Criteri di supporto per servizio Azure Kubernetes

Questo articolo descrive i criteri di supporto tecnico e le limitazioni per Servizio Azure Kubernetes (AKS). Illustra anche la gestione dei nodi dell'agente, i componenti del piano di controllo gestito, i componenti non Microsoft open source e la sicurezza o la gestione delle patch.

Versioni e aggiornamenti del servizio

  • Per informazioni sulle versioni, vedere AKS release notes (Note sulle versioni del servizio Azure Kubernetes).
  • Per informazioni sulle funzionalità di anteprima, vedere la roadmap AKS.

Funzionalità gestite nel servizio Azure Kubernetes

AKS è una combinazione di Infrastruttura come Servizio (IaaS) e Platform as a Service (PaaS). I componenti cloud IaaS di base, ad esempio componenti di calcolo o di rete, forniscono l'accesso a controlli di basso livello e opzioni di personalizzazione. Al contrario, AKS fornisce una distribuzione Kubernetes chiavi in mano che offre un insieme comune di configurazioni e funzionalità necessarie per il cluster. Come utente di AKS, hai opzioni di personalizzazione e distribuzione limitate e non gestisci direttamente i cluster Kubernetes.

Con il servizio Azure Kubernetes si ottiene un piano di controllo completamente gestito. Il piano di controllo contiene tutti i componenti e i servizi necessari per operare e distribuire cluster Kubernetes agli utenti finali. Microsoft mantiene e gestisce tutti i componenti Kubernetes.

Microsoft gestisce e monitora i componenti seguenti tramite il piano di controllo:

  • Il server API Kubernetes e kubelet.
  • etcd o un archivio chiave-valore compatibile, che fornisce qualità del servizio (QoS), scalabilità e runtime.
  • Servizi DNS come CoreDNS.
  • kube-proxy e la rete del cluster, tranne quando si utilizza BYOCNI.
  • Qualsiasi altro componente aggiuntivo o componente di sistema in esecuzione nello spazio dei nomi kube-system.

Alcuni componenti, come i nodi agente, hanno responsabilità condivisa, in cui è necessario contribuire alla manutenzione del cluster AKS. È necessario l'intervento dell'utente, ad esempio, per applicare una patch di sicurezza del sistema operativo al nodo agente.

I servizi sono gestiti nel senso che Microsoft e il team di AKS distribuiscono, operano e sono responsabili della disponibilità e delle funzionalità del servizio. Ai clienti non è consentito modificare questi componenti gestiti. Microsoft limita la personalizzazione per garantire un'esperienza utente coerente e scalabile.

Responsabilità condivisa

Quando si crea un cluster, si definiscono i nodi dell'agente Kubernetes creati dal servizio Azure Kubernetes. I carichi di lavoro sono eseguiti su questi nodi. Tenere presenti i vincoli dei nodi agente seguenti:

  • supporto tecnico Microsoft ha accesso limitato. Poiché i nodi dell'agente eseguono codice privato e archiviano dati sensibili, il supporto tecnico Microsoft non può accedere, eseguire comandi su o visualizzare i log di questi nodi senza l'autorizzazione esplicita o l'assistenza dell'utente.
  • Usare meccanismi nativi di Kubernetes per le modifiche. Qualsiasi modifica apportata direttamente ai nodi dell'agente tramite le API IaaS rende il cluster non supportabile. Applica le modifiche utilizzando meccanismi nativi di Kubernetes come DaemonSet.
  • Non modificare i metadati creati dal sistema. È possibile aggiungere metadati come tag ed etichette, ma la modifica di qualsiasi metadato creato dal sistema rende il cluster non supportato.

Divisione di responsabilità

La matrice seguente riepiloga le responsabilità di supporto all’interno di un cluster AKS e mette a confronto AKS con Kubernetes autogestito eseguito on-premises. In AKS, Microsoft gestisce il piano di controllo e la piattaforma di base. È possibile gestire la configurazione del nodo, i carichi di lavoro, la configurazione di rete e i dati. Le aree condivise sono le aree in cui Microsoft fornisce e gestisce una funzionalità e si abilita, configura o pianifica la funzionalità. Usate la matrice come guida di riferimento rapido, quindi consultate le sezioni dettagliate che seguono per i dettagli sul supporto.

