Personalización de la salida del clúster con tipos de salida en Azure Kubernetes Service (AKS)

Importante

A partir de March 31, 2026, Azure Kubernetes Service (AKS) ya no admite el acceso saliente predeterminado para las máquinas virtuales (VM). Los nuevos clústeres de AKS que usan la opción de red virtual administrada por AKS colocarán subredes de clúster en subredes privadas de forma predeterminada (defaultOutboundAccess = false). Esta configuración no afecta al tráfico de clúster administrado por AKS, que usa rutas de acceso de salida configuradas explícitamente. Puede afectar a escenarios no admitidos, como la implementación de otros recursos en la misma subred. Los clústeres que usan redes virtuales BYO no se ven afectados por este cambio. En las configuraciones admitidas, no se requiere ninguna acción. Para obtener más información sobre esta descontinuación, consulte el anuncio de descontinuación de Azure Updates. Para mantenerse informado sobre los anuncios y actualizaciones, siga las notas de lanzamiento de AKS.

De forma predeterminada, AKS usa una Standard Load Balancer para la salida. Puede personalizar esta configuración para escenarios que prohíben direcciones IP públicas o requieren saltos de salida adicionales.

En este artículo se describen los tipos de conectividad de salida disponibles para los clústeres de AKS.

Nota

Ahora puede actualizar la outboundType una vez creado el clúster.

Importante

En clústeres no privados, AKS enruta y procesa el tráfico del servidor de API a través del tipo de salida del clúster. Para evitar que AKS procese el tráfico del servidor de API como tráfico público, use un clúster privado o una integración con red virtual del servidor de API.

Limitaciones

  • La configuración de outboundType requiere clústeres de AKS con un valor de vm-set-type de VirtualMachineScaleSets, y un valor de load-balancer-sku de Standard.

Tipos de salida en AKS

Puede configurar un clúster de AKS mediante los siguientes tipos de salida: equilibrador de carga, puerta de enlace NAT, rutas definidas por el usuario, noneo block. El tipo de salida afecta solo al tráfico de salida del clúster. Para obtener más información, consulte conceptos de redes de entrada.

Tipo de salida: Balanceador de carga

El equilibrador de carga se usa para la salida a través de una dirección IP pública asignada a AKS. El tipo de salida de loadBalancer admite los servicios de Kubernetes del tipo loadBalancer, que esperan la salida del equilibrador de carga creado por el proveedor de recursos de AKS.

Si se establece loadBalancer, AKS completa automáticamente la configuración siguiente:

  • Se crea una dirección IP pública para la salida del clúster.
  • La dirección IP pública se asocia al recurso de equilibrador de carga.
  • Se configuran los grupos de back-end del equilibrador de carga para los nodos del agente en el clúster.

Diagrama que muestra el tráfico de entrada y salida de AKS a través de un equilibrador de carga y una dirección IP de salida pública.

Para más información, consulte Uso de un equilibrador de carga estándar en AKS.

Tipo de salida: Puerta de enlace NAT

Al seleccionar managedNATGatewayV2 (versión preliminar), managedNATGatewayo userAssignedNATGateway para outboundType, AKS usa Azure NAT Gateway para la salida del clúster.

  • Seleccione managedNATGatewayV2 o managedNATGateway para redes virtuales administradas por AKS. AKS aprovisiona y asocia una puerta de enlace NAT StandardV2 para managedNATGatewayV2 o una puerta de enlace NAT estándar para managedNATGateway. Se recomienda la puerta de enlace NAT de StandardV2 porque es con redundancia de zona de forma predeterminada y ofrece un mayor ancho de banda y rendimiento. Para más información, consulte StandardV2 NAT Gateway.
  • Seleccione userAssignedNATGateway para traer sus propias redes virtuales. Cree una puerta de enlace NAT antes de crear el clúster. Se admiten las SKU de puerta de enlace NAT Standard y StandardV2.

Importante

El managedNATGatewayV2 tipo de salida está actualmente en versión preliminar. Para usar managedNATGatewayV2, instale el CLI de Azure más reciente y la aks-preview versión 20.0.0b1 de la extensión o posterior y registre la marca de ManagedNATGatewayV2Preview característica. Para obtener instrucciones de configuración, consulte Uso de la puerta de enlace NAT con AKS. Consulte los términos Supplementales de uso para las versiones preliminares de Microsoft Azure para conocer los términos legales que se aplican a las características de Azure que se encuentran en versión beta, versión preliminar o, de lo contrario, aún no se han publicado en disponibilidad general.

Para obtener más información, consulte usar puerta de enlace NAT con AKS.

Tipo de salida: rutas definidas por el usuario

Nota

El tipo de salida userDefinedRouting es un escenario avanzado de redes y requiere una configuración de red adecuada.

Si establece userDefinedRouting, AKS no configura automáticamente las rutas de acceso de salida. Configure la ruta de acceso de salida.

Debe implementar el clúster de AKS en una red virtual existente con una subred que configure. Dado que no usa una arquitectura de Standard Load Balancer, debe establecer una salida explícita. Configure una tabla de rutas con una 0.0.0.0/0 ruta que apunte a una puerta de enlace o aplicación virtual de red y asocie la tabla de rutas a la subred del clúster.

Para más información, consulte Configuración de la salida del clúster a través del enrutamiento definido por el usuario.

Tipo de salida: ninguno

Importante

El tipo de salida none solo está disponible con clúster aislado de red y requiere una planeación cuidadosa para asegurarse de que el clúster funciona según lo previsto sin dependencias no deseadas en servicios externos. Para ver clústeres totalmente aislados, consulte Consideraciones sobre clústeres aislados.

Si establece none, AKS no configura automáticamente las rutas de acceso de salida. Esta opción es similar a userDefinedRouting pero no requiere una ruta predeterminada como parte de la validación.

El none tipo de salida admite redes virtuales administradas por AKS y bring-your-own (BYO). Para una red virtual BYO, implemente el clúster en una red virtual existente con una subred configurada. AKS no crea una Standard Load Balancer u otra infraestructura de salida, por lo que configura cualquier ruta de salida necesaria a través de un firewall, proxy, puerta de enlace u otro componente de red personalizado.

Tipo de salida: bloqueo (versión preliminar)

Importante

El block tipo de salida solo está disponible con el clúster aislado de red en una red virtual administrada y requiere una planeación cuidadosa para asegurarse de que no existen dependencias de red no deseadas. En una red virtual BYO, use el none tipo de salida y configure las reglas del grupo de seguridad de red (NSG) para bloquear el tráfico de salida. Para ver clústeres totalmente aislados, consulte Consideraciones sobre clústeres aislados. Para usar block, instale CLI de Azure versión 2.71.0 o posterior y la aks-preview versión 9.0.0b2 de extensión de CLI de Azure o posterior. Para obtener instrucciones de configuración, consulte Creación de un clúster aislado de red.

Si establece block, AKS configura reglas de red para bloquear el tráfico de salida del clúster. Esta opción es útil para entornos muy seguros en los que se debe restringir la conectividad saliente.

Al usar block:

  • AKS garantiza que ningún tráfico de Internet público salga del clúster a través de reglas de grupo de seguridad de red (NSG). El tráfico de red virtual no se ve afectado.
  • Debe permitir explícitamente cualquier tráfico de salida necesario a través de configuraciones de red adicionales.

La block opción proporciona aislamiento de red, pero requiere una planeación cuidadosa para evitar interrumpir las cargas de trabajo o las dependencias.

Actualización después de outboundType la creación del clúster

Cambiar el tipo de salida de tráfico después de crear el clúster despliega o elimina recursos según sea necesario para ajustar el clúster a la nueva configuración de salida.

En las tablas siguientes, se muestran las rutas de migración admitidas entre los tipos de salida para las redes virtuales administradas y propias. En cada fila se muestra si el tipo de salida se puede migrar a los tipos enumerados en la parte superior. "Compatible" significa que la migración es posible, mientras que "No compatible" o "N/A" significa que no lo es.

Advertencia

Al migrar el tipo de salida a managedNATGatewayV2, userAssignedNATGatewayo userDefinedRouting se cambian las direcciones IP públicas salientes del clúster. Si ha habilitado intervalos IP autorizados, agregue el nuevo intervalo IP de salida a los intervalos autorizados.

Advertencia

El cambio del tipo de salida interrumpe la conectividad de red, cambia la dirección IP de salida del clúster y provoca tiempo de inactividad para las conexiones existentes. Actualice las reglas de firewall que restrinjan el tráfico de clúster para usar la nueva dirección IP de salida.

