Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Se aplica a: ✔️ AKS Automatic ✔️ AKS Standard
La creación y ejecución correctas de aplicaciones en Azure Kubernetes Service (AKS) requieren la comprensión y la implementación de algunos conceptos clave, entre las que se incluyen:
- Características multiinquilino y programador
- Seguridad de clústers y pods
- Continuidad empresarial y recuperación ante desastres
El grupo de productos de AKS, los equipos de ingeniería y los equipos de campo (incluidos cinturones negros globales [GBB]) han contribuido, escrito y agrupado los procedimientos recomendados siguientes y los artículos conceptuales. Su propósito es ayudar a los operadores y desarrolladores de clústeres a comprender mejor los conceptos anteriores e implementar las características adecuadas.
Elige primero el modo de AKS
AKS admite dos modos de clúster: AKS Automatic y AKS Standard. Elija AKS Automatic cuando desee una configuración base lista para producción con menos gestión operativa de la plataforma. Elija AKS Standard cuando necesite un mayor control sobre la infraestructura y la configuración del clúster.
Los procedimientos recomendados de este artículo se aplican a ambos modos. Sin embargo, la responsabilidad de implementación difiere según el modo: AKS Automatic proporciona más valores predeterminados preconfigurados, mientras que AKS Standard normalmente requiere una configuración de operador más explícita.
| Area | AKS Automatic | AKS Standard |
|---|---|---|
| Configuración del clúster de línea base | Más valores predeterminados preconfigurados | Opciones de configuración más explícitas |
| Grupos de nodos de sistema | Modelo administrado por el servicio | Modelo administrado por el operador |
| Controles de referencia de seguridad | Varios controles están preconfigurados en escenarios comunes | Los operadores suelen habilitar y mantener los controles |
| Línea de base de redes | Valores predeterminados basados en convenciones para patrones comunes | Flexibilidad de configuración más amplia |
| Actualizaciones y operaciones | Comportamiento operativo más administrado | Comportamiento más dirigido por el operador |
| Enfoque de mejores prácticas | Validar, controlar y ajustar los valores predeterminados | Diseño y configuración de controles de plataforma |
Procedimientos recomendados para operadores de clúster
Si es un operador de clúster, trabaje con los propietarios y desarrolladores de aplicaciones para conocer sus necesidades. A continuación, puede usar los siguientes procedimientos recomendados para configurar los clústeres de AKS para satisfacer sus necesidades.
Una práctica importante que debe incluir como parte del proceso de desarrollo e implementación de aplicaciones es recordar seguir los patrones de implementación y pruebas que se usan habitualmente. Probar la aplicación antes de la implementación es un paso importante para garantizar su calidad, funcionalidad y compatibilidad con el entorno de destino. Puede ayudarle a identificar y corregir los errores o problemas que podrían afectar al rendimiento, la seguridad o la facilidad de uso de la aplicación o la infraestructura subyacente.
En AKS Standard, los operadores suelen implementar más controles de plataforma directamente. En AKS Automatic, los operadores suelen centrarse más en validar los valores predeterminados administrados por el servicio, definir límites de protección y ajustar los límites de la directiva y de la carga de trabajo.
Servicios multiinquilino
Las directrices de multiinquilino se aplican a ambos modos. En AKS Automatic, los valores predeterminados del clúster de línea base pueden reducir el trabajo de configuración inicial. En AKS Standard, los equipos de plataforma suelen configurar más controles de arrendamiento y programación explícitamente.
- Procedimientos recomendados para el aislamiento de clúster: incluye componentes principales multiinquilino y aislamiento lógico con espacios de nombres.
- Procedimientos recomendados para las características básicas del programador: incluye el uso de cuotas de recursos y presupuestos de interrupciones de pods.
- Procedimientos recomendados para funciones avanzadas del planificador: Incluye el uso de taints y tolerancias, selectores de nodos y afinidad, y afinidad y antiafinidad entre pods.
- Conceptos de autenticación de Clúster: incluye la integración con Microsoft Entra ID, el uso del control de acceso basado en rol de Kubernetes (RBAC de Kubernetes) y el uso de Azure RBAC.
- Conceptos de autorización del clúster: Incluye la integración con Microsoft Entra ID, el uso del control de acceso basado en roles de Kubernetes (Kubernetes RBAC), el uso de Azure RBAC y las identidades de pods.
