Planera kontrollplansnätverk för Azure Kubernetes Service (AKS)

I den här artikeln lär du dig om nätverksalternativ för kontrollplanet i Azure Kubernetes Service (AKS). Vi ställer först en fråga som hjälper dig att vägleda din planering och sedan tillhandahålla alternativ, rekommendationer och metodtips.

Hur vill du komma åt DIN API-server?

Det Azure-hanterade AKS-kontrollplanet består av flera komponenter som hjälper dig att hantera klustret, inklusive API-servern. Du måste konfigurera nätverk så att noder och slutanvändare kan komma åt API-servern för sådant som uppdateringar och klusterhantering.

Alternativ för kontrollplansnätverk

När du konfigurerar kontrollplansnätverk kan du välja ett offentligt kluster eller ett privat kluster:

Alternativ för kontrollplansnätverk Diagram över nätverkskomponenter Funktioner och funktionalitet
Offentligt kluster Skärmbild av ett diagram över nätverkskomponenterna i ett offentligt AKS-kluster. • API-server som är tillgänglig via en offentlig IP-adress, så att användare och noder kan ansluta utan någon extra konfiguration.
• Du kan begränsa åtkomsten till vissa käll-IP-intervall.
• Använder konnektivitetstunnel för nod- och poddåtkomst.
• Stödjer API Server VNet-integrering.
Privat kluster Skärmbild av ett diagram över nätverkskomponenterna i ett privat AKS-kluster • API-server som är tillgänglig via intern IP-adress, med Azure Private DNS som används för API-serverns värdnamn.
• Använder Azure Private Link för att på ett säkert sätt ansluta till API-servern.
• Använder konnektivitetstunnel för nod- och poddåtkomst.
• Stöder API Server VNet-integrering.

API Server VNet-integrering (förhandsversion)

API Server VNet-integrering stöds för offentliga eller privata kluster. Api Server VNet-integrering möjliggör nätverkskommunikation mellan API-servern och klusternoderna utan att en privat länk eller tunnel krävs. API-servern är tillgänglig bakom en intern lastbalanserares VIP i det delegerade undernätet, som noderna är konfigurerade att använda.

Med VNet-integrering för API-server

  • API-server distribuerar till ett delegerat undernät inom ditt virtuella nätverk (VNet).
  • Kan använda en konnektivitetstunnel för poddåtkomst i Overlay eller BYO CNI-kluster.
  • Kan lägga till eller ta bort offentlig åtkomst till API-servern när som helst utan klusteravbrott.

Recommendations

Vår allmänna rekommendation är att använda ett offentligt kluster, eftersom det förenklar nätverkskonfigurationen och ger enklare åtkomst till API-servern. Men om du har specifika säkerhetskrav eller efterlevnadskrav kan ett privat kluster vara lämpligare.

När det är allmänt tillgängligt rekommenderar vi att du aktiverar API Server VNet-integrering för både offentliga och privata kluster för att förbättra säkerheten och förenkla nätverkshanteringen.