Planificar la red del plano de control para Azure Kubernetes Service (AKS)

En este artículo, usted aprenderá las opciones de redes del plano de control para Azure Kubernetes Service (AKS). En primer lugar, planteamos una pregunta para ayudar a guiar su planificación y, a continuación, proporcionar opciones, recomendaciones y procedimientos recomendados.

¿Cómo desea acceder al servidor de API?

El plano de control de AKS administrado por Azure consta de varios componentes que ayudan a administrar el clúster, incluido el servidor de API. Debe configurar las redes para que los nodos y los usuarios finales puedan acceder al servidor de API para cosas como actualizaciones y administración de clústeres.

Opciones de red del plano de control

Al configurar las redes del plano de control, puede elegir un clúster público o un clúster privado:

Opción de red del plano de control Diagrama de componentes de red Características y funcionalidades
Clúster público Captura de pantalla de un diagrama de los componentes de red de un clúster de AKS público. • Servidor de API accesible a través de una dirección IP pública, lo que permite a los usuarios y nodos conectarse sin ninguna configuración adicional.
• Puede restringir el acceso a determinados intervalos IP de origen.
• Utiliza el túnel de konnectivity para el acceso de nodos y pods.
• Admite la integración de red virtual del servidor de API.
Clúster privado Captura de pantalla de un diagrama de los componentes de red de un clúster de AKS privado • Servidor de API accesible a través de una dirección IP interna, con DNS privado de Azure usado para el nombre de host del servidor de API.
• Usa Azure Private Link para conectarse de forma segura al servidor de API.
• Utiliza el túnel de konnectivity para el acceso de nodos y pods.
• Admite la integración de red virtual del servidor de API.

Integración con red virtual de API Server (versión preliminar)

La integración con red virtual del servidor de API es compatible con clústeres públicos o privados. API Server VNet Integration permite la comunicación de red entre el servidor de API y los nodos del clúster sin necesidad de ningún vínculo privado o túnel. El servidor de API está disponible detrás de una dirección IP virtual de equilibrador de carga interno en la subred delegada, que los nodos estarán configurados para usar.

Con la integración con red virtual del servidor de API:

  • El servidor API se aprovisiona en una subred delegada dentro de su red virtual (VNet).
  • Se puede utilizar un túnel de conectividad para el acceso a pods en clústeres Overlay o BYO CNI.
  • Puede agregar o quitar el acceso público del servidor de API en cualquier momento sin interrupciones del clúster.

Recommendations

Nuestra recomendación general es usar un clúster público, ya que simplifica la configuración de red y permite un acceso más sencillo al servidor de API. Sin embargo, si tiene requisitos específicos de seguridad o cumplimiento, es posible que un clúster privado sea más adecuado.

Una vez disponible con carácter general (GA), se recomienda habilitar la integración con red virtual del servidor de API para clústeres públicos y privados para mejorar la seguridad y simplificar la administración de red.