Personnaliser la sortie de cluster avec des types sortants dans Azure Kubernetes Service (AKS)

Important

À compter de March 31, 2026, Azure Kubernetes Service (AKS) ne prend plus en charge l’accès sortant par défaut pour les machines virtuelles. Les nouveaux clusters AKS qui utilisent l’option de réseau virtuel managé par AKS placent les sous-réseaux de cluster dans des sous-réseaux privés par défaut (defaultOutboundAccess = false). Ce paramètre n’a pas d’impact sur le trafic de cluster géré par AKS, qui utilise des chemins sortants configurés explicitement. Il peut affecter des scénarios non pris en charge, tels que le déploiement d’autres ressources dans le même sous-réseau. Les clusters utilisant des réseaux virtuels BYO ne sont pas affectés par cette modification. Dans les configurations prises en charge, aucune action n’est requise. Pour plus d’informations sur cette mise hors service, consultez l’annonce de la mise hors service d'Azure Updates. Pour rester informé des annonces et des mises à jour, suivez les notes de publication AKS.

Par défaut, AKS utilise une Standard Load Balancer pour la sortie. Vous pouvez personnaliser cette configuration pour les scénarios qui interdisent les adresses IP publiques ou nécessitent des tronçons de sortie supplémentaires.

Cet article décrit les types de connectivité sortantes disponibles pour les clusters AKS.

Remarque

Vous pouvez maintenant mettre à jour le outboundType après la création du cluster.

Important

Dans les clusters nonprivates, AKS achemine et traite le trafic du serveur d’API via le type de trafic sortant du cluster. Pour empêcher AKS de traiter le trafic du serveur d’API en tant que trafic public, utilisez un cluster privé ou une intégration au réseau virtuel du serveur d’API.

Limites

  • La définition de outboundType nécessite des clusters AKS avec un vm-set-typeVirtualMachineScaleSets et une load-balancer-skuStandard.

Types sortants dans AKS

Vous pouvez configurer un cluster AKS à l’aide des types sortants suivants : équilibreur de charge, passerelle NAT, itinéraires définis par l’utilisateur, noneou block. Le type sortant affecte uniquement le trafic de sortie de votre cluster. Pour plus d’informations, consultez les concepts de mise en réseau d’entrée.

Type sortant : Équilibrageur de charge

L’équilibreur de charge est utilisé pour la sortie via une adresse IP publique affectée à AKS. Un type de sortie loadBalancer prend en charge les services Kubernetes de type loadBalancer, qui attendent une sortie de l’équilibreur de charge créé par le fournisseur de ressources AKS.

Si loadBalancer est défini, AKS effectue automatiquement la configuration suivante :

  • Une adresse IP publique est créée pour la sortie du cluster.
  • L’adresse IP publique est affectée à la ressource d’équilibreur de charge.
  • Les pools de back-end pour l’équilibreur de charge sont configurés pour les nœuds d’agent dans le cluster.

Diagramme montrant le trafic d’entrée et de sortie AKS via un équilibreur de charge et une adresse IP de sortie publique.

Pour plus d’informations, consultez Utiliser un équilibreur de charge standard dans AKS.

Type de trafic sortant : passerelle NAT

Lorsque vous sélectionnez managedNATGatewayV2 (préversion), managedNATGatewayou userAssignedNATGateway pour outboundType, AKS utilise Azure NAT Gateway pour la sortie du cluster.

  • Sélectionnez managedNATGatewayV2 ou managedNATGateway pour les réseaux virtuels gérés par AKS. AKS provisionne et attache une passerelle NAT StandardV2 pour managedNATGatewayV2 ou une passerelle NAT standard pour managedNATGateway. La passerelle NAT StandardV2 est recommandée, car elle est redondante interzone par défaut et offre une bande passante et un débit plus élevés. Pour plus d’informations, consultez la passerelle NAT StandardV2.
  • Sélectionnez userAssignedNATGateway les réseaux virtuels bring-your-own. Créez une passerelle NAT avant de créer le cluster. Les références SKU de passerelle NAT Standard et StandardV2 sont prises en charge.

Important

Le type managedNATGatewayV2 sortant est actuellement en préversion. Pour utiliser managedNATGatewayV2, installez la dernière Azure CLI et la version de l’extension aks-preview ou une version 20.0.0b1 ultérieure, puis inscrivez l’indicateur de ManagedNATGatewayV2Preview fonctionnalité. Pour obtenir des instructions de configuration, consultez l’utilisation de la passerelle NAT avec AKS. Consultez les conditions d’utilisation Supplemental pour les préversions Microsoft Azure pour connaître les conditions légales qui s’appliquent aux fonctionnalités Azure en version bêta, en préversion ou qui ne sont pas encore publiées dans la disponibilité générale.

