Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wichtig
Ab March 31, 2026 unterstützt Azure Kubernetes Service (AKS) keinen standardmäßigen ausgehenden Zugriff für virtuelle Computer (VMs). Neue AKS-Cluster, die die Option AKS-verwaltetes virtuelles Netzwerk verwenden, platzieren Cluster-Subnetze standardmäßig in private Subnetze (defaultOutboundAccess = false). Diese Einstellung wirkt sich nicht auf AKS-verwalteten Clusterdatenverkehr aus, der explizit konfigurierte ausgehende Pfade verwendet. Es kann sich auf nicht unterstützte Szenarien auswirken, z. B. das Bereitstellen anderer Ressourcen im selben Subnetz. Cluster, die BYO-VNets verwenden, sind von dieser Änderung nicht betroffen. In unterstützten Konfigurationen ist keine Aktion erforderlich. Weitere Informationen zu dieser Einstellung finden Sie in der Ankündigung zur Einstellung der Azure Updates. Um über Ankündigungen und Updates auf dem Laufenden zu bleiben, folgen Sie den AKS-Versionshinweisen.
Standardmäßig verwendet AKS eine Load Balancer Standard für den Ausgang. Sie können diese Konfiguration für Szenarien anpassen, die öffentliche IP-Adressen verbieten oder zusätzliche Ausgangspunkte erfordern.
In diesem Artikel werden die typen der ausgehenden Konnektivität beschrieben, die für AKS-Cluster verfügbar sind.
Hinweis
Nach der Clustererstellung können Sie jetzt den outboundType aktualisieren.
Wichtig
In nichtprivaten Clustern leitet AKS DEN API-Serverdatenverkehr über den ausgehenden Typ des Clusters weiter. Um zu verhindern, dass AKS API-Serverdatenverkehr als öffentlicher Datenverkehr verarbeitet, verwenden Sie einen privaten Cluster oder eine VNet-Integration des API-Servers.
Einschränkungen
- Für
outboundTypesind AKS-Cluster erforderlich, bei denenvm-set-typealsVirtualMachineScaleSetsundload-balancer-skualsStandardfestgelegt ist.
Ausgehende Verbindungstypen in AKS
Sie können einen AKS-Cluster mit den folgenden ausgehenden Typen konfigurieren: Lastenausgleich, NAT-Gateway, benutzerdefinierte Routen noneoder block. Der ausgehende Typ wirkt sich nur auf den Ausgehenden Datenverkehr Ihres Clusters aus. Weitere Informationen finden Sie unter Eingehende Netzwerkkonzepte.
Ausgehender Typ: Load Balancer
Der Load Balancer wird für Egress über eine von AKS zugewiesene öffentliche IP-Adresse verwendet. Ein ausgehender Typ von loadBalancer unterstützt Kubernetes-Dienste vom Typ loadBalancer, die ausgehenden Datenverkehr von der Lastenausgleichsressource erwarten, der vom AKS-Ressourcenanbieter erstellt wurde.
Wenn loadBalancer festgelegt ist, führt AKS automatisch die folgende Konfiguration durch:
- Für ausgehenden Datenverkehr vom Cluster wird eine öffentliche IP-Adresse erstellt.
- Die öffentliche IP-Adresse ist der Lastenausgleichsressource zugewiesen.
- Back-End-Pools für das Lastenausgleichssystem werden für Agent-Knoten im Cluster eingerichtet.
Weitere Informationen finden Sie unter Verwenden eines standardmäßigen Lastenausgleichs in AKS.
Ausgehender Typ: NAT-Gateway
Wenn Sie (Vorschau) managedNATGatewayoder userAssignedNATGateway für outboundTypeAKS auswählen managedNATGatewayV2 , verwendet AKS Azure NAT Gateway für den Clusterausgang.
- Wählen Sie virtuelle Netzwerke mit
managedNATGatewayV2AKS-verwalteten Netzwerken ausmanagedNATGateway. AKS stellt ein StandardV2 NAT-Gateway fürmanagedNATGatewayV2oder ein Standard-NAT-Gateway fürmanagedNATGateway. StandardV2 NAT Gateway wird empfohlen, da es standardmäßig zonenredundant ist und eine höhere Bandbreite und einen höheren Durchsatz bietet. Weitere Informationen finden Sie unter StandardV2 NAT-Gateway. - Wählen Sie
userAssignedNATGatewayfür eigene virtuelle Netzwerke aus. Erstellen Sie ein NAT-Gateway, bevor Sie den Cluster erstellen. Sowohl die STANDARD- als auch die StandardV2 NAT-Gateway-SKUs werden unterstützt.
Wichtig
Der managedNATGatewayV2 Outbound-Typ ist derzeit als Vorschau verfügbar.
Um dies zu verwendenmanagedNATGatewayV2, installieren Sie die neueste Azure CLI und die aks-preview Erweiterungsversion 20.0.0b1 oder höher, und registrieren Sie die ManagedNATGatewayV2Preview Featurekennzeichnung. Anweisungen zum Einrichten finden Sie unter Verwendung des NAT-Gateways mit AKS.
Lesen Sie die Supplemental-Nutzungsbedingungen für Microsoft Azure Previews für rechtliche Bedingungen, die für Azure Features gelten, die sich in der Betaversion, vorschau oder auf andere Weise noch nicht in der allgemeinen Verfügbarkeit befinden.
Weitere Informationen finden Sie unter Verwenden des NAT Gateways mit AKS.
Ausgehender Typ: Benutzerdefinierte Routen
Hinweis
Der userDefinedRouting ausgehende Typ ist ein erweitertes Netzwerkszenario und erfordert eine ordnungsgemäße Netzwerkkonfiguration.
Wenn Sie festlegen userDefinedRouting, konfiguriert AKS nicht automatisch Ausgangspfade. Sie konfigurieren den Ausgangspfad.
Sie müssen den AKS-Cluster in einem vorhandenen virtuellen Netzwerk mit einem von Ihnen konfigurierten Subnetz bereitstellen. Da Sie keine Load Balancer Standard Architektur verwenden, müssen Sie einen expliziten Ausgang einrichten. Konfigurieren Sie eine Routentabelle mit einer 0.0.0.0/0 Route, die auf ein Gateway oder eine virtuelle Netzwerkanwendung verweist, und ordnen Sie die Routentabelle dem Clustersubnetz zu.
Weitere Informationen finden Sie unter Konfigurieren des ausgehenden Clusters über benutzerdefiniertes Routing.
Outbound-Typ: keiner
Wichtig
Der ausgehende Typ none ist nur mit einem netzwerkisolierten Cluster verfügbar und erfordert eine sorgfältige Planung, um sicherzustellen, dass der Cluster erwartungsgemäß und ohne unbeabsichtigte Abhängigkeiten von externen Diensten funktioniert. Informationen zu vollständig isolierten Clustern finden Sie unter Überlegungen zu isolierten Clustern.
Wenn Sie festlegen none, konfiguriert AKS nicht automatisch Ausgangspfade. Diese Option ähnelt userDefinedRouting , erfordert jedoch keine Standardroute als Teil der Überprüfung.
Der none ausgehende Typ unterstützt sowohl bring-your-own (BYO) als auch AKS-verwaltete virtuelle Netzwerke. Stellen Sie für ein virtuelles BYO-Netzwerk den Cluster in einem vorhandenen virtuellen Netzwerk mit einem konfigurierten Subnetz bereit. AKS erstellt keine Load Balancer Standard oder eine andere Ausgangsinfrastruktur. Konfigurieren Sie daher alle erforderlichen Ausgangspunkte über eine Firewall, einen Proxy, ein Gateway oder eine andere benutzerdefinierte Netzwerkkomponente.
Ausgehender Typ: Block (Vorschau)
Wichtig
Der block ausgehende Typ ist nur für netzwerkisolierte Cluster in einem verwalteten VNet verfügbar und erfordert sorgfältige Planung, um sicherzustellen, dass keine unbeabsichtigten Netzwerkabhängigkeiten vorhanden sind. Verwenden Sie in einem BYO-VNet den none ausgehenden Typ und konfigurieren Sie NSG-Regeln (Network Security Group), um den Ausgehenden Datenverkehr zu blockieren. Informationen zu vollständig isolierten Clustern finden Sie unter Überlegungen zu isolierten Clustern.
Zum Verwenden blockinstallieren Sie Azure CLI Version 2.71.0 oder höher und die aks-preview Azure CLI Erweiterungsversion 9.0.0b2 oder höher. Anweisungen zum Einrichten finden Sie unter Erstellen eines isolierten Netzwerkclusters.
Wenn Sie festlegen block, konfiguriert AKS Netzwerkregeln, um den Ausgehenden Datenverkehr vom Cluster zu blockieren. Diese Option ist nützlich für hochsichere Umgebungen, in denen ausgehende Verbindungen eingeschränkt werden müssen.
Folgendes ist bei Verwendung von block zu beachten:
- AKS stellt sicher, dass kein öffentlicher Internetdatenverkehr den Cluster über NSG-Regeln (Netzwerksicherheitsgruppen) verlassen kann. Der VNet-Datenverkehr ist nicht betroffen.
- Sie müssen explizit sämtlichen erforderlichen ausgehenden Datenverkehr über zusätzliche Netzwerkkonfigurationen zulassen.
Die block Option bietet Eine Netzwerkisolation, erfordert jedoch eine sorgfältige Planung, um Arbeitslasten oder Abhängigkeiten zu vermeiden.
Aktualisieren outboundType nach der Clustererstellung
Wenn Sie den Egress-Typ nach der Clustererstellung ändern, werden Ressourcen nach Bedarf hinzugefügt oder entfernt, um den Cluster auf die neue Egress-Konfiguration einzustellen.
Die folgenden Tabellen zeigen die unterstützten Migrationspfade zwischen ausgehenden Typen für verwaltete und virtuelle BYO-Netzwerke. Jede Zeile zeigt an, ob der ausgehende Typ zu den oben aufgelisteten Typen migriert werden kann. "Unterstützt" bedeutet, dass die Migration möglich ist, während "Nicht unterstützt" oder "N/A" bedeutet, dass sie nicht möglich ist.
Warnung
Migrieren des ausgehenden Typs zu managedNATGatewayV2userAssignedNATGateway, oder userDefinedRouting ändert die ausgehenden öffentlichen IP-Adressen des Clusters.
Wenn Sie autorisierte IP-Bereiche aktiviert haben, fügen Sie den autorisierten Bereichen den neuen ausgehenden IP-Bereich hinzu.
Warnung
Das Ändern des ausgehenden Typs stört die Netzwerkkonnektivität, ändert die Egress-IP-Adresse des Clusters und verursacht Ausfallzeiten für vorhandene Verbindungen. Aktualisieren Sie alle Firewallregeln, die den Clusterdatenverkehr auf die Verwendung der neuen Egress-IP-Adresse beschränken.
Unterstützte Migrationspfade für verwaltetes VNet
In der folgenden Tabelle sind die unterstützten Migrationspfade für ausgehende Typen für AKS-Cluster aufgeführt, die von AKS verwaltete virtuelle Netzwerke verwenden.
| Von/Zu | loadBalancer |
managedNATGatewayV2 |
managedNATGateway |
none |
block |
|---|---|---|---|---|---|
loadBalancer |
Nicht zutreffend / Nicht verfügbar | Unterstützt | Unterstützt | Unterstützt | Unterstützt |
managedNATGatewayV2 |
Nicht unterstützt | Nicht zutreffend / Nicht verfügbar | Nicht unterstützt | Nicht unterstützt | Nicht unterstützt |
managedNATGateway |
Nicht unterstützt | Unterstützt | Nicht zutreffend / Nicht verfügbar | Unterstützt | Unterstützt |
none |
Unterstützt | Unterstützt | Unterstützt | Nicht zutreffend / Nicht verfügbar | Unterstützt |
block |
Unterstützt | Unterstützt | Unterstützt | Unterstützt | Nicht zutreffend / Nicht verfügbar |
Unterstützte Migrationspfade für BYO VNet
In der folgenden Tabelle sind unterstützte Migrationspfade für ausgehende Typen für AKS-Cluster aufgeführt, die virtuelle BYO-Netzwerke verwenden.
| Von/Zu | loadBalancer |
userAssignedNATGateway |
userDefinedRouting |
none |
block |
|---|---|---|---|---|---|
loadBalancer |
Nicht zutreffend / Nicht verfügbar | Unterstützt | Unterstützt | Unterstützt | Nicht unterstützt |
userAssignedNATGateway |
Unterstützt | Nicht zutreffend / Nicht verfügbar | Unterstützt | Unterstützt | Nicht unterstützt |
userDefinedRouting |
Unterstützt | Unterstützt | Nicht zutreffend / Nicht verfügbar | Unterstützt | Nicht unterstützt |
none |
Unterstützt | Unterstützt | Unterstützt | Nicht zutreffend / Nicht verfügbar | Nicht unterstützt |
Aktualisieren des ausgehenden Clustertyps mit Azure CLI
Hinweis
Sie müssen Azure CLI Version 2.56 oder höher verwenden, um stabile ausgehende Typen zu migrieren. Vorschauausgangstypen weisen zusätzliche Azure CLI oder Erweiterungsanforderungen auf, die in ihren Abschnitten angegeben sind. Verwenden Sie az upgrade, um auf die neueste Version von Azure CLI zu aktualisieren.
Aktualisieren Sie die ausgehende Konfiguration Ihres Clusters mithilfe des Befehls az aks update.
Aktualisieren des Clusters von loadBalancer zu managedNATGatewayV2
Mit dem folgenden Befehl wird der Cluster aktualisiert, um ein verwaltetes StandardV2-NAT-Gateway zu verwenden, und weist die angegebene Anzahl von verwalteten ausgehenden IPv6-Adressen zu.
az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type managedNATGatewayV2 --nat-gateway-managed-outbound-ipv6-count <number of managed outbound ipv6>
Wichtig
Der managedNATGatewayV2 Outbound-Typ ist derzeit als Vorschau verfügbar.
Bevor Sie den Updatebefehl ausführen, installieren Sie die neuesten Azure CLI und die aks-preview Erweiterungsversion 20.0.0b1 oder höher, und registrieren Sie das ManagedNATGatewayV2Preview Feature-Flag. Anweisungen zum Einrichten finden Sie unter Verwendung des NAT-Gateways mit AKS.
Lesen Sie die Supplemental-Nutzungsbedingungen für Microsoft Azure Previews für rechtliche Bedingungen, die für Azure Features gelten, die sich in der Betaversion, vorschau oder auf andere Weise noch nicht in der allgemeinen Verfügbarkeit befinden. Weitere Informationen finden Sie unter Verwenden des NAT Gateways mit AKS.
Aktualisieren des Clusters von managedNATGateway zu loadBalancer
Mit dem folgenden Befehl wird der Cluster aktualisiert, um einen Lastenausgleich für den Ausgang zu verwenden. Wählen Sie eine ausgehende IP-Option aus: --load-balancer-managed-outbound-ip-count für AKS-verwaltete öffentliche IPs, --load-balancer-outbound-ips für vorhandene öffentliche IP-Ressourcen-IDs oder --load-balancer-outbound-ip-prefixes für vorhandene ip-Präfixressourcen-IDs.
az aks update --resource-group <resourceGroup> --name <clusterName> \
--outbound-type loadBalancer \
< --load-balancer-managed-outbound-ip-count <number of managed outbound ip> | --load-balancer-outbound-ips <outbound ip ids> | --load-balancer-outbound-ip-prefixes <outbound ip prefix ids> >
Warnung
Verwenden Sie keine IP-Adresse, die bereits in früheren ausgehenden Konfigurationen verwendet wird.
Aktualisieren des Clusters von managedNATGateway zu userDefinedRouting
Fügen Sie vor dem Ausführen des Aktualisierungsbefehls eine 0.0.0.0/0 Route zur Routentabelle hinzu, die dem Cluster-Subnetz zugeordnet ist, und legen Sie den nächsten Hop auf ein Gateway oder eine virtuelle Netzwerkanwendung fest. Vollständige Konfigurationsschritte finden Sie unter Anpassen des Clusterausgangs mit einer benutzerdefinierten Routingtabelle in Azure Kubernetes Service (AKS).
az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type userDefinedRouting
Aktualisieren des Clusters von loadBalancer zu userAssignedNATGateway in einem BYO-VNet-Szenario
Ordnen Sie vor dem Ausführen des Aktualisierungsbefehls ein vorhandenes NAT-Gateway dem Cluster-Subnetz zu. Vollständige Konfigurationsschritte finden Sie unter Erstellen eines verwalteten oder vom Benutzer zugewiesenen NAT-Gateways.
az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type userAssignedNATGateway