Application Gateway Giriş Denetleyicisi nedir?

Application Gateway Giriş Denetleyicisi (AGIC), Azure Kubernetes Service (AKS) kümelerinin yerel Azure Application Gateway L7 yük dengeleyiciyi kullanarak iş yüklerini İnternet'te kullanıma sunmasını sağlayan bir Kubernetes uygulamasıdır. AGIC, barındırılan Kubernetes kümesini izler ve bir Application Gateway'i sürekli güncelleştirerek seçili hizmetlerin İnternet'e açık olmasını sağlar.

Giriş Denetleyicisi, AKS kümenizde kendi podunda çalışır. AGIC, değişiklikler için Kubernetes kaynaklarının bir alt kümesini izler. AKS kümesinin durumu, Application Gateway'e özgü yapılandırmaya çevrilir ve Azure Resource Manager (ARM)'ye uygulanır.

Bu makalede AGIC, dağıtım seçenekleri (Helm ve AKS eklentisi) ve desteklenen kapsayıcı ağı yapılandırmalarının avantajları hakkında bilgi ediniyorsunuz.

Tip

Kubernetes giriş çözümünüz için Application Gateway for Containers'ı göz önünde bulundurun. Daha fazla bilgi için bkz Hızlı Başlangıç Kılavuzu: Kapsayıcılar için Application Gateway ALB Denetleyicisini dağıtma.

Application Gateway Giriş Denetleyicisinin Avantajları

AGIC, AKS kümesinin önünde başka bir yük dengeleyici veya genel IP adresi gereksinimini ortadan kaldırmaya yardımcı olur. İstekler AKS kümesine ulaşmadan önce veri yolunuzda birden çok atlama oluşmasını önler. Application Gateway, podlarla doğrudan özel IP adreslerini kullanarak iletişim kurar ve NodePort veya KubeProxy hizmetlerini gerektirmez. Bu özellik ayrıca dağıtımlarınıza daha iyi performans getirir.

Giriş Denetleyicisi yalnızca Standard_v2 ve WAF_v2 SKU'ları tarafından desteklenir, bu da otomatik ölçeklendirme avantajlarını etkinleştirir. Application Gateway, AKS kümenizden herhangi bir kaynak tüketmeden trafik yükündeki artışa veya azalmaya yanıt olarak tepki verebilir ve buna göre ölçeklendirilebilir.

AGIC'e ek olarak Application Gateway kullanmak, TLS ilkesi ve Web Application Firewall (WAF) işlevselliği sağlayarak AKS kümenizin korunmasına da yardımcı olur.

AgIC ile Application Gateway üzerinden İnternet'ten AKS kümesine akan trafiği gösteren diyagram.

AGIC, Hizmet ve Dağıtımlar/Podlar ile birlikte Kubernetes Giriş kaynağı aracılığıyla yapılandırılır. AGIC, yerel Azure Application Gateway L7 yük dengeleyiciyi kullanarak aşağıdaki özellikleri sağlar:

  • URL yönlendirme
  • Tanımlama bilgisi tabanlı ilişkilendirme
  • TLS sonlandırma
  • Uçtan uca TLS
  • Genel, özel ve karma web siteleri için destek
  • Tümleşik web uygulaması güvenlik duvarı

Uyarı

AGIC, bağlı olduğu Application Gateway'in tam sahipliğini varsayılan olarak kabul eder. AGIC, Kubernetes Ingress kaynaklarında tanımlanmayan mevcut tüm Application Gateway yapılandırmalarının üzerine yazar. AgIC etkinleştirildiğinde Application Gateway'de daha önce yapılandırılan tüm dinleyiciler, arka uç havuzları, kurallar veya diğer ayarlar kaldırılır veya değiştirilir. Mevcut bir Application Gateway'de AGIC'yi etkinleştirmeden önce, şablonu Azure portalından dışarı aktararak Application Gateway yapılandırmanızı yedekleyin. Daha fazla bilgi için bkz . Application Gateway dağıtımını yedekleme.

AGIC'nin mevcut Application Gateway yapılandırmalarıyla birlikte var olması gerekiyorsa bkz. Paylaşılan Application Gateway dağıtımı ayarlama (yalnızca Helm).

Helm dağıtımı ile AKS eklentisi arasındaki fark

Eklenti olarak Helm veya AKS kullanarak AKS kümeniz için AGIC dağıtabilirsiniz. AGIC'yi AKS eklentisi olarak dağıtmanın birincil avantajı, Helm aracılığıyla dağıtmaktan daha basit olmasıdır. Yeni bir kurulum için, AGIC'nin etkinleştirildiği yeni bir Application Gateway ve yeni bir AKS kümesini Azure CLI'da tek satırda eklenti olarak dağıtabilirsiniz. Eklenti, otomatik güncelleştirmeler ve daha fazla destek gibi ek avantajlar sağlayan tam olarak yönetilen bir hizmettir. AGIC'i (Helm ve AKS eklentisi) dağıtmanın her iki yolu da Microsoft tarafından tam olarak desteklenir. Ek olarak, eklenti birinci sınıf bir eklenti olarak AKS ile daha iyi tümleştirme sağlar.

AGIC eklentisini AKS kümenizde pod olarak dağıtsanız da Helm dağıtım sürümü ile AGIC'nin eklenti sürümü arasında bazı farklılıklar vardır. Aşağıdaki listede farklar vurgulanır:

  • AKS eklentisinde Helm dağıtım değerlerini değiştiremezsiniz:
    • verbosityLevel varsayılan olarak 5 olarak ayarlanır
    • usePrivateIp varsayılan olarak false değeriyle ayarlanır; bu ayarı use-private-ip ek açıklamasını kullanarak değiştirebilirsiniz.
    • shared eklentide desteklenmiyor
    • reconcilePeriodSeconds eklentide desteklenmiyor
    • armAuth.type eklentide desteklenmiyor
  • Helm aracılığıyla dağıtılan AGIC, ProhibitedTargets'ı destekler; bu da AGIC'nin Application Gateway'i diğer mevcut arka uçları etkilemeden AKS kümeleri için özel olarak yapılandırabileceği anlamına gelir. AGIC eklentisi şu anda bu özelliği desteklemez.
  • AGIC eklentisi yönetilen bir hizmet olduğundan, AGIC eklentisinin en son sürümüne yönelik güncelleştirmeleri otomatik olarak alırsınız. Buna karşılık, AGIC'yi Helm aracılığıyla dağıttığınızda AGIC'yi el ile güncelleştirmeniz gerekir.

Note

AKS kümesi başına yalnızca bir AGIC eklentisi dağıtabilirsiniz ve her AGIC eklentisi şu anda yalnızca bir Application Gateway'i hedefleyebilir. Küme başına birden fazla AGIC veya bir Application Gateway'i hedefleyen birden çok AGIC gerektiren dağıtımlar için Helm aracılığıyla dağıtılan AGIC'yi kullanın.

Hem Helm hem de AGIC eklentisi ExternalName hizmetini desteklemez.

Kapsayıcı ağ iletişimi ve AGIC

Application Gateway Giriş Denetleyicisi aşağıdaki AKS ağ tekliflerini destekler:

  • Kubenet
  • CNI
  • CNI Kaplama

Azure CNI ve Azure CNI Yer Paylaşımı, Application Gateway Giriş Denetleyicisi için önerilen iki seçenekdir. Bir ağ modeli seçtiğinizde, her CNI eklentisi için kullanım örneklerini ve kullandığı ağ modelinin türünü göz önünde bulundurun:

CNI eklentisi Ağ modeli Kullanım örneği vurguları
Azure CNI Overlay Kaplama - Sanal ağ IP'sini koruma için en iyi
- API Server tarafından desteklenen maksimum düğüm sayısı + düğüm başına 250 pod
- Daha basit yapılandırma
-Doğrudan harici pod IP erişimi yok
Azure CNI Pod Alt Ağı Düz - Doğrudan harici pod erişimi
- Verimli sanal ağ IP kullanımı veya büyük küme ölçek desteği için modlar
Azure CNI Düğüm Alt Ağı Düz - Doğrudan harici pod erişimi
- Daha basit yapılandırma
- Sınırlı ölçek
- Sanal ağ IP'lerinin verimsiz kullanımı

Kapsayıcılar için Application Gateway'i CNI Katmanı veya CNI etkinleştirilmiş bir kümeye sağladığınızda, Kapsayıcılar için Application Gateway hedeflenen ağ yapılandırmasını otomatik olarak algılar. CNI Overlay veya CNI belirtmek için Ağ Geçidi veya Giriş Noktası API'si yapılandırmasını değiştirmeniz gerekmez.

Azure CNI Overlay kullandığınızda, aşağıdaki sınırlamaları göz önünde bulundurunuz:

  • AGIC Denetleyicisi: CNI Katmandan yararlanmak için v1.9.1 veya üzeri bir sürümü çalıştırıyor olmanız gerekir.
  • Alt Ağ Boyutu: Application Gateway alt ağı en fazla /24 ön eki olmalıdır; Alt ağ başına yalnızca bir dağıtım desteklenir.
  • Alt Ağ Temsilcisi: Application Gateway alt ağının Microsoft.Network/applicationGateways için alt ağ temsilcisi olmalıdır.
  • Bölgesel sanal ağ eşleme: Application Gateway'i bir bölgede, bir sanal ağa ve AKS kümesi düğümlerini aynı bölgedeki başka bir sanal ağa dağıtamazsınız.
  • Genel sanal ağ eşlemesi: Application Gateway'i tek bir bölgedeki bir sanal ağda ve AKS kümesi düğümlerini farklı bir bölgedeki bir sanal ağda dağıtamazsınız.
  • Azure CNI Üst Katmanı ile Application Gateway Giriş Denetleyicisi, Azure Government bulutunda veya 21Vianet (Çin'de Azure) tarafından işletilen Microsoft Azure'da desteklenmez.

Note

Application Gateway Giriş Denetleyicisi AKS kümesinin Kubenet veya CNI Katmanından CNI Katmanına yükseltilmesi otomatik olarak algılar. Trafik kesintisi yaşanabileceği için bir bakım penceresi sırasında yükseltmeyi zamanlayın. Küme yükseltmesinin sonrasında, denetleyicinin CNI Overlay desteğini algılaması ve yapılandırması birkaç dakika sürebilir.

Uyarı

Yükseltmeden önce Application Gateway alt ağından /24 veya daha küçük bir alt ağ olduğundan emin olun. CNI'den daha büyük bir alt ağa (örneğin, /23) sahip CNI Katmanına yükseltme yapmak kesintiye neden olur ve Application Gateway alt ağını desteklenen bir alt ağ boyutuyla yeniden oluşturmanızı gerektirir.

Sonraki adımlar