Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym omówieniu wyjaśniono funkcję zarządzanych pul węzłów systemowych, która jest domyślnie włączona w nowych klastrach AKS Automatic i dostępna tylko w usłudze AKS Automatic. Zarządzane pule węzłów systemu umożliwiają skoncentrowanie się na aplikacjach, podczas gdy usługa AKS zarządza podstawową infrastrukturą, w tym pulami węzłów systemowych, w celu zoptymalizowania wydajności i niezawodności.
Aby utworzyć klaster AKS Automatic z zarządzanymi systemowymi pulami węzłów, zobacz przewodnik Szybki start: Tworzenie klastra Azure Kubernetes Service (AKS) Automatic.
Najważniejsze funkcje i korzyści
Funkcja zarządzanych pul węzłów systemu umożliwia skoncentrowanie się na aplikacjach, a usługa AKS Automatic zapewnia, że podstawowa infrastruktura jest zoptymalizowana pod kątem wydajności i niezawodności. Najważniejsze funkcje i korzyści obejmują:
- Brak obciążenia operacyjnego: usługa AKS aprowizuje, uaktualnia i skaluje pule węzłów systemowych automatycznie, eliminując konieczność ręcznej interwencji.
- Uproszczone tworzenie klastra: Nie musisz śledzić ani przydzielać limitów zasobów obliczeniowych dla pul węzłów systemowych, ponieważ usługa AKS zarządza tymi limitami za Ciebie.
- Efektywność kosztowa: Maszyny wirtualne (VM) działające w pulach węzłów systemowych nie są obciążane kosztami subskrypcji klientów, co pozwala na optymalizację kosztów przy zachowaniu wysokiej wydajności.
- Zwiększona wydajność: izolowanie obciążeń systemowych z aplikacji klientów zwiększa niezawodność i zapewnia spójną wydajność wspieraną przez umowy dotyczące poziomu usług (SLA).
- Zarządzana pula węzłów systemu domyślnie: Nowe automatyczne klastry, które są tworzone, domyślnie włączają zarządzaną pulę węzłów systemu. Jeśli masz istniejący klaster automatyczny bez zarządzanych pul węzłów systemu, należy ponownie utworzyć klaster i zmigrować obciążenia.
- Autoskalowanie i naprawa węzła: funkcja automatycznego skalowania klastra jest włączona dla węzłów systemowych w zarządzanej puli węzłów systemu. Automatyczna naprawa węzła jest włączona dla węzłów systemowych w zarządzanej puli węzłów systemu.
Ważne
Począwszy od wersji AKS 1.36 nowe klastry AKS Automatic będą domyślnie włączać Kubernetes Gateway API za pośrednictwem dodatku routingu aplikacji zamiast Managed NGINX Ingress z dodatkiem routingu aplikacji ze względu na wycofanie upstreamowego Ingress NGINX.
Nie ma to wpływu na istniejące klastry automatyczne, ale należy rozpocząć migrację do interfejsu API usługi Kubernetes Gateway za pośrednictwem dodatku routingu aplikacji.
Ograniczenia
Następujące ograniczenia dotyczą klastrów automatycznych usługi AKS:
- Usługa AKS Automatic jest ogólnie dostępna w następujących regionach:
australiaeast,austriaeast,belgiumcentral,brazilsouth,canadacentral,centralindia,centralus,chilecentral,denmarkeast,eastasia,eastus,eastus2,francecentral,germanywestcentral,indonesiacentral,israelcentral,italynorth,japaneast,japanwest,koreacentral,malaysiawest,mexicocentral,newzealandnorth,northeurope,norwayeast,polandcentral,southafricanorth,southcentralus,southeastasia,spaincentral,swedencentral,switzerlandnorth,uaenorth,uksouth,westeurope,westus2,westus3.- Nowe klastry AKS Automatic mają domyślnie włączone zarządzane pule węzłów systemowych i LocalDNS. W żadnym regionie nie można utworzyć klastrów AKS Automatic bez zarządzanych pul węzłów systemowych.
- Klaster automatyczny AKS ma wstępnie skonfigurowaną blokadę grupy zasobów węzłów, która nie pozwala na wprowadzanie zmian w grupie zasobów
MC_, uniemożliwiając tworzenie łączy sieci wirtualnej w domyślnej prywatnej strefie DNS. W przypadku scenariuszy między sieciami wirtualnymi (VNet) lub niestandardowymi systemami DNS użyj niestandardowej sieci i prywatnego DNS, postępując zgodnie z instrukcjami podanymi w Utwórz prywatny klaster usługi Azure Kubernetes (AKS) automatyczny w niestandardowej sieci wirtualnej. - Azure CLI wymagana jest wersja 2.86.0 lub nowsza. Aby znaleźć wersję, uruchom
az --versionpolecenie . Jeśli musisz zainstalować lub uaktualnić, zobacz Install Azure CLI. - Następujące rozszerzenia nie są obsługiwane:
- Węzły systemu Windows nie są obsługiwane.
- Migracja z podstawowej jednostki SKU usługi AKS do automatycznej jednostki SKU nie jest obsługiwana.
