Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Podczas zarządzania klastrami w usłudze Azure Kubernetes Service (AKS) często trzeba odizolować zespoły i obciążenia. Usługa AKS umożliwia elastyczność w kwestii sposobu uruchamiania klastrów wielotenancyjnych i izolowania zasobów. Aby zmaksymalizować inwestycję w platformę Kubernetes, ważne jest, aby zrozumieć funkcje wielodostępności i izolacji usługi AKS.
Ten artykuł dotyczący najlepszych rozwiązań koncentruje się na izolacji dla operatorów klastra. W tym artykule omówiono sposób wykonywania następujących zadań:
- Planowanie klastrów wielotenancyjnych i separacji zasobów.
- Użyj izolacji logicznej lub fizycznej w klastrach Azure Kubernetes Service (AKS).
Projektowanie klastrów dla wielu najemców
Platforma Kubernetes umożliwia logiczne izolowanie zespołów i obciążeń w tym samym klastrze. Liczba uprawnień powinna być jak najmniejsza, a same uprawnienia — ograniczone do zasobów używanych w danym zespole. Przestrzeń nazw Kubernetes tworzy granicę izolacji logicznej. Inne funkcje i zagadnienia dotyczące izolacji i wielości użytkowników platformy Kubernetes obejmują następujące aspekty:
Planowanie
Planowanie używa podstawowych funkcji, takich jak limity przydziału zasobów i budżety zakłóceń zasobników. Aby uzyskać więcej informacji na temat tych funkcji, zobacz Najlepsze rozwiązania dotyczące podstawowych funkcji harmonogramu w usłudze AKS.
Bardziej zaawansowane funkcje harmonogramu obejmują:
- Tainty i toleracje.
- Selektory węzłów.
- Koligacja węzłów i podów lub koligacja przeciwna.
Aby uzyskać więcej informacji na temat tych funkcji, zobacz Najlepsze rozwiązania dotyczące zaawansowanych funkcji harmonogramu w usłudze AKS.
Sieć
Sieć używa polityk sieciowych do kontrolowania przepływu ruchu do i z zasobników.
Aby uzyskać więcej informacji, zobacz Zabezpieczanie ruchu między podami przy użyciu zasad sieciowych w usłudze AKS.
Uwierzytelnianie i autoryzacja
Użycie uwierzytelniania i autoryzacji :
- Kontrola dostępu na podstawie ról (RBAC).
- Integracja Microsoft Entra.
- Tożsamości podów.
- Tajemnice w usłudze Azure Key Vault.
Aby uzyskać więcej informacji na temat tych funkcji, zobacz Najlepsze rozwiązania dotyczące uwierzytelniania i autoryzacji w usłudze AKS.
Containers
Kontenery obejmują:
- Dodatek Azure Policy dla AKS do egzekwowania bezpieczeństwa podów.
- Zabezpieczenia wejścia do podów
- Skanowanie obrazów i środowiska uruchomieniowego pod kątem luk w zabezpieczeniach.
- Używanie funkcji App Armor lub Seccomp (secure computing) w celu ograniczenia dostępu kontenera do bazowego węzła.
Klastry izolowane logicznie
Wskazówki dotyczące najlepszych rozwiązań
Oddzielaj zespoły i projekty przy użyciu izolacji logicznej. Zminimalizuj liczbę fizycznych klastrów usługi AKS wdrażanych w celu izolowania zespołów lub aplikacji.
Dzięki izolacji logicznej można użyć jednego klastra AKS dla wielu obciążeń, zespołów lub środowisk. Przestrzenie Names w Kubernetes tworzą granicę logicznej izolacji dla obciążeń i zasobów.
Logiczne rozdzielenie klastrów zazwyczaj zapewnia wyższą gęstość podów niż klastry odizolowane fizycznie, dzięki mniejszej nadmiarowej pojemności obliczeniowej pozostającej bezczynnie w klastrze. W połączeniu z funkcją automatycznego skalowania klastra Kubernetes można skalować liczbę węzłów w górę lub w dół, aby spełnić wymagania. To najlepsze rozwiązanie minimalizuje koszty, uruchamiając tylko wymaganą liczbę węzłów.
Środowiska Kubernetes nie są całkowicie bezpieczne w przypadku wrogiego użycia wielonajemcowego. W środowisku wielodostępnym wielu najemców korzysta ze wspólnej infrastruktury. Jeśli nie można ufać wszystkim najemcom, potrzebujesz dodatkowego planowania, aby zapobiec wpływowi najemców na bezpieczeństwo i usługi innych osób.
Inne funkcje zabezpieczeń, takie jak RBAC platformy Kubernetes dla węzłów, skutecznie blokują próby wykorzystania luk w zabezpieczeniach. Dla zapewnienia pełnego bezpieczeństwa przy uruchamianiu wrogich obciążeń wielodostępnych, należy ufać tylko hiperwizorowi. Domena zabezpieczeń dla platformy Kubernetes staje się całym klastrem, a nie pojedynczym węzłem.
W przypadku tych typów wrogich obciążeń wielodostępnych należy używać klastrów odizolowanych fizycznie.
Klastry izolowane fizycznie
Wskazówki dotyczące najlepszych rozwiązań
Zminimalizuj użycie izolacji fizycznej dla każdego oddzielnego wdrożenia zespołu lub aplikacji i zamiast tego użyj izolacji logicznej .
Fizyczne oddzielenie klastrów usługi AKS jest typowym podejściem do odseparowania klastrów. W tym modelu izolacji zespoły lub obciążenia otrzymują własny klaster AKS. Chociaż fizyczna izolacja zasobów może wydawać się najprostszym sposobem na izolację zadań lub zespołów, dodaje złożoność zarządzania i koszty finansowe. W przypadku klastrów odizolowanych fizycznie należy obsługiwać wiele klastrów i indywidualnie zapewniać dostęp i przypisywać uprawnienia. Opłaty są również naliczane za każdy węzeł.
Klastry odizolowane fizycznie zwykle mają niską gęstość podów. Ponieważ każdy zespół lub obciążenie ma własny klaster AKS, klaster często jest przeznaczony więcej zasobów obliczeniowych. Często na tych węzłach planuje się kilka podów. Nieodebrane moce obliczeniowe węzła nie mogą być używane przez aplikacje ani usługi rozwijane przez inne zespoły. Te nadmiarowe zasoby przyczyniają się do dodatkowych kosztów w klastrach odizolowanych fizycznie.
Następne kroki
W tym artykule skoncentrowano się na izolacji klastra. Aby uzyskać więcej informacji na temat operacji klastra w usłudze AKS, zobacz następujące artykuły dotyczące najlepszych rozwiązań: