Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
As extensões de cluster proporcionam uma experiência orientada pelo Azure Resource Manager para instalação e gestão do ciclo de vida de serviços como Azure Machine Learning ou aplicações Kubernetes num cluster AKS. Este recurso permite:
- Implementação de extensões baseada no Azure Resource Manager, incluindo implementações em escala entre clusters AKS.
- Gestão do ciclo de vida da extensão (Atualizar, Eliminar) a partir do Azure Resource Manager.
Categorias de extensões de cluster
Existem duas categorias de extensões de cluster, Core e Standard que podem ser implantadas em clusters AKS.
Extensões principais
As extensões principais do Kubernetes têm uma disponibilidade regional mais abrangente, uma experiência do AKS mais integrada, e um alinhamento de lançamento com as versões do AKS. Azure Backup e Azure Monitoring for Containers são extensões essenciais.
Experiência nativa AKS
As extensões principais podem ser gerenciadas usando o az aks comando CLI.
az aks extension create \
--name <core extension name> \
--extension-type <type> \
--cluster-name <name> \
--resource-group <group>
Para obter mais informações sobre os comandos, consulte az aks.
Política de lançamento
Pequenas e grandes atualizações de extensões principais ocorrem juntamente com atualizações de versões secundárias e principais do AKS para evitar a introdução de alterações significativas e fornecer melhor confiabilidade.
Complemento à migração de extensões de núcleo
Os serviços Azure Monitor, incluindo Container Insights, Managed Prometheus e Application Insights estão a transitar para um modelo backend baseado em extensão de cluster. Esta alteração atualiza os complementos de monitorização do AKS para um modelo de gestão baseado em extensões, sem qualquer alteração na funcionalidade ou na experiência do utilizador.
Esta migração de backend não é disruptiva e não altera a experiência do utilizador nem exige ação do cliente.
Não há impacto nas cargas de trabalho, recolha de dados ou funcionalidades de monitorização.
CLI do Azure, portal Azure e todas as experiências dos clientes continuam a funcionar como esperado.
Nota
- Restrições da política Azure: Políticas personalizadas do Azure que bloqueiam a criação ou atualizações do tipo de recurso da extensão do cluster devem ser atualizadas ou isentas.
- Bloqueios de recursos Azure: Bloqueios de recursos Azure podem bloquear a gestão do tipo de recurso das extensões do cluster.
Consulte a documentação de resolução de problemas para detalhes sobre mitigação.
Extensões padrão
Para informações sobre as outras extensões do cluster, consulte a tabela em Extensões atualmente disponíveis e as aplicações Kubernetes implementadas via Azure Marketplace são do tipo Extensão Padrão.
As extensões padrão podem ser gerenciadas usando o az k8s-extension comando CLI. Para mais informações, consulte Deploye e gere extensões de cluster usando CLI do Azure.
az k8s-extension create \
--name <standard extension name> \
--extension-type <extension-type> \
--scope cluster \
--cluster-name <clusterName> \
--resource-group <resourceGroupName> \
--cluster-type managedClusters
Requisitos de extensão de cluster
A plataforma de extensões de cluster é suportada em todas as regiões onde o AKS é implementado. Embora a plataforma esteja disponível em todas as regiões, verifique a disponibilidade da região para extensões individuais.
Importante
Certifique-se de que seu cluster AKS seja criado com uma identidade gerenciada, pois as extensões de cluster não funcionam com clusters baseados em entidade de serviço.
Para novos clusters criados com az aks create, por padrão, a identidade gerida é configurada. Para clusters existentes baseados em principal de serviço que precisam ser alternados para identidade gerida, a mudança pode ser habilitada executando az aks update com o sinalizador --enable-managed-identity. Para obter mais informações, consulte Usar identidade gerenciada.
Nota
Se ativou Microsoft Entra pod-managed identity no seu cluster AKS ou está a considerar implementá-lo, recomendamos que reveja primeiro Workload identity overview para compreender as nossas recomendações e opções para configurar o seu cluster para usar um ID de carga de trabalho Microsoft Entra (pré-visualização). Esse método de autenticação substitui a identidade gerida por pod (pré-visualização), que se integra aos recursos nativos do Kubernetes para federar com qualquer provedor de identidade externo. A identidade gerida por pod Microsoft Entra de código aberto (pré-visualização) no serviço Azure Kubernetes foi descontinuada a partir de 24 de outubro de 2022.
Extensões atualmente disponíveis
O suporte de extensões para capacidades de segurança, identidade, redes e prontidão para implementação varia de extensão para extensão. A tabela seguinte apresenta o estado atual do suporte para cada capacidade. Utilize-a para determinar se uma extensão cumpre os requisitos operacionais e de governação da sua organização.
- A Norma Federal de Processamento de Informação (FIPS) 140-3 é uma norma do governo dos EUA que define requisitos mínimos de segurança para módulos criptográficos em produtos e sistemas de tecnologia da informação.
- A Identidade da Carga de Trabalho é essencial para a gestão segura de identidades e para a restrição do IMDS, para proteger contra o roubo de credenciais.
- Private Link é fundamental para o isolamento da rede, prevenindo acessos não autorizados e permitindo que extensões funcionem em Clusters AKS Isolados de Rede.
- Deployment Safeguards aplicam as melhores práticas num cluster Azure Kubernetes Service (AKS).
- As Normas de Segurança dos Pods (PSS) definem três políticas diferentes para abranger amplamente o espectro de segurança. PSS-Baseline fornece uma política minimamente restritiva que impede escalonamentos conhecidos de privilégios.
Legenda
| Symbol | Meaning |
|---|---|
| ✅ | Suportado |
| ❌ | Não Suportado |
| N/R | Não obrigatório |
Matriz de capacidade de extensão
| Extensão | Description | PSS - Linha de base | FIPS (Normas Federais de Processamento de Informação) | Salvaguardas de Implementação | Identidade da carga de trabalho | Private Link |
|---|---|---|---|---|---|---|
| Configuração do Aplicativo do Azure | Gestão centralizada das definições da aplicação e dos sinalizadores de funcionalidades. | ✅ | ❌ | ✅ | ✅ | ✅ |
| Azure Machine Learning | Treinar, implementar e gerir cargas de trabalho de aprendizagem automática no AKS. | ❌ | ❌ | ❌ | ❌ | ✅ |
| Dapr | Ambiente de execução de aplicações orientado por eventos para cargas de trabalho na nuvem e na periferia. | ✅ | ❌ | ❌ | ✅ | ✅ |
| Azure Backup para AKS | Backup e proteção de restauro para volumes persistentes. (Extensão do Núcleo) | ✅ | ❌ | ✅ | ✅ | ✅ |
| Fluxo (GitOps) | Gestão de configuração e implementação de aplicações baseada em GitOps. | ✅ | ❌ | ✅ | ❌ | ✅ |
| Azure Armazenamento de Contentores | Armazenamento persistente para cargas de trabalho do AKS. | ✅ | ❌ | ✅ | N/R | ❌ |
| Conector de Serviço | Simplifica a conectividade segura entre cargas de trabalho do AKS e os serviços do Azure. | ✅ | ❌ | ✅ | ✅ | N/R |
| Azure Monitor - Container Insights | Recolha de registos e monitorização para clusters e contentores AKS. (Extensão do Núcleo) | ❌ | ❌ | ❌ | ❌ | ✅ |
| Azure Monitor - Prometheus | Recolha de métricas compatíveis com Prometheus para AKS. (Extensão do Núcleo) | ✅ | ❌ | ✅ | N/R | ✅ |
| Azure Monitor - App Monitoring | Monitorização do desempenho da aplicação e recolha de telemetria. (Extensão do Núcleo) | ❌ | ❌ | ❌ | ❌ | ❌ |
| Argo CD | Entrega contínua baseada em GitOps para aplicações Kubernetes. | ✅ | ❌ | ✅ | ✅ | ❌ |
Você também pode selecionar e implantar aplicativos Kubernetes disponíveis no Marketplace.
Nota
As extensões de cluster fornecem uma plataforma para diferentes extensões a serem instaladas e gerenciadas em um cluster AKS. Se estiver a enfrentar problemas ao usar qualquer uma dessas extensões, abra um pedido de apoio com o respetivo serviço.
Nota
Nem todas as capacidades são relevantes para todas as extensões. As extensões marcadas como Não Obrigatórias continuam a cumprir os requisitos de segurança aplicáveis do AKS. O estado indica simplesmente que a funcionalidade não é necessária para a funcionalidade pretendida da extensão.
Próximos passos
- Aprenda a desdobrar as extensões de cluster usando o CLI do Azure.
- Leia sobre extensões de cluster.