Pour plus d’informations, consultez Utiliser une passerelle NAT avec AKS.

Type sortant : itinéraires Définis par l'utilisateur

Remarque

Le type sortant userDefinedRouting est un scénario réseau avancé et nécessite une configuration réseau appropriée.

Si vous définissez userDefinedRouting, AKS ne configure pas automatiquement les chemins d’accès de sortie. Vous configurez le chemin d’accès de sortie.

Vous devez déployer le cluster AKS dans un réseau virtuel existant avec un sous-réseau que vous configurez. Étant donné que vous n'utilisez pas d'architecture Standard Load Balancer, vous devez établir une sortie explicite. Configurez une table de routage avec un 0.0.0.0/0 itinéraire qui pointe vers une passerelle ou une appliance virtuelle réseau et associez la table de routage au sous-réseau du cluster.

Pour plus d’informations, consultez Configurer la sortie du cluster via le routage défini par l’utilisateur.

Type sortant : aucun

Important

Le type de trafic sortant none est disponible uniquement avec le cluster isolé du réseau et nécessite une planification minutieuse pour s’assurer que le cluster fonctionne comme prévu sans dépendances involontaires sur les services externes. Pour les clusters entièrement isolés, consultez Considérations relatives aux clusters isolés.

Si vous définissez none, AKS ne configure pas automatiquement les chemins d’accès de sortie. Cette option est similaire à celle-ci userDefinedRouting , mais ne nécessite pas d’itinéraire par défaut dans le cadre de la validation.

Le none type de trafic sortant prend en charge les réseaux virtuels gérés par azure bring-your-own (BYO) et AKS. Pour un réseau virtuel BYO, déployez le cluster dans un réseau virtuel existant avec un sous-réseau configuré. AKS ne crée pas de Standard Load Balancer ou d'autre infrastructure de sortie. Configurez donc tout chemin d'accès de sortie requis par le biais d'un pare-feu, d'un proxy, d'une passerelle ou d'un autre composant réseau personnalisé.

Type de sortie : block (préversion)

Important

Le block type de trafic sortant est disponible uniquement avec le cluster isolé réseau dans un réseau virtuel managé et nécessite une planification minutieuse pour s’assurer qu’aucune dépendance réseau involontaire n’existe. Dans un réseau virtuel BYO, utilisez le none type de trafic sortant et configurez les règles de groupe de sécurité réseau (NSG) pour bloquer le trafic de sortie. Pour les clusters entièrement isolés, consultez Considérations relatives aux clusters isolés. Pour utiliser block, installez Azure CLI version 2.71.0 ou ultérieure et la aks-preview version 9.0.0b2 de l’extension Azure CLI ou ultérieure. Pour obtenir des instructions d’installation, consultez créer un cluster isolé réseau.

Si vous définissez block, AKS configure les règles réseau pour bloquer le trafic de sortie du cluster. Cette option est utile pour les environnements hautement sécurisés où la connectivité sortante doit être restreinte.

Lorsque vous utilisez block :

  • AKS garantit qu’aucun trafic Internet public ne peut laisser le cluster via des règles de groupe de sécurité réseau (NSG). Le trafic de réseau virtuel n’est pas affecté.
  • Vous devez autoriser explicitement tout trafic de sortie requis via des configurations réseau supplémentaires.

L’option block fournit une isolation réseau, mais nécessite une planification minutieuse pour éviter de perturber les charges de travail ou les dépendances.

Mettre à jour outboundType après la création du cluster

La modification du type de trafic sortant après la création du cluster déploie ou supprime des ressources si nécessaire pour placer le cluster dans la nouvelle configuration de sortie.

Les tableaux suivants indiquent les chemins de migration pris en charge entre les types sortants pour les réseaux virtuels managés et BYO. Chaque ligne indique si le type sortant peut être migré vers les types répertoriés en haut. « Pris en charge » signifie que la migration est possible, alors que « Non pris en charge » ou « N/A » signifie qu’elle ne l’est pas.

Avertissement

La migration du type sortant vers managedNATGatewayV2, userAssignedNATGatewayou userDefinedRouting modifie les adresses IP publiques sortantes du cluster. Si vous avez activé des plages d’adresses IP autorisées, ajoutez la nouvelle plage d’adresses IP sortantes aux plages autorisées.

Avertissement

La modification du type de trafic sortant interrompt la connectivité réseau, modifie l’adresse IP de sortie du cluster et provoque un temps d’arrêt pour les connexions existantes. Mettez à jour toutes les règles de pare-feu qui limitent le trafic du cluster pour utiliser la nouvelle adresse IP de sortie.

Chemins de migration pris en charge pour le réseau virtuel managé

Le tableau suivant répertorie les chemins de migration de type sortant pris en charge pour les clusters AKS qui utilisent des réseaux virtuels gérés par AKS.

De/À loadBalancer managedNATGatewayV2 managedNATGateway none block
loadBalancer N/A Pris en charge Pris en charge Pris en charge Pris en charge
managedNATGatewayV2 Non pris en charge N/A Non pris en charge Non pris en charge Non pris en charge
managedNATGateway Non pris en charge Pris en charge N/A Pris en charge Pris en charge
none Pris en charge Pris en charge Pris en charge N/A Pris en charge
block Pris en charge Pris en charge Pris en charge Pris en charge N/A

Chemins de migration pris en charge pour le réseau virtuel BYO

Le tableau suivant répertorie les chemins de migration de type sortant pris en charge pour les clusters AKS qui utilisent des réseaux virtuels BYO.

De/À loadBalancer userAssignedNATGateway userDefinedRouting none block
loadBalancer N/A Pris en charge Pris en charge Pris en charge Non pris en charge
userAssignedNATGateway Pris en charge N/A Pris en charge Pris en charge Non pris en charge
userDefinedRouting Pris en charge Pris en charge N/A Pris en charge Non pris en charge
none Pris en charge Pris en charge Pris en charge N/A Non pris en charge

Mettre à jour le type de trafic sortant du cluster avec Azure CLI

Remarque

Vous devez utiliser Azure CLI version 2.56 ou ultérieure pour migrer des types sortants stables. Les types sortants en préversion ont des exigences supplémentaires de Azure CLI ou d’extension indiquées dans leurs sections. Utilisez az upgrade pour effectuer une mise à jour vers la dernière version de Azure CLI.

Mettez à jour la configuration sortante de votre cluster à l’aide de la commande az aks update.

Mettre à jour le cluster de loadBalancer vers managedNATGatewayV2

La commande suivante met à jour le cluster pour utiliser une passerelle NAT StandardV2 managée et affecte le nombre spécifié d’adresses IPv6 sortantes managées.

az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type managedNATGatewayV2 --nat-gateway-managed-outbound-ipv6-count <number of managed outbound ipv6>

Important

Le type managedNATGatewayV2 sortant est actuellement en préversion. Avant d’exécuter la commande de mise à jour, installez la dernière Azure CLI et la version de l’extension aks-preview ou une version 20.0.0b1 ultérieure, puis inscrivez l’indicateur de ManagedNATGatewayV2Preview fonctionnalité. Pour obtenir des instructions de configuration, consultez l’utilisation de la passerelle NAT avec AKS. Consultez les conditions d’utilisation Supplemental pour les préversions Microsoft Azure pour connaître les conditions légales qui s’appliquent aux fonctionnalités Azure en version bêta, en préversion ou qui ne sont pas encore publiées dans la disponibilité générale. Pour plus d’informations, consultez Utiliser une passerelle NAT avec AKS.

Mettre à jour le cluster de managedNATGateway vers loadBalancer

La commande suivante met à jour le cluster pour utiliser un équilibreur de charge pour la sortie. Choisissez une option d’adresse IP sortante : --load-balancer-managed-outbound-ip-count pour les ADRESSES IP publiques gérées par AKS, --load-balancer-outbound-ips pour les ID de ressources IP publiques existants ou --load-balancer-outbound-ip-prefixes pour les ID de ressource de préfixe d’adresse IP publique existants.

az aks update --resource-group <resourceGroup> --name <clusterName> \
--outbound-type loadBalancer \
< --load-balancer-managed-outbound-ip-count <number of managed outbound ip> | --load-balancer-outbound-ips <outbound ip ids> | --load-balancer-outbound-ip-prefixes <outbound ip prefix ids> >

Avertissement

Ne réutilisez pas une adresse IP déjà utilisée dans des configurations de trafic sortant antérieures.

Mettre à jour le cluster de managedNATGateway vers userDefinedRouting

Avant d’exécuter la commande de mise à jour, ajoutez un 0.0.0.0/0 itinéraire à la table de routage associée au sous-réseau du cluster, puis définissez le tronçon suivant sur une passerelle ou une appliance virtuelle réseau. Pour connaître les étapes de configuration complètes, consultez Personnaliser la sortie du cluster avec une table de routage définie par l’utilisateur dans Azure Kubernetes Service (AKS).

az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type userDefinedRouting

Mettre à jour le cluster de loadBalancer à userAssignedNATGateway dans le contexte de réseau virtuel BYO

Avant d’exécuter la commande de mise à jour, associez une passerelle NAT existante au sous-réseau du cluster. Pour connaître les étapes de configuration complètes, consultez Créer une passerelle NAT gérée ou affectée par l’utilisateur.

az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type userAssignedNATGateway