Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Esta visão geral explica a funcionalidade de conjuntos de nós de sistema geridos, que, por predefinição, está ativada em novos clusters AKS Automatic e disponível apenas no AKS Automatic. Os pools de nós do sistema geridos permitem-lhe focar-se nas suas aplicações, enquanto o AKS gere a infraestrutura subjacente, incluindo os pools de nós do sistema, para otimizar o desempenho e a fiabilidade.
Para criar um cluster automático do AKS com pools de nós de sistema geridos, consulte o guia de início rápido Início rápido: Criar um cluster automático do Azure Kubernetes Service (AKS).
Principais características e benefícios
A funcionalidade de pools de nós do sistema gerido permite-lhe focar-se nas suas aplicações, enquanto o AKS Automatic garante que a infraestrutura subjacente está otimizada para desempenho e fiabilidade. Principais características e benefícios incluem:
- Sem sobrecarga operacional: o AKS provisiona, atualiza e escala automaticamente os pools de nós do sistema, eliminando a necessidade de intervenção manual.
- Criação simplificada de clusters: Não precisa de controlar nem alocar quotas de capacidade de computação para pools de nós do sistema, porque o AKS gere essas quotas por si.
- Eficiência de custos: As máquinas virtuais (VMs) a correr em conjuntos de nós do sistema não são cobradas nas subscrições dos clientes, permitindo-lhe otimizar custos mantendo um alto desempenho.
- Desempenho melhorado: Isolar cargas de trabalho do sistema das aplicações do cliente melhora a fiabilidade e assegura um desempenho consistente apoiado por Acordos de Nível de Serviço (SLAs).
- Conjunto de nós de sistema gerido por predefinição: Os novos clusters automáticos criados têm o conjunto de nós de sistema gerido ativado por predefinição. Se já tiver um cluster automático existente sem pools de nós de sistema geridos, deve recriar o cluster e migrar as cargas de trabalho.
- Dimensionamento automático e reparação de nós: O dimensionador automático do cluster está ativado para os nós de sistema no conjunto gerido de nós de sistema. A reparação automática dos nós está ativada para os nós de sistema no conjunto de nós de sistema gerido.
Importante
A partir da versão 1.36 do AKS, os novos clusters AKS Automatic terão, por predefinição, o Gateway API do Kubernetes ativado através do suplemento de encaminhamento de aplicações em vez de ingress NGINX gerido com o suplemento de encaminhamento de aplicações, devido à descontinuação do Ingress NGINX a montante.
Os clusters automáticos existentes não são afetados, mas devem iniciar a migração para a API do Kubernetes Gateway através do complemento de encaminhamento de aplicações.
Limitações
As seguintes limitações aplicam-se aos clusters automáticos do AKS:
- O AKS Automatic está disponível, em geral, nas seguintes regiões:
australiaeast,austriaeast,belgiumcentral,brazilsouth,canadacentral,centralindia,centralus,chilecentral,denmarkeast,eastasia,eastus,eastus2,francecentral,germanywestcentral,indonesiacentral,israelcentral,italynorth,japaneast,japanwest,koreacentral,malaysiawest,mexicocentral,newzealandnorth,northeurope,norwayeast,polandcentral,southafricanorth,southcentralus,southeastasia,spaincentral,swedencentral,switzerlandnorth,uaenorth,uksouth,westeurope,westus2,westus3.- Por predefinição, os novos clusters AKS automáticos ativam conjuntos de nós do sistema geridos e LocalDNS. Não é possível criar clusters automáticos do AKS sem conjuntos de nós de sistema geridos em qualquer região.
- O cluster automático do AKS tem a configuração node resource group lockdown pré-configurada, o que não permite alterações ao grupo de recursos
MC_, impedindo ligações de rede virtual na zona de DNS Privado predefinida. Para cenários cross-VNet ou DNS personalizados, use rede personalizada e DNS privado seguindo Crie um cluster privado Azure Kubernetes Service (AKS) Automático numa rede virtual personalizada. - É necessária a versão 2.86.0 ou posterior do CLI do Azure. Para encontrar a versão, execute
az --versioncomando. Se precisar de instalar ou atualizar, consulte Install CLI do Azure. - As seguintes extensões não são suportadas:
- Os nós Windows não são suportados.
- A migração entre o SKU base do AKS e o SKU Automático não é suportada.
- Migrações entre clusters automáticos AKS sem pools de nós de sistema geridos e clusters automáticos AKS com pools de nós de sistema geridos não são suportadas.
Componentes dos pools de nós do sistema gerido
A tabela seguinte descreve os componentes geridos pelo AKS em pools de nós de sistema geridos. O AKS trata da criação, atualização e escalabilidade dos nós do sistema onde estes componentes são executados.
| Componente | Namespace | Deployment |
|---|---|---|
| Identidade da carga de trabalho | kube-system |
azure-wi-webhook-controller-manager |
| CoreDNS | kube-system |
coredns, coredns-autoscaler |
| Apagador | kube-system |
eraser-controller-manager |
| Kubernetes Autoscaling Orientado por Eventos (KEDA) | kube-system |
keda-admission-webhooks, keda-operator, keda-operator-metrics-apiserver |
| Konnectividade | kube-system |
konnectivity-agent, konnectivity-agent-autoscaler |
| Servidor de Métricas | kube-system |
metrics-server |
| Autoscaling de Pods Verticais (VPA) | kube-system |
vpa-admission-controller, vpa-recommender, vpa-updater |
Outros add-ons e extensões correm num aks-system-surge nó, com a escalabilidade gerida pelo auto-provisionamento de nó (NAP).
DaemonSets Pode ser executado tanto em pools de nós do sistema geridos como nos nós da sua subscrição, incluindo os aks-system-surge nós.
Restrições de segurança para pools de nós de sistema geridos
Como o AKS gere o pool de nós do sistema em seu nome, o AKS aplica múltiplas camadas de restrições de segurança através de políticas integradas, padrões de segurança de pods base e políticas de tempo de admissão. Estas restrições ajudam a proteger os componentes do sistema gerido e a preservar a fronteira entre as cargas de trabalho do cliente e a infraestrutura gerida pelo AKS.
| Restrição | O que o AKS impede | Por que é importante |
|---|---|---|
| Alterações de recursos geridos do sistema | Criar, atualizar ou eliminar recursos em namespaces de sistemas geridos por AKS. | Ajuda a proteger os componentes geridos pelo AKS contra alterações iniciadas pelo cliente. |
| Acesso interativo aos pods do sistema | Usar o pod exec, attach ou port-forward contra os pods de sistema geridos pelo AKS. |
Ajuda a evitar o acesso direto a workloads do sistema que estão a ser executadas em pools de nós geridos. |
| Alterações nos nós do sistema gerenciado | Modificar nós do sistema gerido ou rotular nós regulares como nós do sistema gerido. | Ajuda a manter a fronteira entre os nós geridos pelo cliente e os nós do sistema geridos pelo AKS. |
| Colocação de cargas de trabalho em nós de sistemas geridos | Agendar ou executar cargas de trabalho do cliente em nós do sistema geridos por AKS, incluindo cargas de trabalho com tolerâncias reservadas, tolerâncias de wildcard amplas ou agendadores personalizados. | Ajuda a evitar que cargas de trabalho dos clientes corram em nós dedicados do sistema. |
| Caminhos de acesso privilegiados a clusters | Conceder acesso a permissões de proxy de nós sensíveis. | Reduz caminhos que poderiam contornar os controlos normais ou escalar o acesso aos recursos do cluster. |
| Usurpação de identidade protegida | Fazer-se passar por identidades protegidas de AKS, Kubernetes ou de contas de serviço do sistema. | Ajuda a evitar que os chamadores assumam identidades usadas por componentes de sistema de confiança. |
| Alterações ao controlo de segurança gerido pelo AKS | Modificação das políticas de segurança geridas pelo AKS e dos controlos de admissão. | Ajuda a prevenir o enfraquecimento ou a desativação dos controlos que protegem os pools de nós geridos do sistema. |
Operações da API AKS não suportadas
As seguintes operações da API AKS não são suportadas:
- A atualização de um pool de nós de um sistema gerenciado.
- Eliminar um pool de nós de um sistema gerenciado.
- Parar um cluster com um pool de nós de sistema gerido.
- Listar pools de agentes num cluster não inclui pools de nós do sistema geridos.