Anpassen des ausgehenden Clusters mit ausgehenden Typen in Azure Kubernetes Service (AKS)

Wichtig

Ab March 31, 2026 unterstützt Azure Kubernetes Service (AKS) keinen standardmäßigen ausgehenden Zugriff für virtuelle Computer (VMs). Neue AKS-Cluster, die die Option AKS-verwaltetes virtuelles Netzwerk verwenden, platzieren Cluster-Subnetze standardmäßig in private Subnetze (defaultOutboundAccess = false). Diese Einstellung wirkt sich nicht auf AKS-verwalteten Clusterdatenverkehr aus, der explizit konfigurierte ausgehende Pfade verwendet. Es kann sich auf nicht unterstützte Szenarien auswirken, z. B. das Bereitstellen anderer Ressourcen im selben Subnetz. Cluster, die BYO-VNets verwenden, sind von dieser Änderung nicht betroffen. In unterstützten Konfigurationen ist keine Aktion erforderlich. Weitere Informationen zu dieser Einstellung finden Sie in der Ankündigung zur Einstellung der Azure Updates. Um über Ankündigungen und Updates auf dem Laufenden zu bleiben, folgen Sie den AKS-Versionshinweisen.

Standardmäßig verwendet AKS eine Load Balancer Standard für den Ausgang. Sie können diese Konfiguration für Szenarien anpassen, die öffentliche IP-Adressen verbieten oder zusätzliche Ausgangspunkte erfordern.

In diesem Artikel werden die typen der ausgehenden Konnektivität beschrieben, die für AKS-Cluster verfügbar sind.

Hinweis

Nach der Clustererstellung können Sie jetzt den outboundType aktualisieren.

Wichtig

In nichtprivaten Clustern leitet AKS DEN API-Serverdatenverkehr über den ausgehenden Typ des Clusters weiter. Um zu verhindern, dass AKS API-Serverdatenverkehr als öffentlicher Datenverkehr verarbeitet, verwenden Sie einen privaten Cluster oder eine VNet-Integration des API-Servers.

Einschränkungen

  • Für outboundType sind AKS-Cluster erforderlich, bei denen vm-set-type als VirtualMachineScaleSets und load-balancer-sku als Standard festgelegt ist.

Ausgehende Verbindungstypen in AKS

Sie können einen AKS-Cluster mit den folgenden ausgehenden Typen konfigurieren: Lastenausgleich, NAT-Gateway, benutzerdefinierte Routen noneoder block. Der ausgehende Typ wirkt sich nur auf den Ausgehenden Datenverkehr Ihres Clusters aus. Weitere Informationen finden Sie unter Eingehende Netzwerkkonzepte.

Ausgehender Typ: Load Balancer

Der Load Balancer wird für Egress über eine von AKS zugewiesene öffentliche IP-Adresse verwendet. Ein ausgehender Typ von loadBalancer unterstützt Kubernetes-Dienste vom Typ loadBalancer, die ausgehenden Datenverkehr von der Lastenausgleichsressource erwarten, der vom AKS-Ressourcenanbieter erstellt wurde.

Wenn loadBalancer festgelegt ist, führt AKS automatisch die folgende Konfiguration durch:

  • Für ausgehenden Datenverkehr vom Cluster wird eine öffentliche IP-Adresse erstellt.
  • Die öffentliche IP-Adresse ist der Lastenausgleichsressource zugewiesen.
  • Back-End-Pools für das Lastenausgleichssystem werden für Agent-Knoten im Cluster eingerichtet.

Diagramm mit AKS-Eingangs- und Übergabedatenverkehr über einen Lastenausgleich und eine öffentliche Ausgangs-IP.

Weitere Informationen finden Sie unter Verwenden eines standardmäßigen Lastenausgleichs in AKS.

Ausgehender Typ: NAT-Gateway

Wenn Sie (Vorschau) managedNATGatewayoder userAssignedNATGateway für outboundTypeAKS auswählen managedNATGatewayV2 , verwendet AKS Azure NAT Gateway für den Clusterausgang.

