你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
适用于:✔️ AKS Automatic ✔️ AKS Standard
在 Azure Kubernetes 服务 (AKS) 中成功生成并运行应用程序需要了解和实现一些关键概念,其中包括:
- 多租户和计划程序功能。
- 群集和 Pod 安全性。
- 业务连续性和灾难恢复。
以下最佳做法和概念文章由 AKS 产品组、工程团队和现场团队(包括全球黑带 (GBB))提供、撰写并分组。 他们的目的是帮助群集操作员和开发人员更好地了解上述概念并实现相应的功能。
首先选择 AKS 模式
AKS 支持两种群集模式: AKS 自动 模式和 AKS 标准模式。 当你想要一个生产就绪的基线且减少第 2 天平台管理时,请选择 AKS 自动。 如果需要更深入地控制群集基础结构和配置,请选择 AKS 标准版。
本文中的最佳做法适用于这两种模式。 但是,实现责任因模式而异:AKS 自动提供更多的预配置默认值,而 AKS 标准版通常需要更明确的操作员配置。
| Area | AKS 自动化 | AKS 标准版 |
|---|---|---|
| 基线群集设置 | 更多预配置默认值 | 更明确的设置选项 |
| 系统节点池 | 服务管理型模型 | 操作员管理的模型 |
| 安全基线控制 | 常见方案中预配置了多个控件 | 控制措施通常由操作员启用并维护 |
| 网络基线 | 适用于常见模式的预设默认配置 | 更广泛的配置灵活性 |
| 升级和运维 | 更多受管控的运行行为 | 更多由操作员引导的行为 |
| 最佳做法重点 | 验证、治理和优化默认值 | 设计和配置平台控件 |
群集操作员最佳做法
如果你是群集操作员,需要与应用程序所有者和开发人员协作,了解他们的需求。 然后就可以使用以下最佳做法来配置 AKS 群集以满足你的需求。
作为应用程序开发和部署过程的一部分,应包括的重要做法是记住遵循常用的部署和测试模式。 在部署之前测试应用程序是确保其质量、功能和与目标环境的兼容性的重要步骤。 它可以帮助你识别和修复可能影响应用程序或底层基础结构的性能、安全性或可用性的任何错误、bug 或问题。
在 AKS 标准版中,操作员通常直接实现更多平台控件。 在 AKS 自动中,操作员通常更注重验证服务托管的默认值、定义防护措施以及优化策略和工作负荷边界。
多租户
多租户指南适用于两种模式。 在 AKS 自动中,基线群集默认值可以减少初始设置工作。 在 AKS 标准版中,平台团队通常显式配置更多的租赁和计划控制。
- 群集隔离的最佳做法:包括具有命名空间的多租户核心组件和逻辑隔离。
- 基本计划程序功能的最佳做法:包括使用资源配额和 Pod 中断预算。
- 高级计划程序功能的最佳做法:包括使用污点和容忍度、节点选择器和亲和性,以及 Pod 间亲和性和反亲和性。
- Cluster 身份验证概念:包括与 Microsoft Entra ID 的集成、使用 Kubernetes 基于角色的访问控制(Kubernetes RBAC)以及使用 Azure RBAC。
- 群集授权概念:包括与 Microsoft Entra ID 的集成、使用 Kubernetes 基于角色的访问控制(Kubernetes RBAC)、使用 Azure RBAC,以及 Pod 标识。
安全性
安全指南适用于这两种模式。 AKS Automatic 为许多常见场景预先配置了默认安全设置,而 AKS Standard 通常需要显式启用更多控制项,并负责这些控制项的整个生命周期管理。
- 群集安全性和升级的最佳做法:包括保护对 API 服务器的访问、限制容器访问和管理升级和节点重启。
- 容器映像管理和安全性的最佳做法:包括保护映像和运行时以及基于基础映像更新的自动生成。
- Pod 安全性的最佳做法:包括保护对资源的访问、限制凭据公开以及使用 Pod 标识和数字密钥保管库。
AKS 自动安全基线
AKS Automatic 采用加固基线和预配置的控制措施进行设计,适用于许多生产场景。 使用安全最佳做法文章验证状况、管理异常以及符合企业策略要求。
有关当前功能行为和范围,请参阅 AKS 自动简介。
网络和存储
网络和存储最佳做法适用于这两种模式。 AKS 自动为常见模式提供更有意见的默认值,而 AKS 标准版提供更广泛的配置灵活性和操作员控制。
- 网络连接的最佳做法:包括不同的网络模型,使用入口和 Web 应用程序防火墙(WAF),以及保护节点 SSH 访问。
- 存储和备份的最佳做法:包括选择适当的存储类型和节点大小、动态预配卷和数据备份。
运行企业就绪型工作负荷
可靠性和恢复做法适用于这两种模式。 AKS 自动可以简化基线操作,而 AKS 标准版为专用体系结构提供更高的设计时控制。
- 业务连续性和灾难恢复的最佳做法:包括使用区域对、具有Azure 流量管理器的多个群集以及容器映像的异地复制。
开发人员最佳做法
如果你是开发人员或应用程序所有者,你可以简化开发体验并定义必要的应用程序性能功能。
开发人员指南适用于这两种模式。 在 AKS 自动版中,团队通常可以使用预配置的群集基础更快地移动。 在 AKS 标准版中,开发人员应将假设与平台团队群集配置选项保持一致。
- 应用程序开发人员管理资源的最佳做法:包括定义 Pod 资源请求和限制、配置开发工具以及检查应用程序问题。
- Pod 安全性的最佳做法:包括保护对资源的访问、限制凭据公开以及使用 Pod 标识和数字密钥保管库。
- 部署和群集可靠性的最佳做法:包括部署、群集和节点池级别最佳做法。
Kubernetes 和 AKS 概念
以下概念性文章介绍了 AKS 中群集的一些基本功能和组件:
相关内容
有关设计 AKS 企业级实现的指导,请参阅规划 AKS 设计。
若要为工作负荷和操作模型选择正确的群集模式,请参阅 AKS 自动和 AKS 标准功能比较。
有关 AKS 的详细信息,请参阅以下文档: