Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Rozszerzenia klastra zapewniają doświadczenie kontrolowane przez Azure Resource Manager, ułatwiając instalację i zarządzanie cyklem życia usług, takich jak Azure Machine Learning czy aplikacji Kubernetes na klastrze AKS. Ta funkcja umożliwia:
- Wdrożenie rozszerzeń oparte na Azure Resource Manager, w tym wdrożenia na dużą skalę w klastrach AKS.
- Zarządzanie cyklem życia rozszerzenia (Aktualizacja, usuwanie) z Azure Resource Manager.
Kategorie rozszerzeń klastra
Istnieją dwie kategorie rozszerzeń klastrów: Core i Standard , które można wdrożyć w klastrach usługi AKS.
Rozszerzenia podstawowe
Podstawowe rozszerzenia Kubernetes mają większą dostępność w regionach, bardziej zintegrowane doświadczenie AKS i dostosowanie wersji do wydań AKS. Azure Backup i monitorowanie Azure dla kontenerów to podstawowe rozszerzenia.
Nattywne doświadczenie AKS
Podstawowymi rozszerzeniami można zarządzać za pomocą az aks polecenia CLI.
az aks extension create \
--name <core extension name> \
--extension-type <type> \
--cluster-name <name> \
--resource-group <group>
Aby uzyskać więcej informacji na temat poleceń, zobacz az aks.
Zasady wydania
Drobne i główne uaktualnienia rozszerzeń rdzeniowych pojawiają się wraz z aktualizacjami wersji pomniejszych i głównych AKS, aby uniknąć wprowadzania zmian przełamujących kompatybilność i zapewnić lepszą niezawodność.
Migracja dodatków do rozszerzenia podstawowego
usługi Azure Monitor, w tym Container Insights, Managed Prometheus oraz Application Insights przechodzą do modelu zaplecza opartego na rozszerzeniu klastra. Ta zmiana aktualizuje dodatki monitorowania usługi AKS do modelu zarządzania opartego na rozszerzeniach bez zmian w funkcji ani środowiska użytkownika.
Ta migracja zaplecza jest niedestruktywna i nie zmienia doświadczenia użytkownika, ani nie wymaga działania od klienta.
Nie ma wpływu na obciążenia, zbieranie danych lub funkcje monitorowania.
Azure CLI, portal Azure i wszystkie środowiska klienta nadal działają zgodnie z oczekiwaniami.
Notatka
- Ograniczenia zasad platformy Azure: Niestandardowe zasady platformy Azure, które blokują tworzenie lub aktualizowanie zasobu typu cluster extensions, muszą zostać zaktualizowane lub objęte wyjątkiem.
- Blokady zasobów platformy Azure: Blokady zasobów platformy Azure mogą blokować zarządzanie typem zasobu rozszerzeń klastra.
Szczegółowe informacje na temat ograniczania ryzyka można znaleźć w dokumentacji rozwiązywania problemów .
Standardowe rozszerzenia
Aby uzyskać informacje o innych rozszerzeniach klastra, zobacz tabelę w Aktualnie dostępne rozszerzenia oraz Aplikacje Kubernetes wdrożone za pośrednictwem Azure Marketplace są typu standardowego.
Rozszerzeniami standardowymi można zarządzać za pomocą polecenia az k8s-extension wiersza polecenia. Aby uzyskać więcej informacji, zobacz Wdrażaj i zarządzaj rozszerzeniami klastra za pomocą Azure CLI.
az k8s-extension create \
--name <standard extension name> \
--extension-type <extension-type> \
--scope cluster \
--cluster-name <clusterName> \
--resource-group <resourceGroupName> \
--cluster-type managedClusters
Wymagania dotyczące rozszerzenia klastra
Platforma rozszerzeń klastra jest obsługiwana we wszystkich regionach, w których wdrożono usługę AKS. Mimo że platforma jest dostępna we wszystkich regionach, sprawdź dostępność regionów dla poszczególnych rozszerzeń.
Ważne
Upewnij się, że klaster usługi AKS został utworzony przy użyciu tożsamości zarządzanej, ponieważ rozszerzenia klastra nie działają z klastrami opartymi na pryncypale usługi.
W przypadku nowych klastrów, utworzonych przy użyciu az aks create, tożsamość zarządzana jest konfigurowana domyślnie. W przypadku istniejących klastrów bazujących na głównych zasadach usługi, które muszą zostać przełączone na tożsamość zarządzaną, można to włączyć, uruchamiając az aks update z flagą --enable-managed-identity. Aby uzyskać więcej informacji, zobacz Używanie tożsamości zarządzanej.
Notatka
Jeśli włączyłeś Microsoft Entra tożsamość zarządzaną przez pod w klastrze AKS lub rozważasz jego zaimplementowanie, zalecamy najpierw przejrzenie Omówienia tożsamości obciążeń, aby zrozumieć nasze zalecenia i opcje dotyczące konfiguracji klastra do używania Tożsamość obciążeń Microsoft Entra (wersja zapoznawcza). Ta metoda uwierzytelniania zastępuje tożsamość zarządzaną przez pod (w wersji zapoznawczej), która integruje się z natywnymi możliwościami platformy Kubernetes w celu federacji z dowolnymi zewnętrznymi dostawcami tożsamości. Tożsamość zarządzana przez pod open source Microsoft Entra (wersja przedpremierowa) w Azure Kubernetes Service została wycofana od 24 października 2022 r.
Obecnie dostępne rozszerzenia
Obsługa rozszerzeń w zakresie zabezpieczeń, tożsamości, sieci i gotowości do wdrożenia różni się w zależności od rozszerzenia. Poniższa tabela zawiera bieżący stan pomocy technicznej dla każdej możliwości. Służy do określania, czy rozszerzenie spełnia wymagania operacyjne i dotyczące ładu w organizacji.
- Federal Information Processing Standard (FIPS) 140-3 to amerykański standard rządowy, który definiuje minimalne wymagania dotyczące zabezpieczeń modułów kryptograficznych w produktach i systemach technologii informatycznych.
- Tożsamość obciążenia roboczego jest niezbędna do bezpiecznego zarządzania tożsamością i ograniczania dostępu do IMDS, aby chronić przed kradzieżą poświadczeń.
- Private Link ma kluczowe znaczenie dla izolacji sieci, zapobiega nieautoryzowanemu dostępowi i umożliwia działanie rozszerzeń w klastrach AKS z izolacją sieciową.
- Zabezpieczenia wdrożenia wymuszają najlepsze rozwiązania w klastrze Azure Kubernetes Service (AKS).
- Standardy bezpieczeństwa podów (PSS) definiują trzy różne polityki, które ogólnie obejmują całe spektrum poziomów bezpieczeństwa. PSS-Baseline zapewnia minimalnie restrykcyjne zasady, które uniemożliwiają znane eskalacje uprawnień.
Legenda
| Symbol | Meaning |
|---|---|
| ✅ | Supported |
| ❌ | Nie jest obsługiwany |
| N/R | Niewymagane |
Macierz możliwości rozszerzenia
| Rozszerzenie | Opis | PSS — punkt odniesienia | FIPS (Federalne Standardy Przetwarzania Informacji) | Zabezpieczenia wdrożenia | Tożsamość zadania | Private Link |
|---|---|---|---|---|---|---|
| Konfiguracja aplikacji Azure | Scentralizowane zarządzanie ustawieniami aplikacji i flagami funkcji. | ✅ | ❌ | ✅ | ✅ | ✅ |
| Azure Machine Learning | Trenuj, wdrażaj i zarządzaj obciążeniami uczenia maszynowego na platformie AKS. | ❌ | ❌ | ❌ | ❌ | ✅ |
| Dapr | Środowisko uruchomieniowe aplikacji sterowane zdarzeniami dla obciążeń w chmurze i na urządzeniach brzegowych. | ✅ | ❌ | ❌ | ✅ | ✅ |
| Azure Backup dla AKS | Ochrona za pomocą tworzenia kopii zapasowych i przywracania dla woluminów trwałych. (Rozszerzenie podstawowe) | ✅ | ❌ | ✅ | ✅ | ✅ |
| Flux (GitOps) | Konfiguracja oparta na usłudze GitOps i zarządzanie wdrażaniem aplikacji. | ✅ | ❌ | ✅ | ❌ | ✅ |
| Azure Container Storage | Trwały magazyn dla obciążeń usługi AKS. | ✅ | ❌ | ✅ | N/R | ❌ |
| Łącznik serwisowy | Upraszcza bezpieczną łączność między obciążeniami usługi AKS i usługami Azure. | ✅ | ❌ | ✅ | ✅ | N/R |
| Azure Monitor — Container Insights | Zbieranie dzienników i monitorowanie klastrów i kontenerów usługi AKS. (Rozszerzenie podstawowe) | ❌ | ❌ | ❌ | ❌ | ✅ |
| Azure Monitor — Prometheus | Zbieranie metryk zgodnych z Prometheusem dla AKS. (Rozszerzenie podstawowe) | ✅ | ❌ | ✅ | N/R | ✅ |
| Azure Monitor — monitorowanie aplikacji | Monitorowanie wydajności aplikacji i zbieranie danych telemetrycznych. (Rozszerzenie podstawowe) | ❌ | ❌ | ❌ | ❌ | ❌ |
| Argo CD | Ciągłe dostarczanie oparte na usłudze GitOps dla aplikacji Kubernetes. | ✅ | ❌ | ✅ | ✅ | ❌ |
Możesz również wybrać i wdrożyć aplikacje Kubernetes dostępne w witrynie Marketplace.
Notatka
Rozszerzenia klastra zapewniają platformę dla różnych rozszerzeń, które mają być instalowane i zarządzane w klastrze usługi AKS. Jeśli masz problemy podczas korzystania z dowolnego z tych rozszerzeń, otwórz bilet pomocy technicznej z odpowiednią usługą.
Notatka
Nie każda możliwość jest istotna dla każdego rozszerzenia. Rozszerzenia oznaczone jako Niewymagane nadal są zgodne z odpowiednimi wymaganiami dotyczącymi zabezpieczeń usługi AKS. Stan wskazuje, że funkcja nie jest wymagana dla zamierzonej funkcjonalności rozszerzenia.
Dalsze kroki
- Dowiedz się, jak wdrażać rozszerzenia klastra z użyciem Azure CLI.
- Przeczytaj o rozszerzeniach klastra.