  • Wählen Sie virtuelle Netzwerke mit managedNATGatewayV2 AKS-verwalteten Netzwerken aus managedNATGateway . AKS stellt ein StandardV2 NAT-Gateway für managedNATGatewayV2 oder ein Standard-NAT-Gateway für managedNATGateway. StandardV2 NAT Gateway wird empfohlen, da es standardmäßig zonenredundant ist und eine höhere Bandbreite und einen höheren Durchsatz bietet. Weitere Informationen finden Sie unter StandardV2 NAT-Gateway.
  • Wählen Sie userAssignedNATGateway für eigene virtuelle Netzwerke aus. Erstellen Sie ein NAT-Gateway, bevor Sie den Cluster erstellen. Sowohl die STANDARD- als auch die StandardV2 NAT-Gateway-SKUs werden unterstützt.

Wichtig

Der managedNATGatewayV2 Outbound-Typ ist derzeit als Vorschau verfügbar. Um dies zu verwendenmanagedNATGatewayV2, installieren Sie die neueste Azure CLI und die aks-preview Erweiterungsversion 20.0.0b1 oder höher, und registrieren Sie die ManagedNATGatewayV2Preview Featurekennzeichnung. Anweisungen zum Einrichten finden Sie unter Verwendung des NAT-Gateways mit AKS. Lesen Sie die Supplemental-Nutzungsbedingungen für Microsoft Azure Previews für rechtliche Bedingungen, die für Azure Features gelten, die sich in der Betaversion, vorschau oder auf andere Weise noch nicht in der allgemeinen Verfügbarkeit befinden.

Weitere Informationen finden Sie unter Verwenden des NAT Gateways mit AKS.

Ausgehender Typ: Benutzerdefinierte Routen

Hinweis

Der userDefinedRouting ausgehende Typ ist ein erweitertes Netzwerkszenario und erfordert eine ordnungsgemäße Netzwerkkonfiguration.

Wenn Sie festlegen userDefinedRouting, konfiguriert AKS nicht automatisch Ausgangspfade. Sie konfigurieren den Ausgangspfad.

Sie müssen den AKS-Cluster in einem vorhandenen virtuellen Netzwerk mit einem von Ihnen konfigurierten Subnetz bereitstellen. Da Sie keine Load Balancer Standard Architektur verwenden, müssen Sie einen expliziten Ausgang einrichten. Konfigurieren Sie eine Routentabelle mit einer 0.0.0.0/0 Route, die auf ein Gateway oder eine virtuelle Netzwerkanwendung verweist, und ordnen Sie die Routentabelle dem Clustersubnetz zu.

Weitere Informationen finden Sie unter Konfigurieren des ausgehenden Clusters über benutzerdefiniertes Routing.

Outbound-Typ: keiner

Wichtig

Der ausgehende Typ none ist nur mit einem netzwerkisolierten Cluster verfügbar und erfordert eine sorgfältige Planung, um sicherzustellen, dass der Cluster erwartungsgemäß und ohne unbeabsichtigte Abhängigkeiten von externen Diensten funktioniert. Informationen zu vollständig isolierten Clustern finden Sie unter Überlegungen zu isolierten Clustern.

Wenn Sie festlegen none, konfiguriert AKS nicht automatisch Ausgangspfade. Diese Option ähnelt userDefinedRouting , erfordert jedoch keine Standardroute als Teil der Überprüfung.

Der none ausgehende Typ unterstützt sowohl bring-your-own (BYO) als auch AKS-verwaltete virtuelle Netzwerke. Stellen Sie für ein virtuelles BYO-Netzwerk den Cluster in einem vorhandenen virtuellen Netzwerk mit einem konfigurierten Subnetz bereit. AKS erstellt keine Load Balancer Standard oder eine andere Ausgangsinfrastruktur. Konfigurieren Sie daher alle erforderlichen Ausgangspunkte über eine Firewall, einen Proxy, ein Gateway oder eine andere benutzerdefinierte Netzwerkkomponente.

Ausgehender Typ: Block (Vorschau)

Wichtig

Der block ausgehende Typ ist nur für netzwerkisolierte Cluster in einem verwalteten VNet verfügbar und erfordert sorgfältige Planung, um sicherzustellen, dass keine unbeabsichtigten Netzwerkabhängigkeiten vorhanden sind. Verwenden Sie in einem BYO-VNet den none ausgehenden Typ und konfigurieren Sie NSG-Regeln (Network Security Group), um den Ausgehenden Datenverkehr zu blockieren. Informationen zu vollständig isolierten Clustern finden Sie unter Überlegungen zu isolierten Clustern. Zum Verwenden blockinstallieren Sie Azure CLI Version 2.71.0 oder höher und die aks-preview Azure CLI Erweiterungsversion 9.0.0b2 oder höher. Anweisungen zum Einrichten finden Sie unter Erstellen eines isolierten Netzwerkclusters.

Wenn Sie festlegen block, konfiguriert AKS Netzwerkregeln, um den Ausgehenden Datenverkehr vom Cluster zu blockieren. Diese Option ist nützlich für hochsichere Umgebungen, in denen ausgehende Verbindungen eingeschränkt werden müssen.

Folgendes ist bei Verwendung von block zu beachten:

  • AKS stellt sicher, dass kein öffentlicher Internetdatenverkehr den Cluster über NSG-Regeln (Netzwerksicherheitsgruppen) verlassen kann. Der VNet-Datenverkehr ist nicht betroffen.
  • Sie müssen explizit sämtlichen erforderlichen ausgehenden Datenverkehr über zusätzliche Netzwerkkonfigurationen zulassen.

Die block Option bietet Eine Netzwerkisolation, erfordert jedoch eine sorgfältige Planung, um Arbeitslasten oder Abhängigkeiten zu vermeiden.

Aktualisieren outboundType nach der Clustererstellung

Wenn Sie den Egress-Typ nach der Clustererstellung ändern, werden Ressourcen nach Bedarf hinzugefügt oder entfernt, um den Cluster auf die neue Egress-Konfiguration einzustellen.

Die folgenden Tabellen zeigen die unterstützten Migrationspfade zwischen ausgehenden Typen für verwaltete und virtuelle BYO-Netzwerke. Jede Zeile zeigt an, ob der ausgehende Typ zu den oben aufgelisteten Typen migriert werden kann. "Unterstützt" bedeutet, dass die Migration möglich ist, während "Nicht unterstützt" oder "N/A" bedeutet, dass sie nicht möglich ist.

Warnung

Migrieren des ausgehenden Typs zu managedNATGatewayV2userAssignedNATGateway, oder userDefinedRouting ändert die ausgehenden öffentlichen IP-Adressen des Clusters. Wenn Sie autorisierte IP-Bereiche aktiviert haben, fügen Sie den autorisierten Bereichen den neuen ausgehenden IP-Bereich hinzu.

Warnung

Das Ändern des ausgehenden Typs stört die Netzwerkkonnektivität, ändert die Egress-IP-Adresse des Clusters und verursacht Ausfallzeiten für vorhandene Verbindungen. Aktualisieren Sie alle Firewallregeln, die den Clusterdatenverkehr auf die Verwendung der neuen Egress-IP-Adresse beschränken.

Unterstützte Migrationspfade für verwaltetes VNet

In der folgenden Tabelle sind die unterstützten Migrationspfade für ausgehende Typen für AKS-Cluster aufgeführt, die von AKS verwaltete virtuelle Netzwerke verwenden.

Von/Zu loadBalancer managedNATGatewayV2 managedNATGateway none block
loadBalancer Nicht zutreffend / Nicht verfügbar Unterstützt Unterstützt Unterstützt Unterstützt
managedNATGatewayV2 Nicht unterstützt Nicht zutreffend / Nicht verfügbar Nicht unterstützt Nicht unterstützt Nicht unterstützt
managedNATGateway Nicht unterstützt Unterstützt Nicht zutreffend / Nicht verfügbar Unterstützt Unterstützt
none Unterstützt Unterstützt Unterstützt Nicht zutreffend / Nicht verfügbar Unterstützt
block Unterstützt Unterstützt Unterstützt Unterstützt Nicht zutreffend / Nicht verfügbar

Unterstützte Migrationspfade für BYO VNet

In der folgenden Tabelle sind unterstützte Migrationspfade für ausgehende Typen für AKS-Cluster aufgeführt, die virtuelle BYO-Netzwerke verwenden.

Von/Zu loadBalancer userAssignedNATGateway userDefinedRouting none block
loadBalancer Nicht zutreffend / Nicht verfügbar Unterstützt Unterstützt Unterstützt Nicht unterstützt
userAssignedNATGateway Unterstützt Nicht zutreffend / Nicht verfügbar Unterstützt Unterstützt Nicht unterstützt
userDefinedRouting Unterstützt Unterstützt Nicht zutreffend / Nicht verfügbar Unterstützt Nicht unterstützt
none Unterstützt Unterstützt Unterstützt Nicht zutreffend / Nicht verfügbar Nicht unterstützt

Aktualisieren des ausgehenden Clustertyps mit Azure CLI

Hinweis

Sie müssen Azure CLI Version 2.56 oder höher verwenden, um stabile ausgehende Typen zu migrieren. Vorschauausgangstypen weisen zusätzliche Azure CLI oder Erweiterungsanforderungen auf, die in ihren Abschnitten angegeben sind. Verwenden Sie az upgrade, um auf die neueste Version von Azure CLI zu aktualisieren.

Aktualisieren Sie die ausgehende Konfiguration Ihres Clusters mithilfe des Befehls az aks update.

Aktualisieren des Clusters von loadBalancer zu managedNATGatewayV2

Mit dem folgenden Befehl wird der Cluster aktualisiert, um ein verwaltetes StandardV2-NAT-Gateway zu verwenden, und weist die angegebene Anzahl von verwalteten ausgehenden IPv6-Adressen zu.

az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type managedNATGatewayV2 --nat-gateway-managed-outbound-ipv6-count <number of managed outbound ipv6>

Wichtig

Der managedNATGatewayV2 Outbound-Typ ist derzeit als Vorschau verfügbar. Bevor Sie den Updatebefehl ausführen, installieren Sie die neuesten Azure CLI und die aks-preview Erweiterungsversion 20.0.0b1 oder höher, und registrieren Sie das ManagedNATGatewayV2Preview Feature-Flag. Anweisungen zum Einrichten finden Sie unter Verwendung des NAT-Gateways mit AKS. Lesen Sie die Supplemental-Nutzungsbedingungen für Microsoft Azure Previews für rechtliche Bedingungen, die für Azure Features gelten, die sich in der Betaversion, vorschau oder auf andere Weise noch nicht in der allgemeinen Verfügbarkeit befinden. Weitere Informationen finden Sie unter Verwenden des NAT Gateways mit AKS.

Aktualisieren des Clusters von managedNATGateway zu loadBalancer

Mit dem folgenden Befehl wird der Cluster aktualisiert, um einen Lastenausgleich für den Ausgang zu verwenden. Wählen Sie eine ausgehende IP-Option aus: --load-balancer-managed-outbound-ip-count für AKS-verwaltete öffentliche IPs, --load-balancer-outbound-ips für vorhandene öffentliche IP-Ressourcen-IDs oder --load-balancer-outbound-ip-prefixes für vorhandene ip-Präfixressourcen-IDs.

az aks update --resource-group <resourceGroup> --name <clusterName> \
--outbound-type loadBalancer \
< --load-balancer-managed-outbound-ip-count <number of managed outbound ip> | --load-balancer-outbound-ips <outbound ip ids> | --load-balancer-outbound-ip-prefixes <outbound ip prefix ids> >

Warnung

Verwenden Sie keine IP-Adresse, die bereits in früheren ausgehenden Konfigurationen verwendet wird.

Aktualisieren des Clusters von managedNATGateway zu userDefinedRouting

Fügen Sie vor dem Ausführen des Aktualisierungsbefehls eine 0.0.0.0/0 Route zur Routentabelle hinzu, die dem Cluster-Subnetz zugeordnet ist, und legen Sie den nächsten Hop auf ein Gateway oder eine virtuelle Netzwerkanwendung fest. Vollständige Konfigurationsschritte finden Sie unter Anpassen des Clusterausgangs mit einer benutzerdefinierten Routingtabelle in Azure Kubernetes Service (AKS).

az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type userDefinedRouting

Aktualisieren des Clusters von loadBalancer zu userAssignedNATGateway in einem BYO-VNet-Szenario

Ordnen Sie vor dem Ausführen des Aktualisierungsbefehls ein vorhandenes NAT-Gateway dem Cluster-Subnetz zu. Vollständige Konfigurationsschritte finden Sie unter Erstellen eines verwalteten oder vom Benutzer zugewiesenen NAT-Gateways.

az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type userAssignedNATGateway