Planejar a rede do plano de controle para o AKS (Serviço de Kubernetes do Azure)

Neste artigo, você aprenderá as opções de rede do plano de controle para o AKS (Serviço de Kubernetes do Azure). Primeiro, fazemos uma pergunta para ajudar a orientar seu planejamento e, em seguida, fornecer opções, recomendações e práticas recomendadas.

Como você deseja acessar o servidor de API?

O plano de controle do AKS gerenciado pelo Azure consiste em vários componentes que ajudam a gerenciar o cluster, incluindo o servidor de API. Você precisa configurar a rede para que nós (nodes) e usuários finais possam acessar o servidor de API para coisas como atualizações e gerenciamento do cluster.

Opções de rede do plano de controle

Ao configurar a rede do painel de controle, você pode escolher um cluster público ou um cluster privado:

Opção de rede do plano de controle Diagrama de componentes de rede Recursos & funcionalidade
Cluster público Captura de tela de um diagrama dos componentes de rede de um cluster público do AKS. • Servidor de API acessível por meio de um endereço IP público, permitindo que usuários e nós se conectem sem nenhuma configuração extra.
• Você pode restringir o acesso a determinados intervalos de IP de origem.
• Usa o túnel konnectivity para acesso de nós e pods.
• Dá suporte à integração do servidor de API com a VNet.
Cluster privado Captura de tela de um diagrama dos componentes de rede de um cluster privado do AKS • Servidor de API acessível por meio de endereço IP interno, com O DNS Privado do Azure usado para o nome do host do servidor de API.
• Usa o Link Privado do Azure para se conectar com segurança ao servidor de API.
• Usa o túnel konnectivity para acesso de nós e pods.
• Dá suporte à Integração VNet do Servidor de API.

Integração VNet do Servidor de API (versão prévia)

A Integração VNet do Servidor de API tem suporte para clusters públicos ou privados. A Integração de VNet do Servidor de API permite a comunicação de rede entre o servidor de API e os nós de cluster, sem a necessidade de um túnel ou um link privado. O servidor de API está disponível por trás de um balanceador de carga interno VIP na sub-rede delegada, que os nós estão configurados para utilizar.

Com a Integração VNet do Servidor de API:

  • O servidor de API provisiona em uma sub-rede delegada em sua rede virtual (VNet).
  • Pode usar um túnel konnectivity para acesso ao pod em clusters de Sobreposição ou BYO CNI.
  • Pode adicionar ou remover o acesso público do servidor de API a qualquer momento sem interrupção do cluster.

Recommendations

Nossa recomendação geral é usar um cluster público, pois simplifica a configuração de rede e permite o acesso mais fácil ao servidor de API. No entanto, se você tiver requisitos específicos de segurança ou conformidade, um cluster privado poderá ser mais apropriado.

Uma vez disponível em Geral (GA), recomendamos a habilitação da Integração do Servidor da API com VNet tanto para clusters públicos quanto privados, para aprimorar a segurança e simplificar o gerenciamento de rede.