル サポートでサポートされているシナリオとサポートされていないシナリオについて説明します。
サポートされているシナリオ
Microsoftは、次の例のテクニカル サポートを提供します。
| Area | Microsoftでサポートされるもの |
|---|---|
| コントロールプレーンの接続性 | API サーバーなど、AKS が提供およびサポートするすべての Kubernetes コンポーネントへの接続。 |
| コントロール プレーン操作 | コントロール プレーン、API サーバー、 etcd、CoreDNS などの Kubernetes コントロール プレーン サービスの管理、アップタイム、QoS、操作。 |
etcd データ ストア |
ディザスター プランニングとクラスター状態の復元のために、すべての etcd データの自動で透過的なバックアップを 30 分ごとに行います。 バックアップは、ユーザーまたは他のユーザーが直接使用することはできません。 オンデマンドのロールバックまたは復元は、機能としてサポートされていません。 |
| Azure クラウド プロバイダーの統合 | BYOCNI が使用されている場合を除き、ロード バランサー、永続ボリューム、ネットワーク (Kubernetes および Azure CNI) など、Azure クラウド プロバイダー ドライバーの統合ポイント。 |
| コントロールプレーンのカスタマイズ | Kubernetes API サーバー、 etcd、CoreDNS などのコントロール プレーン コンポーネントのカスタマイズに関する質問。 |
| ネットワーク | DNS 解決、パケット損失、ルーティングなどのネットワーク アクセスと機能の問題 ( BYOCNI を除く)。 サポートされるシナリオには、マネージド サブネットまたはカスタム (Bring Your Own) サブネットを使用した kubenet および Azure CNI、他のAzure サービスおよびアプリケーションへの接続が含まれます。Microsoft管理されたイングレス コントローラーとロード バランサーの構成、ネットワーク パフォーマンスと待機時間、およびMicrosoftマネージド ネットワーク ポリシー。 |
| エージェントノード コンポーネント | エージェント ノード上の kubelet、 kube-proxy、 containerd、ネットワーク トンネルの自動修復。 詳細については、「AKS エージェント ノードのMicrosoft責任」を参照してください。 |
Microsoftまたは AKS によって実行されるすべてのクラスター アクションは、組み込みの Kubernetes ロール aks-serviceと組み込みのロール バインド aks-service-rolebindingの下で同意を得て行われます。これは、ロールをaks-support Microsoft サポート サービス ID にバインドします。 このロールにより、AKS はクラスターの問題のトラブルシューティングと診断を行うことができますが、アクセス許可を変更したり、ロールやロール のバインドを作成したり、他の高い特権アクションを実行したりすることはできません。 ロールアクセスは、アクティブなサポートチケットの下で、Just-In-Time (JIT) アクセスを使用する場合にのみ有効になります。
サポートされていないシナリオ
Microsoftでは、次のシナリオのテクニカル サポートは提供されません。
| Scenario | サポートしていません |
|---|---|
| Kubernetes の使用方法 | カスタム イングレス コントローラーを作成する方法や、Microsoft以外のソフトウェアを適用する方法など、Kubernetes の一般的な使用方法に関するアドバイス。 |
| Microsoft以外のオープンソース プロジェクト | コントロール プレーンの一部ではない、または AKS でデプロイされている Istio、Helm、Envoy などのプロジェクト。 |
| Microsoft以外のクローズド ソース ソフトウェア | セキュリティ スキャン ツールとネットワーク デバイスまたはソフトウェア。 |
| アプリケーション固有のコード | アプリケーション固有のコードの構成またはトラブルシューティング、または AKS クラスター内で実行されているMicrosoft以外のアプリケーションまたはツールの動作 (AKS プラットフォーム自体に関連しないアプリケーションのデプロイの問題を含む)。 |
| アプリケーション証明書 | AKS 上で実行されるアプリケーションの証明書の発行、更新、または管理。 |
| ネットワークのカスタマイズ | VPN やMicrosoft以外のファイアウォールなど、AKS ドキュメント以外のネットワークのカスタマイズ。 |
| BYO CNI プラグイン | BYOCNI モードで使用されるカスタムまたは非Microsoft CNI プラグイン。 |
| Microsoft以外のネットワーク ポリシー | Microsoft管理されていないネットワーク ポリシーの構成またはトラブルシューティング。 ネットワーク ポリシーの使用はサポートされていますが、Microsoft サポートはカスタム ネットワーク ポリシー構成に起因する問題を調査できません。 |
| Microsoft以外のイングレス コントローラー |
nginx、kong、traefikなどのイングレス コントローラー。 |
| DaemonSet 用のカスタム スクリプト |
DaemonSet ノード構成をカスタマイズするために使用されるスクリプト。 |
| 待機およびプロアクティブなサポート | 運用上のリスクを軽減するためのプロアクティブまたはスタンバイのサポート。 Microsoftはリアクティブ サポートのみを提供します。 |
| 30 日未満の CVE | ベンダー修正の公開から30日未満の脆弱性およびCVE |
| カスタム コード サンプル | 環境またはアプリケーションに固有のカスタム コード サンプルまたはスクリプト。 |
| Azure Policy のカスタム ロジック | Rego ベースのポリシーなど、カスタム Azure Policy ロジックの詳細なトラブルシューティング。 |
これらのシナリオの中には、Microsoftが引き続き役立つ内容に関するより多くの微妙な違いがあります。 詳細については、「 サポートされていないシナリオの詳細」を参照してください。
サポートされていないシナリオの詳細
サポートされていないいくつかのシナリオでは、Microsoftが引き続き役立つ内容に関する微妙な点が追加されています。
- Kubernetes の使用方法。 Microsoft サポートでは、カスタム イングレス コントローラーの作成、アプリケーション ワークロードの使用、Microsoft以外のソフトウェア パッケージまたはオープンソースのソフトウェア パッケージまたはツールの適用方法に関するアドバイスは提供されません。 Microsoft サポートは、AKS クラスターの機能、カスタマイズ、チューニング (Kubernetes 操作の問題や手順など) についてアドバイスできます。
- Microsoft以外のオープンソース プロジェクト。 これらのプロジェクトは、Kubernetes コントロール プレーンの一部として提供されたり、AKS クラスターと共にデプロイされたりすることはありません。Istio、Helm、Envoy などが含まれる場合があります。 Microsoftは、Helm などのプロジェクトに対してベスト エフォート型のサポートを提供できます。 ツールが Kubernetes Azure クラウド プロバイダーやその他の AKS 固有のバグと統合されている場合、Microsoftでは、Microsoftドキュメントの例とアプリケーションがサポートされます。
- ネットワークのカスタマイズ。 AKS ドキュメントに記載されているもの以外のカスタマイズの場合、Microsoft サポートは、VPN やファイアウォールなど、クラスターの送信トラフィックを提供するためのデバイスまたは仮想アプライアンスを構成できません。 ベスト エフォート ベースで、Microsoft サポート は Azure Firewall に必要な構成について助言する場合がありますが、その他の Microsoft 製以外のデバイスについては助言しません。
- Microsoft以外のイングレス コントローラー。
nginx、kong、traefikなどのコントローラーの場合、これには、AKS 固有の操作の後に発生する機能の問題が含まれます。たとえば、イングレス コントローラーが Kubernetes バージョンのアップグレード後に動作を停止する場合などです。これは、イングレス コントローラーのバージョンと新しい Kubernetes バージョンの間の非互換性に起因する可能性があります。 完全にサポートされているオプションについては、Microsoftマネージド イングレス コントローラー オプションを検討してください。 - カスタム DaemonSet スクリプト。
構成ファイルのパラメーターが不十分な場合は、エージェント ノードにMicrosoft以外のソフトウェアを調整、変更、またはインストールするには、
DaemonSetを使用することをお勧めしますが、Microsoft サポートカスタム スクリプトによって発生する問題のトラブルシューティングを行うことはできません。 - 待機と先回りしたサポート。 Microsoft サポートは、アクティブな問題を解決するための事後対応型のサポートを提供します。 運用上のリスクを排除し、可用性を向上させ、パフォーマンスを最適化するためのスタンバイまたはプロアクティブなサポートについては説明しません。 対象となるお客様は、アカウント チームに連絡して、Azure Event Management サービス (イベント中のプロアクティブ なソリューション リスク評価とカバレッジを含む有料サービス) に指名することができます。
