Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Les clusters Azure Kubernetes Service (AKS) existants peuvent être mis à jour vers des modes de gestion des adresses IP (IPAM) plus récents et des technologies de plan de données pour accéder aux dernières fonctionnalités et améliorations de la prise en charge. Cet article traite de deux mises à jour indépendantes :
- Mise à jour du mode IPAM vers Azure CNI Overlay. Le mode IPAM contrôle la façon dont les adresses IP des pods sont affectées et routées (par exemple, à partir du sous-réseau du nœud, d’un sous-réseau de pod dédié ou d’un réseau de superposition).
- Mise à jour du plan de données vers Azure CNI optimisé par Cilium. Le plan de données est le composant en cluster qui transfère réellement les paquets et applique la stratégie réseau sur chaque nœud.
Ces mises à jour sont des opérations distinctes et ne doivent pas être effectuées ensemble. En particulier, le plan de données de Cilium est pris en charge avec n’importe quel mode IPAM d’Azure CNI, de sorte que vous n’avez pas besoin de migrer au préalable vers Azure CNI Overlay pour adopter Cilium.
Note
La mise à jour du plan de données vers Azure CNI optimisée par Cilium ne modifie pas le mode IPAM de votre cluster. Il ne s'agit pas d'une migration entre Azure modes CNI. Il s’agit d’un échange du plan de données sous-jacent uniquement. Par exemple, un cluster utilisant Azure CNI (sous-réseau de nœud) reste sur le sous-réseau de nœud après la mise à jour ; la seule chose qui change est que Cilium alimente désormais le plan de données. Il en va de même pour Azure CNI avec allocation dynamique d’adresses IP ainsi que pour les clusters Azure CNI Overlay.
Chemins de migration pris en charge
Migration du mode IPAM
AKS prend en charge un seul chemin de migration IPAM à sens unique. Le mode IPAM ne peut être migré que vers Azure CNI Overlay, et uniquement depuis les modes suivants :
- Migrez un cluster Azure CNI (sous-réseau de nœuds) vers Azure CNI en mode superposition.
- Migrez un cluster Kubenet vers Azure CNI Overlay.
La mise à jour d’un cluster vers la superposition Azure CNI est une opération unidirectionnelle et irréversible. Une fois le cluster mis à jour, il ne peut pas être migré vers un mode réseau basé sur un sous-réseau de nœud.
Migration du plan de données vers Azure CNI Powered by Cilium
La migration du plan de données Cilium est prise en charge à partir de n’importe quel mode IPAM CNI Azure, notamment :
- Migrez un cluster Azure CNI (sous-réseau de nœuds) vers Azure CNI basé sur Cilium.
- Migrez un cluster Azure CNI avec une allocation dynamique d’adresses IP (sous-réseau de pods) vers Azure CNI basé sur Cilium.
- Migrez un cluster Azure CNI Overlay vers Azure CNI avec Cilium.
Les clusters Kubenet ne peuvent pas migrer directement vers le plan de données Cilium. Ils doivent d’abord migrer vers Azure CNI Overlay, puis mettre à jour le plan de données vers Cilium dans le cadre d’une opération distincte.
Mettre à jour le mode IPAM vers Azure CNI Overlay
La mise à jour d’un cluster existant vers la superposition Azure CNI est un processus irréversible.
Vous pouvez mettre à jour un cluster AKS existant vers Azure CNI Overlay si le cluster :
- Se trouve sur Kubernetes version 1.27 ou ultérieure.
- N’utilise pas la fonctionnalité d’allocation d’adresses IP dynamiques .
- Ne doit pas présenter de stratégies réseau activées. Si vous devez désinstaller le moteur de stratégie réseau avant de mettre à jour votre cluster, suivez les étapes décrites dans Désinstaller Azure Network Policy Manager ou Calico.
- Ne doit pas utiliser de pools de nœuds Windows avec Docker comme runtime de conteneur.
Avant la build du système d’exploitation Windows 20348.1668, il y avait une limitation concernant les pods de superposition Windows qui acheminaient incorrectement les paquets depuis les pods du réseau hôte via la traduction d'adresses réseau sources (Source Network Address Translation, SNAT). Cette limitation a eu un effet néfaste pour les clusters qui ont été mis à jour vers Azure CNI Overlay. Pour éviter ce problème, utilisez windows OS build 20348.1668 ou version ultérieure.
Avertissement
Si vous utilisez une configuration personnalisée
azure-ip-masq-agentpour inclure des plages d’adresses IP supplémentaires qui ne doivent pas envoyer de paquets SNAT à partir de pods, la mise à jour vers la superposition Azure CNI peut interrompre la connectivité à ces plages. Les adresses IP de pod de l’espace de superposition ne sont pas accessibles par n’importe quel élément en dehors des nœuds de cluster.Pour les anciens clusters, un ConfigMap peut être issu d’une version précédente de
azure-ip-masq-agent. Si ce ConfigMap (nomméazure-ip-masq-agent-config) existe et n’est pas intentionnellement en place, vous devez le supprimer avant de le mettre à jour.Si vous n’utilisez pas de configuration personnalisée
ip-masq-agent, seul leazure-ip-masq-agent-config-reconciledConfigMap doit exister en ce qui concerne Azureip-masq-agentConfigMap. Elle est mise à jour automatiquement pendant le processus de mise à jour.