- Migracje między klastrami automatycznymi usługi AKS bez zarządzanych pul węzłów systemowych i automatycznych klastrów usługi AKS z zarządzanymi pulami węzłów systemu nie są obsługiwane.
Składniki zarządzanych pul węzłów systemu
W poniższej tabeli przedstawiono składniki zarządzane przez usługę AKS w zarządzanych pulach węzłów systemu. Usługa AKS obsługuje tworzenie, uaktualnianie i skalowanie węzłów systemowych, na których uruchamiane są te składniki.
| Składnik | Namespace | Deployment |
|---|---|---|
| Tożsamość zadania | kube-system |
azure-wi-webhook-controller-manager |
| CoreDNS | kube-system |
coredns, coredns-autoscaler |
| Gumka | kube-system |
eraser-controller-manager |
| Skalowanie automatyczne oparte na zdarzeniach platformy Kubernetes (KEDA) | kube-system |
keda-admission-webhooks, keda-operatorkeda-operator-metrics-apiserver |
| Konnectivity | kube-system |
konnectivity-agent, konnectivity-agent-autoscaler |
| Metrics Server (Serwer metryk) | kube-system |
metrics-server |
| Automatyczne skalowanie pionowe Podów (VPA) | kube-system |
vpa-admission-controller, vpa-recommendervpa-updater |
Inne dodatki i rozszerzenia są uruchamiane w węźle aks-system-surge z skalowaniem obsługiwanym przez automatyczne aprowizowanie węzłów (NAP).
DaemonSets Uruchom zarówno na zarządzanych pulach węzłów systemowych, jak i na węzłach w ramach Twojej subskrypcji, w tym na węzłach aks-system-surge.
Ograniczenia zabezpieczeń dla zarządzanych pul węzłów systemu
Ponieważ usługa AKS zarządza pulą węzłów systemowych w Twoim imieniu, usługa AKS stosuje wiele warstw ograniczeń zabezpieczeń za pomocą wbudowanych zasad, podstawowych standardów zabezpieczeń zasobników i zasad czasu przyjmowania. Te ograniczenia pomagają chronić zarządzane składniki systemu i zachować granicę między obciążeniami klientów i infrastrukturą zarządzaną przez usługę AKS.
| Ograniczenie | Co uniemożliwia usługa AKS | Dlaczego ma to znaczenie |
|---|---|---|
| Zmiany zasobów systemu zarządzanego | Tworzenie, aktualizowanie lub usuwanie zasobów w przestrzeniach nazw systemu zarządzanego przez usługę AKS. | Pomaga chronić składniki zarządzane przez usługę AKS przed zmianami inicjowanych przez klienta. |
| Interakcyjny dostęp do zasobników systemowych | Używanie zasobników exec, attach lub port-forward przeciwko zasobnikom systemowym zarządzanym przez AKS. |
Pomaga zapobiegać bezpośredniemu dostępowi do obciążeń systemowych uruchomionych w zarządzanych pulach węzłów systemu. |
| Zmiany zarządzanego węzła systemu | Modyfikowanie zarządzanych węzłów systemowych lub etykietowanie zwykłych węzłów jako zarządzanych węzłów systemowych. | Pomaga zachować granicę między węzłami zarządzanymi przez klienta i węzłami systemu zarządzanymi przez usługę AKS. |
| Umieszczanie obciążenia na zarządzanych węzłach systemowych | Planowanie lub uruchamianie zadań klientów na węzłach systemu zarządzanych przez usługę AKS, w tym zadań z zastrzeżonymi tolerancjami, szerokimi tolerancjami wieloznacznymi lub niestandardowymi programami planującymi. | Pomaga zapobiegać uruchamianiu obciążeń klientów w dedykowanych węzłach systemowych. |
| Ścieżki dostępu uprzywilejowanego klastra | Udzielanie dostępu do poufnych uprawnień serwera proxy węzła. | Zmniejsza ścieżki, które mogą omijać normalne kontrole lub eskalować dostęp do zasobów klastra. |
| Personifikacja tożsamości chronionej | Podszywanie się pod chronione tożsamości kont usług AKS, Kubernetes lub systemowych. | Pomaga zapobiegać podszywaniu się pod tożsamości używane przez zaufane składniki systemowe. |
| Zmiany kontroli zabezpieczeń zarządzane przez usługę AKS | Modyfikowanie zasad zabezpieczeń zarządzanych przez usługę AKS i mechanizmów kontroli dostępu. | Pomaga zapobiegać osłabianiu lub wyłączaniu kontrolek chroniących zarządzane pule węzłów systemu. |
Nieobsługiwane operacje interfejsu API usługi AKS
Następujące operacje interfejsu API usługi AKS nie są obsługiwane:
- Aktualizacja zarządzanej puli węzłów systemu.
- Usuwanie puli węzłów zarządzanych systemowo.
- Zatrzymywanie klastra za pomocą zarządzanej puli węzłów systemowych.
- Wyświetlanie listy pul agentów w klastrze nie obejmuje zarządzanych pul węzłów systemu.