- 30 日未満の CVE。 更新された VHD を実行する限り、30 日を超えるベンダー修正プログラムを含むコンテナー イメージ CVE は必要ありません。 VHD を更新し、CVE レポートをフィルター処理し、30 日以上経過したベンダー修正プログラムを含む CVE のみの一覧をMicrosoft サポート提供するのは、お客様の責任です。 Microsoftは、30 日以上前にリリースされたベンダー修正プログラムを使用してコンポーネントに対処するために内部的に機能します。 Microsoftでは、クラスターの作成時またはマネージド アドオンを介してデプロイされた AKS ノード イメージやマネージド コンテナー イメージなど、Microsoftマネージド コンポーネントに対してのみ CVE 関連のサポートが提供されます。 詳細については、「Azure Kubernetes Service (AKS)の脆弱性管理」を参照してください。
- カスタム コード サンプル。 Microsoft サポートサポート ケース内の小さなコード サンプルを提供して確認し、Microsoft製品の機能の使用方法を示すことができますが、環境やアプリケーションに固有のカスタム コード サンプルを提供することはできません。
- カスタム Azure Policy ロジック。 Microsoft サポートでは、AKS でカスタム Azure Policy定義を適用および評価する方法に関する一般的なガイダンスを提供できます。 特定のポリシーがワークロードを許可または拒否する理由など、顧客が作成したポリシー ロジック (Rego ベースのポリシーを含む) の詳細なトラブルシューティングは、通常、サポート範囲外です。
独自の CNI サポート境界を持ち込む
--network-plugin noneを使用して Bring Your Own CNI (BYOCNI) を使用してクラスターをデプロイする場合、Microsoft サポートは CNI 関連の問題を解決できません。 CNI プラグインのライフサイクルを担当しており、CNI プラグイン ベンダーからのサポートを求める必要があります。 Microsoftは、CNI に関連しない問題を引き続きサポートします。
| Microsoftサポート | Microsoftではサポートされていません |
|---|---|
| ノードのプロビジョニング、コントロール プレーン、およびその他の CNI 以外の問題 | 最も東西 (ポッド間) トラフィックの問題 |
Kubernetes API サーバー、 etcd、スケジューラ |
kubectl proxy および同様のコマンド |
ノード OS と kubelet |
CNI プラグインのインストール、構成、トラブルシューティング |
| Azure のロード バランサーとマネージド コンポーネント | ポッド IP アドレス管理 (IPAM) |
詳細については、「 Bring Your Own CNI (BYOCNI)」を参照してください。
エージェント ノードに対する AKS のサポート範囲
次のセクションでは、AKS エージェント ノードのMicrosoftと顧客の責任について説明します。
次の表は、エージェント ノードの責任をひとめでまとめたものです。 詳細については、以下のセクションを参照してください。
| 特徴 | Microsoft | Customer |
|---|---|---|
| 監視エージェントとネットワーク エージェントを含むベース OS イメージ | 提供 | 適用なし |
ノード上のコントロール プレーン コンポーネント (kubelet、 kube-proxy、 containerd、ネットワーク トンネル) |
自動修復 | 適用なし |
| 正常でないノードの自動修復 | 自動 | 適用なし |
| ノード OS のパッチとイメージ (毎週) | 公開 | 90 日以内に申請する (手動または自動アップグレード) |
| Kubernetes バージョンの通貨 | パッチとバージョンを公開する | サポートされているバージョンでクラスターを保持する |
| ノードのカスタマイズ | 適用なし |
DaemonSetを使用する (ノードが壊れた場合はサポートされません) |
| IaaS レベルのノードの変更 | 適用なし | サポートされていません。これにより、クラスターはサポート対象外になります |
AKS エージェント ノードにおける Microsoft の責任
Microsoftとあなたは、次の場所にあるKubernetesエージェントノードの責任を共有します。
- ベース OS イメージには、監視エージェントやネットワーク エージェントなどの追加が必要です。
- エージェント ノードが OS 修正プログラムを自動的に受信する。
- エージェント ノードで実行される Kubernetes コントロール プレーン コンポーネントに関する問題は、システムによって自動的に修復されます。 これらのコンポーネントには、次のものが含まれます。
kube-proxy- Kubernetes コントロール プレーンへの通信パスを提供するネットワーク トンネル
kubeletcontainerd
エージェント ノードが動作していない場合、AKS は個々のコンポーネントまたはエージェント ノード全体を再起動する可能性があります。 これらの再起動操作は自動化され、一般的な問題の自動修復が提供されます。 自動修復メカニズムの詳細については、「 ノードの自動修復」を参照してください。
AKS エージェント ノードに対するお客様の責任
Microsoftでは、イメージ ノードのパッチと新しいイメージが毎週提供されます。 エージェント ノード OS とランタイム コンポーネントを最新の状態に保つには、これらのパッチと更新プログラムを手動または自動で定期的に適用する必要があります。 Microsoftでは、90 日を超えるノード イメージはサポートされていません。 詳細については、以下を参照してください:
同様に、AKS は Kubernetes の新しいパッチとマイナー バージョンを定期的にリリースしています。 これらの更新プログラムには、Kubernetes に対するセキュリティまたは機能の強化が含まれていることがあります。 クラスターの Kubernetes バージョンを最新の状態に保ち、AKS Kubernetes のサポート バージョン ポリシーに従う責任はユーザーが担います。
エージェント ノードのユーザー カスタマイズ
Note
AKS エージェント ノードは、Azure ポータルに標準Azure IaaS リソースとして表示されます。 ただし、これらの仮想マシンはカスタム Azure リソース グループにデプロイされます (プレフィックスは MC_)。 ベース OS イメージを変更したり、IaaS API またはリソースを使用してこれらのノードに直接カスタマイズしたりすることはできません。 AKS API から実行されないカスタム変更は、アップグレード、スケール、更新、または再起動によって保持されません。 また、 CustomScriptExtension などのノードの拡張機能を変更すると、予期しない動作が発生する可能性があり、禁止する必要があります。
Microsoft サポートが変更を指示しない限り、エージェント ノードに変更を加えないでください。
AKS は、ユーザーに代わってエージェント ノードのライフサイクルと操作を管理します。エージェント ノードに関連付けられている IaaS リソースの変更はサポートされていません。 サポートされていない操作の例として、Azure ポータルまたは API から構成を手動で変更してノード プール仮想マシン スケール セットをカスタマイズする方法があります。
ワークロード固有の構成またはパッケージの場合、AKS では Kubernetes DaemonSetを使用することをお勧めします。
Kubernetes 特権DaemonSetコンテナーとinit コンテナーを使用すると、クラスター エージェント ノードでMicrosoft以外のソフトウェアを調整または変更またはインストールできます。 このようなカスタマイズの例としては、カスタム セキュリティ スキャン ソフトウェアの追加や、sysctl 設定の更新などがあります。
上記の要件が適用される場合は、このパスをお勧めしますが、AKS エンジニアリングとサポートは、カスタムデプロイされた DaemonSetが原因でノードを使用できなくなる変更のトラブルシューティングや診断には役立たない。
セキュリティの問題と修正プログラムの適用
AKS のマネージド コンポーネント 1 つ以上でセキュリティ上の欠陥が見つかった場合、AKS チームは問題を軽減するために、修正プログラムを影響を受けるすべてのクラスターに適用します。 または、AKS チームからアップグレード ガイダンスが提供されます。
セキュリティ上の欠陥の影響を受けるエージェント ノードの場合、Microsoftは影響の詳細と、セキュリティの問題を修正または軽減するための手順について通知します。
ノードのメンテナンスとアクセス
エージェント ノードにサインインして変更することはできますが、この操作は実行しないでください。 変更を行うと、クラスターがサポートできなくなる可能性があります。
ネットワーク ポート、アクセス、ネットワーク セキュリティ グループ (NSG)
ネットワーク セキュリティ グループ (NSG) は、カスタム サブネットでのみカスタマイズできます。 次の表は、NSG をカスタマイズできる場所を示しています。
| ネットワークの範囲 | NSG をカスタマイズできますか? |
|---|---|
| カスタム サブネット | はい |
| マネージド サブネット | いいえ |
| エージェント ノードの NIC レベル | いいえ |
AKS には、特定のエンドポイントへのエグレス要件があります。 エグレスを制御し、必要な接続を確保するには、 エグレス トラフィックの制限に関するページを参照してください。 イングレスの場合、要件はクラスターにデプロイするアプリケーションに基づいています。
停止された、割り当て解除された、または準備ができていないノード
次の表は、各ライフサイクル状態の AKS クラスターに対する動作と、関連するタイムラインをまとめたものです。
| Scenario | Behavior | Timeline |
|---|---|---|
クラスターが停止しました az aks stop |
状態を保持した後、削除 | 保存期間 12 か月 |
| すべてのノードの手動割り当て解除 (IaaS API、Azure CLI、またはポータル) | サポート対象外と見なされ、AKS により停止され、その後は通常どおり保持される | 30 日後に停止しました |
| 準備完了ノードが 0 個、実行中の VM が 0 個 | クラスターが停止しました | 30 日後 |
| 一時停止したサブスクリプション | クラスターはすぐに停止し、その後削除されました | 90 日後に削除されました |
| 削除されたサブスクリプション | クラスターが直ちに削除されました | 即時 |
AKS ワークロードを継続的に実行する必要がない場合は、すべてのノード プールとコントロール プレーンを 停止する AKS クラスターを停止し、必要に応じてもう一度開始します。 IaaS API、Azure CLI、または Azure ポータルを使用してノードの割り当てを手動で解除することは、クラスターを停止するサポートされている方法ではありません。
AKS は、サポート ガイドラインから構成されたコントロール プレーンを 30 日以上アーカイブする権利を留保します。 AKS は、クラスター etcd メタデータのバックアップを保持し、アクティブなエージェント ノードへのアップグレードやスケールなど、サポートに戻す PUT 操作でクラスターを再割り当てできます。
非サポートのアルファとベータの Kubernetes 機能
AKS では、アップストリームの Kubernetes プロジェクト内で安定したベータ機能がサポートされますが、特に記載がない限りアルファ機能はサポートされません。 次の表は、機能の種類別のサポートをまとめたものです。
| 機能の種類 | サポートされていますか? | メモ |
|---|---|---|
| 安定版のアップストリーム Kubernetes の機能 | はい | 完全にサポートされています。 |
| ベータアップストリーム Kubernetes の機能 | はい | 特に記載がない限り、サポートされます。 |
| アルファ アップストリーム Kubernetes の機能 | いいえ | 特に記載がない限り、サポートされていません。 |
| AKS プレビュー機能と機能フラグ | ベスト エフォート | 本番環境向けではありません。 営業時間のサポートのみ。 プレビュー機能または機能フラグを参照してください。 |
プレビュー機能または機能フラグ
拡張テストとユーザー フィードバックを必要とする機能の場合、Microsoft では、新しいプレビュー機能または機能フラグの背後にある機能をリリースします。 これらの機能は、プレリリースまたはベータ機能としてお考えください。
プレビュー機能または機能フラグは、運用環境向けではありません。 API と動作の継続的な変更、バグの修正、その他の変更により、クラスターが不安定になったり、ダウンタイムが生じたりする可能性があります。
パブリック プレビューの機能はベスト エフォート サポートに該当します。これらの機能はプレビュー段階であり、運用環境向けではありません。 AKS テクニカル サポート チームは、営業時間内にのみサポートを提供します。 詳細については、「Azure サポートに関する FAQ を参照してください。
アップストリームのバグと問題
アップストリームの Kubernetes プロジェクトにおける開発速度では、バグが必ず発生します。 これらのバグの一部には、修正プログラムを適用できず、AKS システム内で回避できないものがあります。 代わりに、バグ修正では、アップストリーム プロジェクト (Kubernetes、ノードまたはエージェントオペレーティング システム、カーネルなど) に対するより大きなパッチが必要です。 Microsoftが所有するコンポーネント (Azure クラウド プロバイダーなど) の場合、AKS と Azure の担当者は、コミュニティの上流で問題を修正することに取り組んでいます。
テクニカル サポートの問題に対する根本原因が 1 つ以上のアップストリームのバグである場合、AKS のサポート チームとエンジニアリング チームは次のことを行います。
- アップストリームのバグを特定し、その問題がお客様のクラスターやワークロードに影響する理由を説明するのに役立つサポートの詳細にリンクします。 お客様は、必要なリポジトリへのリンクを受け取り、問題を監視し、新しいリリースで修正プログラムが提供されるタイミングを確認できます。
- 潜在的な回避策または軽減策を提供します。 問題を軽減できる場合は、既知の問題が AKS リポジトリに提出されます。 既知の問題の記録には、その内容が説明されています。
- アップストリームのバグへのリンクを含む問題
- 回避策、および解決策のアップグレードやその他の永続化に関する詳細情報
- アップストリームのリリース周期に基づく、問題の組み込みの大まかなタイムライン