Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En esta introducción se explica la característica grupos de nodos del sistema administrado, que está habilitada de forma predeterminada en los nuevos clústeres automáticos de AKS y solo está disponible en AKS Automatic. Los grupos de nodos del sistema administrados permiten centrarse en las aplicaciones mientras AKS administra la infraestructura subyacente, incluidos los grupos de nodos del sistema, para optimizar el rendimiento y la confiabilidad.
Para crear un clúster automático de AKS con grupos de nodos del sistema administrado, consulte el inicio rápido Quickstart: Creación de un clúster automático de Azure Kubernetes Service (AKS).
Características y ventajas clave
La característica grupos de nodos del sistema administrado permite centrarse en las aplicaciones, mientras que AKS Automatic garantiza que la infraestructura subyacente esté optimizada para mejorar el rendimiento y la confiabilidad. Entre las características y ventajas clave se incluyen las siguientes:
- Sin sobrecarga operativa: AKS aprovisiona, actualiza y escala automáticamente los grupos de nodos del sistema, lo que elimina la necesidad de intervención manual.
- Creación simplificada de clústeres: no necesita supervisar ni asignar cuotas de proceso para los grupos de nodos del sistema, porque AKS las administra por usted.
- Rentabilidad: Las máquinas virtuales (VM) que se ejecutan en los grupos de nodos del sistema no se cargan a las suscripciones de los clientes, lo que le permite optimizar los costos mientras mantiene un alto rendimiento.
- Rendimiento mejorado: aislar las cargas de trabajo del sistema de las aplicaciones de cliente mejora la confiabilidad y garantiza un rendimiento coherente respaldado por acuerdos de nivel de servicio (SLA).
- Grupo de nodos del sistema administrado de forma predeterminada: los nuevos clústeres automáticos que se crean habilitan el grupo de nodos del sistema administrado de forma predeterminada. Si tiene un clúster automático existente sin grupos de nodos del sistema administrados, debe volver a crear el clúster y migrar las cargas de trabajo.
- Escalado automático y reparación del nodo: el escalador automático de clústeres está habilitado para los nodos del sistema en el grupo de nodos del sistema administrado. La autorrecuperación de nodos está habilitada para los nodos del sistema en el grupo de nodos del sistema administrado.
Importante
A partir de AKS 1.36, los nuevos clústeres automáticos de AKS habilitarán de forma predeterminada la API de puerta de enlace de Kubernetes a través del complemento de enrutamiento de aplicaciones en lugar de Entrada NGINX administrada con el complemento de enrutamiento de aplicaciones debido a la Retirada de NGINX de entrada ascendente.
Los clústeres automáticos existentes no se ven afectados, pero deben comenzar la migración a la API de puerta de enlace de Kubernetes a través del complemento de enrutamiento de aplicaciones.
Limitaciones
Las limitaciones siguientes se aplican a los clústeres automáticos de AKS:
- AKS Automatic está disponible con carácter general en las siguientes regiones:
australiaeast,austriaeast,belgiumcentral,brazilsouth,canadacentral,centralindia,centralus,chilecentral,denmarkeast,eastasia,eastus,eastus2,francecentral,germanywestcentral,indonesiacentral,israelcentral,italynorth,japaneast,japanwest,koreacentral,malaysiawest,mexicocentral,newzealandnorth,northeurope,norwayeast,polandcentral,southafricanorth,southcentralus,southeastasia,spaincentral,swedencentral,switzerlandnorth,uaenorth,uksouth,westeurope,westus2,westus3.- Los nuevos clústeres automáticos de AKS habilitan de forma predeterminada grupos de nodos del sistema administrados y LocalDNS. No se pueden crear clústeres automáticos de AKS sin grupos de nodos del sistema administrados en ninguna región.
- El clúster automático de AKS tiene node resource group lockdown preconfigurado, que no permite cambios en el grupo de recursos
MC_, lo que impide vínculos de red virtual en la zona de DNS privado predeterminada. Para escenarios de redes virtuales cruzadas o DNS personalizados, utilice una red personalizada y un DNS privado siguiendo Crear un clúster automático privado de Azure Kubernetes Service (AKS) en una red virtual personalizada. - se requiere CLI de Azure versión 2.86.0 o posterior. Para buscar la versión, ejecute el
az --versioncomando . Si necesita instalar o actualizar, consulte Install CLI de Azure. - No se admiten las siguientes extensiones:
- No se admiten los nodos de Windows.