Le processus de mise à jour déclenche la reimage simultanée des pools de nœuds. La mise à jour de chaque pool de nœuds séparément vers la couche superposée Azure CNI n’est pas prise en charge. Toutes les interruptions de mise en réseau de cluster sont similaires à une mise à jour d’image de nœud ou à une mise à niveau de version kubernetes où chaque nœud d’un pool de nœuds est réimagené.
Mettez à jour un cluster CNI (Container Networking Interface) existant pour utiliser la superposition Azure CNI à l’aide de la az aks update commande.
az aks update \
--name $CLUSTER_NAME \
--resource-group $RESOURCE_GROUP \
--network-plugin azure \
--network-plugin-mode overlay \
--pod-cidr 192.168.0.0/16
Le --pod-cidr paramètre est requis lorsque vous effectuez une mise à jour à partir de plug-ins CNI hérités, car les pods doivent obtenir des adresses IP à partir d’un nouvel espace de superposition. Le nouvel espace de superposition ne chevauche pas le plug-in de sous-réseau Azure CNI Node existant.
Le routage inter-domaine sans classe (CIDR) pour le pod ne peut pas non plus chevaucher une adresse réseau virtuelle d'un pool de nœuds. Par exemple, si votre adresse de réseau virtuel est 10.0.0.0/8 et que vos nœuds se trouvent dans le sous-réseau 10.240.0.0/16, le --pod-cidr paramètre ne peut pas chevaucher 10.0.0.0/8 ou le CIDR de service existant sur le cluster.
Mettre à jour le plan de données vers Azure CNI propulsé par Cilium
Azure CNI optimisé par Cilium est la configuration réseau à long terme recommandée et prise en charge pour AKS. Il combine le plan de contrôle Azure CNI avec le plan de données Cilium pour fournir des fonctionnalités de mise en réseau évolutives et de sécurité avancées.
Considérations relatives aux mises à jour
- Vous pouvez mettre à niveau le plan de données vers Azure CNI avec Cilium à partir de n’importe quel mode IPAM d’Azure CNI (sous-réseau de nœud, allocation dynamique d’adresses IP ou mode superposition). Vous n’avez pas besoin de migrer d’abord vers Azure CNI Overlay.
- Le mode IPAM et le plan de données ne peuvent pas être mis à jour en une seule opération. Si vous envisagez de migrer à la fois le mode IPAM vers Azure CNI Overlay and le plan de données vers Azure CNI Powered by Cilium, effectuez ces migrations en deux opérations distinctes, dans n’importe quel ordre.
- Les clusters Kubenet ne peuvent pas mettre à jour le plan de données directement vers Cilium. Migrez d’abord le mode IPAM vers Azure superposition CNI, puis mettez à jour le plan de données.
- Lors de l’activation de Cilium sur un cluster qui utilise un autre moteur de stratégie réseau (Azure Network Policy Manager ou Calico), le moteur existant est désinstallé et remplacé par Cilium. Cette modification peut avoir un impact sur le comportement de la stratégie réseau. Pour plus d’informations, consultez Migrer de NPM (Network Policy Manager) vers la stratégie réseau Cilium.
- La mise à jour du plan de données vers Azure CNI basé sur Cilium n’est pas prise en charge pour les clusters avec des pools de nœuds Windows.
- Les clusters pour lesquels l’approvisionnement automatique des nœuds (NAP) est activé ne peuvent pas être mis à jour vers Azure CNI basé sur Cilium. Pour contourner ce problème, désactivez NAP avant la mise à jour, puis réactivez-la une fois la mise à jour terminée.
Avertissement
Le processus de mise à jour déclenche la reimage simultanée des pools de nœuds. La mise à jour de chaque pool de nœuds séparément n’est pas prise en charge. Toutes les interruptions de mise en réseau de cluster sont similaires à une mise à jour d’image de nœud ou à une mise à niveau de version kubernetes où chaque nœud d’un pool de nœuds est réimagené. Cilium commence à appliquer des stratégies réseau uniquement après la réimage de tous les nœuds.
Pour effectuer la mise à jour, vous avez besoin d’Azure CLI version 2.52.0 ou ultérieure. Exécutez az --version pour vérifier la version installée. Si vous avez besoin d’installer ou de mettre à niveau, consultez Installer Azure CLI.
Mettez à jour un cluster existant vers Azure CNI propulsé par Cilium à l’aide de la commande az aks update.
az aks update \
--name $CLUSTER_NAME \
--resource-group $RESOURCE_GROUP \
--network-dataplane cilium