Seguridad
La guía de seguridad se aplica a ambos modos. AKS Automatic incluye configuraciones de seguridad predeterminadas para muchos escenarios habituales, mientras que AKS Standard normalmente requiere habilitar explícitamente y asumir la gestión del ciclo de vida de un mayor número de controles.
- Procedimientos recomendados para la seguridad y las actualizaciones del clúster: incluye la protección del acceso al servidor de API, la limitación del acceso al contenedor y la administración de actualizaciones y reinicios de nodos.
- Procedimientos recomendados para la administración y seguridad de imágenes de contenedor: incluye la protección de la imagen y los entornos de ejecución y las compilaciones automatizadas en las actualizaciones de imágenes base.
- Prácticas recomendadas para la seguridad del pod: incluye la protección del acceso a los recursos, la limitación de la exposición de credenciales y el uso de identidades de pod y almacenes de claves digitales.
Línea de base de seguridad automática de AKS
AKS Automatic está diseñado con una línea base protegida y controles preconfigurados para muchos escenarios de producción. Use los artículos de procedimientos recomendados de seguridad para validar la posición, administrar excepciones y alinearse con los requisitos de directivas empresariales.
Para conocer el comportamiento y el ámbito actuales de las características, consulte Introducción a AKS Automatic.
Red y almacenamiento
Los procedimientos recomendados de red y almacenamiento se aplican a ambos modos. AKS Automatic proporciona valores predeterminados más fundamentados para patrones comunes, mientras que AKS Standard proporciona una mayor flexibilidad de configuración y control de operadores.
- Prácticas recomendadas para la conectividad de red: incluye distintos modelos de red, el uso de Ingress y de cortafuegos de aplicaciones web (WAF), y la protección del acceso SSH a los nodos.
- Procedimientos recomendados para el almacenamiento y las copias de seguridad: incluye elegir el tipo de almacenamiento y el tamaño de nodo adecuados, aprovisionar volúmenes dinámicamente y copias de seguridad de datos.
Ejecución de cargas de trabajo preparadas para la empresa
Las prácticas de confiabilidad y recuperación se aplican a ambos modos. AKS Automatic puede simplificar las operaciones de línea base, mientras que AKS Standard ofrece un mayor control en tiempo de diseño para arquitecturas especializadas.
- Prácticas más recientes para la continuidad empresarial y la recuperación ante desastres: incluye el uso de pares de regiones, varios clústeres con Azure Traffic Manager y replicación geográfica de imágenes de contenedor.
Procedimientos recomendados para desarrolladores
Si es desarrollador o propietario de una aplicación, puede simplificar su experiencia de desarrollo y definir las características de rendimiento de la aplicación.
La guía para desarrolladores se aplica a ambos modos. En AKS Automatic, los equipos normalmente pueden moverse más rápido con bases de clúster preconfiguradas. En AKS Standard, los desarrolladores deben alinear las suposiciones con las opciones de configuración del clúster del equipo de plataforma.
- Procedimientos recomendados para que los desarrolladores de aplicaciones administren recursos: incluye definir límites y solicitudes de recursos de pod, configurar herramientas de desarrollo y comprobar si hay problemas de aplicación.
- Prácticas recomendadas para la seguridad del pod: incluye la protección del acceso a los recursos, la limitación de la exposición de credenciales y el uso de identidades de pod y almacenes de claves digitales.
- Procedimientos recomendados para la implementación y la confiabilidad del clúster: incluye los procedimientos recomendados de implementación, clúster y grupo de nodos.
Conceptos de Kubernetes y AKS
En los siguientes artículos conceptuales se tratan algunas de las características y componentes fundamentales de los clústeres en AKS:
- Conceptos básicos de Kubernetes
- Acceso e identidad
- Conceptos de seguridad
- Conceptos de red
- Opciones de almacenamiento
- Opciones de escalado
Contenido relacionado
Para obtener instrucciones sobre el diseño de una implementación a escala empresarial de AKS, consulte Planeamiento del diseño de AKS.
Para elegir el modo de clúster adecuado para la carga de trabajo y el modelo operativo, consulte Comparación de características de AKS Automatic y AKS Standard.
Para obtener más información sobre AKS, consulte la siguiente documentación: