Planear a rede do plano de controlo para o Serviço de Kubernetes da Azure (AKS)

Neste artigo, aprende opções de rede de plano de controlo para o Azure Kubernetes Service (AKS). Primeiro colocamos uma pergunta para orientar o seu planeamento e depois fornecemos opções, recomendações e boas práticas.

Como queres aceder ao teu servidor API?

O plano de controlo AKS gerido pelo Azure consiste em vários componentes que ajudam a gerir o cluster, incluindo o servidor API. Precisas de configurar a rede para que nodos e utilizadores finais possam aceder ao servidor de API para atualizações e gestão de clusters.

Opções de rede no plano de controlo

Ao configurar a rede do plano de controlo, pode escolher um cluster público ou um cluster privado:

Opção de rede no plano de controlo Diagrama dos componentes de rede Características e funcionalidades
Aglomerado público Captura de ecrã de um diagrama dos componentes de rede de um cluster AKS público. • Servidor API acessível através de um endereço IP público, permitindo que utilizadores e nós se conectem sem qualquer configuração adicional.
• Pode restringir o acesso a determinados intervalos de IP de origem.
• Utiliza túnel de conetividade para acesso a nós e pods.
• Suporta Integração de Servidor API com VNet.
Cluster privado Captura de ecrã de um diagrama dos componentes de rede de um cluster privado AKS • Servidor API acessível via endereço IP interno, com DNS privado Azure usado como nome de host do servidor API.
• Utiliza Azure Private Link para se ligar de forma segura ao servidor API.
• Utiliza túnel de conetividade para acesso a nós e pods.
• Suporta integração com VNet de servidor API.

API Server VNet Integration (pré-visualização)

A integração VNet do API Server é suportada para clusters públicos ou privados. A integração de VNet do Servidor de API permite a comunicação de rede entre o servidor de API e os nós do cluster sem a necessidade de um link ou túnel privado. O servidor de API está disponível atrás de um VIP de balanceador de carga interno na sub-rede delegada, que os nós estão configurados para utilizar.

Com Integração VNet do API Server:

  • O servidor API é provisionado numa sub-rede delegada dentro da sua rede virtual (VNet).
  • Pode usar um túnel de conectividade para acesso a pods em clusters Overlay ou BYO CNI.
  • Pode adicionar ou remover acesso público a servidores API a qualquer momento sem perturbação do cluster.

Recommendations

A nossa recomendação geral é usar um cluster público, pois simplifica a configuração de rede e permite um acesso mais fácil ao servidor API. No entanto, se tiver requisitos específicos de segurança ou conformidade, um cluster privado pode ser mais adequado.

Uma vez disponível de forma geral (GA), recomendamos ativar a integração do VNet do API Server tanto para clusters públicos como privados, para melhorar a segurança e simplificar a gestão da rede.