Descrição geral dos clusters automáticos do Azure Kubernetes Service (AKS) com conjuntos de nós de sistema geridos

Esta visão geral explica a funcionalidade de conjuntos de nós de sistema geridos, que, por predefinição, está ativada em novos clusters AKS Automatic e disponível apenas no AKS Automatic. Os pools de nós do sistema geridos permitem-lhe focar-se nas suas aplicações, enquanto o AKS gere a infraestrutura subjacente, incluindo os pools de nós do sistema, para otimizar o desempenho e a fiabilidade.

Para criar um cluster automático do AKS com pools de nós de sistema geridos, consulte o guia de início rápido Início rápido: Criar um cluster automático do Azure Kubernetes Service (AKS).

Principais características e benefícios

A funcionalidade de pools de nós do sistema gerido permite-lhe focar-se nas suas aplicações, enquanto o AKS Automatic garante que a infraestrutura subjacente está otimizada para desempenho e fiabilidade. Principais características e benefícios incluem:

  • Sem sobrecarga operacional: o AKS provisiona, atualiza e escala automaticamente os pools de nós do sistema, eliminando a necessidade de intervenção manual.
  • Criação simplificada de clusters: Não precisa de controlar nem alocar quotas de capacidade de computação para pools de nós do sistema, porque o AKS gere essas quotas por si.
  • Eficiência de custos: As máquinas virtuais (VMs) a correr em conjuntos de nós do sistema não são cobradas nas subscrições dos clientes, permitindo-lhe otimizar custos mantendo um alto desempenho.
  • Desempenho melhorado: Isolar cargas de trabalho do sistema das aplicações do cliente melhora a fiabilidade e assegura um desempenho consistente apoiado por Acordos de Nível de Serviço (SLAs).
  • Conjunto de nós de sistema gerido por predefinição: Os novos clusters automáticos criados têm o conjunto de nós de sistema gerido ativado por predefinição. Se já tiver um cluster automático existente sem pools de nós de sistema geridos, deve recriar o cluster e migrar as cargas de trabalho.
  • Dimensionamento automático e reparação de nós: O dimensionador automático do cluster está ativado para os nós de sistema no conjunto gerido de nós de sistema. A reparação automática dos nós está ativada para os nós de sistema no conjunto de nós de sistema gerido.

Importante

A partir da versão 1.36 do AKS, os novos clusters AKS Automatic terão, por predefinição, o Gateway API do Kubernetes ativado através do suplemento de encaminhamento de aplicações em vez de ingress NGINX gerido com o suplemento de encaminhamento de aplicações, devido à descontinuação do Ingress NGINX a montante.

Os clusters automáticos existentes não são afetados, mas devem iniciar a migração para a API do Kubernetes Gateway através do complemento de encaminhamento de aplicações.

Limitações

As seguintes limitações aplicam-se aos clusters automáticos do AKS:

  • O AKS Automatic está disponível, em geral, nas seguintes regiões: australiaeast, austriaeast, belgiumcentral, brazilsouth, canadacentral, centralindia, centralus, chilecentral, denmarkeast, eastasia, eastus, eastus2, francecentral, germanywestcentral, indonesiacentral, israelcentral, italynorth, japaneast, japanwest, koreacentral, malaysiawest, mexicocentral, newzealandnorth, northeurope, norwayeast, polandcentral, southafricanorth, southcentralus, southeastasia, spaincentral, swedencentral, switzerlandnorth, uaenorth, uksouth, westeurope, westus2, westus3.
    • Por predefinição, os novos clusters AKS automáticos ativam conjuntos de nós do sistema geridos e LocalDNS. Não é possível criar clusters automáticos do AKS sem conjuntos de nós de sistema geridos em qualquer região.
  • O cluster automático do AKS tem a configuração node resource group lockdown pré-configurada, o que não permite alterações ao grupo de recursos MC_, impedindo ligações de rede virtual na zona de DNS Privado predefinida. Para cenários cross-VNet ou DNS personalizados, use rede personalizada e DNS privado seguindo Crie um cluster privado Azure Kubernetes Service (AKS) Automático numa rede virtual personalizada.
  • É necessária a versão 2.86.0 ou posterior do CLI do Azure. Para encontrar a versão, execute az --version comando. Se precisar de instalar ou atualizar, consulte Install CLI do Azure.
  • As seguintes extensões não são suportadas:
  • Os nós Windows não são suportados.
  • A migração entre o SKU base do AKS e o SKU Automático não é suportada.
  • Migrações entre clusters automáticos AKS sem pools de nós de sistema geridos e clusters automáticos AKS com pools de nós de sistema geridos não são suportadas.

Componentes dos pools de nós do sistema gerido

A tabela seguinte descreve os componentes geridos pelo AKS em pools de nós de sistema geridos. O AKS trata da criação, atualização e escalabilidade dos nós do sistema onde estes componentes são executados.

Componente Namespace Deployment
Identidade da carga de trabalho kube-system azure-wi-webhook-controller-manager
CoreDNS kube-system coredns, coredns-autoscaler
Apagador kube-system eraser-controller-manager
Kubernetes Autoscaling Orientado por Eventos (KEDA) kube-system keda-admission-webhooks, keda-operator, keda-operator-metrics-apiserver
Konnectividade kube-system konnectivity-agent, konnectivity-agent-autoscaler
Servidor de Métricas kube-system metrics-server
Autoscaling de Pods Verticais (VPA) kube-system vpa-admission-controller, vpa-recommender, vpa-updater

Outros add-ons e extensões correm num aks-system-surge nó, com a escalabilidade gerida pelo auto-provisionamento de nó (NAP). DaemonSets Pode ser executado tanto em pools de nós do sistema geridos como nos nós da sua subscrição, incluindo os aks-system-surge nós.

Restrições de segurança para pools de nós de sistema geridos

Como o AKS gere o pool de nós do sistema em seu nome, o AKS aplica múltiplas camadas de restrições de segurança através de políticas integradas, padrões de segurança de pods base e políticas de tempo de admissão. Estas restrições ajudam a proteger os componentes do sistema gerido e a preservar a fronteira entre as cargas de trabalho do cliente e a infraestrutura gerida pelo AKS.

Restrição O que o AKS impede Por que é importante
Alterações de recursos geridos do sistema Criar, atualizar ou eliminar recursos em namespaces de sistemas geridos por AKS. Ajuda a proteger os componentes geridos pelo AKS contra alterações iniciadas pelo cliente.
Acesso interativo aos pods do sistema Usar o pod exec, attach ou port-forward contra os pods de sistema geridos pelo AKS. Ajuda a evitar o acesso direto a workloads do sistema que estão a ser executadas em pools de nós geridos.
Alterações nos nós do sistema gerenciado Modificar nós do sistema gerido ou rotular nós regulares como nós do sistema gerido. Ajuda a manter a fronteira entre os nós geridos pelo cliente e os nós do sistema geridos pelo AKS.
Colocação de cargas de trabalho em nós de sistemas geridos Agendar ou executar cargas de trabalho do cliente em nós do sistema geridos por AKS, incluindo cargas de trabalho com tolerâncias reservadas, tolerâncias de wildcard amplas ou agendadores personalizados. Ajuda a evitar que cargas de trabalho dos clientes corram em nós dedicados do sistema.
Caminhos de acesso privilegiados a clusters Conceder acesso a permissões de proxy de nós sensíveis. Reduz caminhos que poderiam contornar os controlos normais ou escalar o acesso aos recursos do cluster.
Usurpação de identidade protegida Fazer-se passar por identidades protegidas de AKS, Kubernetes ou de contas de serviço do sistema. Ajuda a evitar que os chamadores assumam identidades usadas por componentes de sistema de confiança.
Alterações ao controlo de segurança gerido pelo AKS Modificação das políticas de segurança geridas pelo AKS e dos controlos de admissão. Ajuda a prevenir o enfraquecimento ou a desativação dos controlos que protegem os pools de nós geridos do sistema.

Operações da API AKS não suportadas

As seguintes operações da API AKS não são suportadas:

  • A atualização de um pool de nós de um sistema gerenciado.
  • Eliminar um pool de nós de um sistema gerenciado.
  • Parar um cluster com um pool de nós de sistema gerido.
  • Listar pools de agentes num cluster não inclui pools de nós do sistema geridos.

Próximos passos