Rutas de migración admitidas para la red virtual administrada

En la tabla siguiente se enumeran las rutas de migración de tipos de salida admitidas para los clústeres de AKS que usan redes virtuales administradas por AKS.

Desde|A loadBalancer managedNATGatewayV2 managedNATGateway none block
loadBalancer N/D Soportado Soportado Soportado Soportado
managedNATGatewayV2 No compatible N/D No compatible No compatible No compatible
managedNATGateway No compatible Soportado N/D Soportado Soportado
none Soportado Soportado Soportado N/D Soportado
block Soportado Soportado Soportado Soportado N/D

Rutas de migración admitidas para la red virtual BYO

En la tabla siguiente se enumeran las rutas de migración de tipos de salida admitidas para los clústeres de AKS que usan redes virtuales BYO.

Desde|A loadBalancer userAssignedNATGateway userDefinedRouting none block
loadBalancer N/D Soportado Soportado Soportado No compatible
userAssignedNATGateway Soportado N/D Soportado Soportado No compatible
userDefinedRouting Soportado Soportado N/D Soportado No compatible
none Soportado Soportado Soportado N/D No compatible

Actualizar el tipo de salida de clúster con CLI de Azure

Nota

Debe usar CLI de Azure versión 2.56 o posterior para migrar tipos de salida estables. Los tipos de salida en versión preliminar tienen requisitos adicionales de CLI de Azure o de extensión indicados en sus secciones. Use az upgrade para actualizar a la versión más reciente de CLI de Azure.

Actualice la configuración de salida del clúster mediante el comando az aks update.

Actualización del clúster de loadBalancer a managedNATGatewayV2

El siguiente comando actualiza el clúster para usar una puerta de enlace NAT de StandardV2 administrada y asigna el número especificado de direcciones IPv6 de salida administradas.

az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type managedNATGatewayV2 --nat-gateway-managed-outbound-ipv6-count <number of managed outbound ipv6>

Importante

El managedNATGatewayV2 tipo de salida está actualmente en versión preliminar. Antes de ejecutar el comando update, instale el CLI de Azure más reciente y la versión 20.0.0b1 de la aks-preview extensión o posterior y registre la marca de ManagedNATGatewayV2Preview característica. Para obtener instrucciones de configuración, consulte Uso de la puerta de enlace NAT con AKS. Consulte los términos Supplementales de uso para las versiones preliminares de Microsoft Azure para conocer los términos legales que se aplican a las características de Azure que se encuentran en versión beta, versión preliminar o, de lo contrario, aún no se han publicado en disponibilidad general. Para obtener más información, consulte usar puerta de enlace NAT con AKS.

Actualización del clúster de managedNATGateway a loadBalancer

El siguiente comando actualiza el clúster para usar un equilibrador de carga para la salida. Elija una opción de IP de salida: --load-balancer-managed-outbound-ip-count para direcciones IP públicas administradas por AKS, --load-balancer-outbound-ips para identificadores de recursos de IP pública existentes o --load-balancer-outbound-ip-prefixes para identificadores de recursos de prefijo de IP pública existentes.

az aks update --resource-group <resourceGroup> --name <clusterName> \
--outbound-type loadBalancer \
< --load-balancer-managed-outbound-ip-count <number of managed outbound ip> | --load-balancer-outbound-ips <outbound ip ids> | --load-balancer-outbound-ip-prefixes <outbound ip prefix ids> >

Advertencia

No reutilice una dirección IP que ya esté en uso en configuraciones de salida anteriores.

Actualización del clúster de managedNATGateway a userDefinedRouting

Antes de ejecutar el comando update, agregue una 0.0.0.0/0 ruta a la tabla de rutas asociada a la subred del clúster y establezca el próximo salto en una puerta de enlace o aplicación virtual de red. Para ver los pasos de configuración completos, consulte Personalización de la salida del clúster con una tabla de enrutamiento definida por el usuario en Azure Kubernetes Service (AKS).

az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type userDefinedRouting

Actualización del clúster desde loadBalancer a userAssignedNATGateway en un escenario de red virtual BYO

Antes de ejecutar el comando update, asocie una puerta de enlace NAT existente a la subred del clúster. Para ver los pasos de configuración completos, consulte Creación de una puerta de enlace NAT administrada o asignada por el usuario.

az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type userAssignedNATGateway