- No se admite la migración de la SKU base de AKS a la SKU automática.
- No se admiten las migraciones entre clústeres automáticos de AKS sin grupos de nodos del sistema administrado y clústeres automáticos de AKS con grupos de nodos del sistema administrado.
Componentes de grupos de nodos de sistema administrados
En la tabla siguiente se describen los componentes administrados por AKS en grupos de nodos del sistema administrados. AKS controla la creación, actualización y escalado de los nodos del sistema en los que se ejecutan estos componentes.
| Componente | Namespace | Deployment |
|---|---|---|
| Identidad de carga de trabajo | kube-system |
azure-wi-webhook-controller-manager |
| CoreDNS | kube-system |
coredns, coredns-autoscaler |
| Borrador | kube-system |
eraser-controller-manager |
| Escalado automático controlado por eventos (KEDA) de Kubernetes | kube-system |
keda-admission-webhooks, , keda-operator, keda-operator-metrics-apiserver |
| Konnectivity | kube-system |
konnectivity-agent, konnectivity-agent-autoscaler |
| Servidor de métricas | kube-system |
metrics-server |
| Escalado vertical automático de pods (VPA) | kube-system |
vpa-admission-controller, , vpa-recommender, vpa-updater |
Otros complementos y extensiones se ejecutan en un aks-system-surge nodo, con el escalado controlado por el aprovisionamiento automático de nodos (NAP).
DaemonSets se ejecuta tanto en grupos de nodos del sistema administrados como en nodos de la suscripción, incluidos los nodos aks-system-surge.
Restricciones de seguridad para grupos de nodos del sistema administrado
Dado que AKS administra el grupo de nodos del sistema en su nombre, AKS aplica varias capas de restricciones de seguridad a través de directivas integradas, estándares de seguridad de pod de línea base y directivas de tiempo de admisión. Estas restricciones ayudan a proteger los componentes del sistema administrado y a conservar el límite entre las cargas de trabajo del cliente y la infraestructura administrada por AKS.
| Restricción | ¿Qué impide AKS? | ¿Por qué es importante? |
|---|---|---|
| Cambios en los recursos del sistema administrado | Creación, actualización o eliminación de recursos en espacios de nombres del sistema administrados por AKS. | Ayuda a proteger los componentes administrados por AKS frente a los cambios iniciados por el cliente. |
| Acceso interactivo a los pods del sistema | Uso de los pods exec, attach o port-forward frente a los pods del sistema administrados por AKS. |
Ayuda a evitar el acceso directo a las cargas de trabajo del sistema que se ejecutan en grupos de nodos del sistema administrados. |
| Cambios en el nodo del sistema administrado | Modificar nodos del sistema administrado o etiquetar nodos normales como nodos del sistema administrados. | Ayuda a mantener el límite entre los nodos administrados por el cliente y los nodos del sistema administrados por AKS. |
| Ubicación de la carga de trabajo en nodos del sistema administrado | Programar o ejecutar cargas de trabajo de clientes en nodos de sistema administrados por AKS, incluidas las cargas de trabajo con tolerancias reservadas, tolerancias comodín generales o planificadores personalizados. | Ayuda a evitar que las cargas de trabajo del cliente se ejecuten en nodos del sistema dedicados. |
| Rutas de acceso al clúster con privilegios | Conceder acceso a permisos de proxy de nodo confidenciales. | Reduce rutas de acceso que podrían omitir controles estándar o incrementar el acceso a los recursos del clúster. |
| Suplantación de identidad protegida | Suplantación de identidades protegidas de cuentas de servicio de AKS, Kubernetes o del sistema. | Ayuda a evitar que los llamadores asuman las identidades usadas por los componentes de sistema confiables. |
| Cambios de control de seguridad administrados por AKS | Modificación de directivas de seguridad administradas por AKS y controles de admisión. | Ayuda a evitar la debilitación o deshabilitación de los controles que protegen los grupos de nodos del sistema administrados. |
Operaciones de API de AKS no admitidas
No se admiten las siguientes operaciones de API de AKS:
- Actualización de un grupo de nodos del sistema administrado.
- Eliminación de un grupo de nodos del sistema administrado.
- Detener un clúster con un grupo de nodos del sistema administrado.
- La enumeración de grupos de agentes en un clúster no incluye grupos de nodos del sistema administrados.