Usare la chiave seguente per leggere la matrice:

Symbol Meaning
🔵 Cliente Tu possiedi e gestisci quest'area.
🟣 Condiviso Microsoft fornisce e gestisce la funzionalità. È possibile abilitarla, configurarla o pianificarla.
🟢Microsoft Microsoft possiede e gestisce quest'area.
⚠️ Non supportato Solo non supportato o con il massimo sforzo. Per informazioni dettagliate, vedere Scenari non supportati.
Non applicabile La funzionalità non si applica a Kubernetes locale autogestito.
Area di responsabilità Kubernetes locale AKS (Azure)
Infrastruttura e fisica
Data center fisico e rete 🔵 Cliente 🟢Microsoft
Host fisici (server e macchine virtuali) 🔵 Cliente 🟢Microsoft
Piano di controllo
Piano di controllo Kubernetes (server API, etcd, utilità di pianificazione, controller) 🔵 Cliente 🟢Microsoft
Disponibilità elevata del piano di controllo e contratto di servizio 🔵 Cliente 🟢Microsoft
etcd backup (automatico, ogni 30 minuti) 🔵 Cliente 🟢Microsoft
Aggiornamenti della versione di Kubernetes (piano di controllo) 🔵 Cliente 🟣 Condiviso
Nodi e sistema operativo
Provisioning e ridimensionamento dei nodi di lavoro 🔵 Cliente 🟣 Condiviso
Immagine del sistema operativo del nodo e applicazione di patch 🔵 Cliente 🟣 Condiviso
Ripristino automatico del nodo Non applicabile 🟢Microsoft
Configurazione del pool di nodi (dimensioni della macchina virtuale, conteggio, etichette, taints) 🔵 Cliente 🔵 Cliente
Componenti e componenti aggiuntivi gestiti
Componenti aggiuntivi gestiti di AKS (CoreDNS, Metrics Server, Criteri di Azure, driver CSI) 🔵 Cliente 🟣 Condiviso
Runtime del container (containerd) 🔵 Cliente 🟢Microsoft
kubelet e kube-proxy 🔵 Cliente 🟢Microsoft
Networking
CNI gestito da Microsoft (Azure CNI, Cilium, kubenet) 🔵 Cliente 🟣 Condiviso
Usa il tuo plug-in CNI (BYOCNI) 🔵 Cliente 🔵 Cliente ⚠️ Non supportato
VNet, subnet, NSG, UDR 🔵 Cliente 🔵 Cliente
controller di ingresso e servizi di bilanciamento del carico gestiti da Microsoft 🔵 Cliente 🟣 Condiviso
Controller di ingresso non Microsoft (nginx, kong, traefik) 🔵 Cliente 🔵 Cliente ⚠️ Non supportato
Criteri di rete (traffico da pod a pod) 🔵 Cliente 🔵 Cliente
Security
RBAC di Kubernetes e ruoli di cluster 🔵 Cliente 🔵 Cliente
Integrazione di Microsoft Entra ID 🔵 Cliente 🟣 Condiviso
Gestione dei segreti 🔵 Cliente 🔵 Cliente
Sicurezza dei pod (contesto di sicurezza, standard di sicurezza dei pod) 🔵 Cliente 🔵 Cliente
Analisi della sicurezza delle immagini e delle vulnerabilità 🔵 Cliente 🟣 Condiviso
Applicazione di patch di sicurezza alle immagini del contenitore gestito Non applicabile 🟢Microsoft
Carichi di lavoro
Distribuzioni di applicazioni (Pod, Deployments, StatefulSets) 🔵 Cliente 🔵 Cliente
Codice dell'applicazione e immagini del contenitore 🔵 Cliente 🔵 Cliente
Archiviazione permanente (dischi, condivisioni file) 🔵 Cliente 🟣 Condiviso
Strumenti non di Microsoft o open source (Istio, chart Helm) 🔵 Cliente 🔵 Cliente ⚠️ Non supportato
DaemonSet oggetti per la personalizzazione dei nodi 🔵 Cliente 🔵 Cliente ⚠️ Non supportato
Dati e conformità
Dati cliente 🔵 Cliente 🔵 Cliente
Gestione delle identità e degli accessi 🔵 Cliente 🔵 Cliente
Conformità normativa e governance 🔵 Cliente 🔵 Cliente
Osservabilità
Monitoraggio della piattaforma (log e metriche del piano di controllo) 🔵 Cliente 🟣 Condiviso
Monitoraggio e avvisi del carico di lavoro 🔵 Cliente 🔵 Cliente
Ripristino di emergenza
Backup e ripristino di emergenza del cluster 🔵 Cliente 🔵 Cliente

Per le aree condivise riportate nella matrice seguente, la tabella mostra ciò che Microsoft fornisce e ciò di cui si è responsabili:

Responsabilità condivisa Microsoft fornisce Il cliente fornisce
Aggiornamenti della versione di Kubernetes Versioni supportate e sequenze temporali di deprecazione Attivare e pianificare l'aggiornamento
Applicazione di patch al sistema operativo del nodo Immagini del nodo aggiornate Scegliere un canale di aggiornamento automatico o applicare manualmente
Ridimensionamento dei nodi di lavoro Cluster Autoscaler e Karpenter Configurare criteri, min/max e priorità
Componenti aggiuntivi gestiti Distribuisce e corregge le versioni dei componenti aggiuntivi Abilitare, disabilitare e configurarle
Plug-in CNI Gestisce Azure CNI e Cilium Scegliere il plugin, gli intervalli CIDR e l'ottimizzazione
Integrazione di Microsoft Entra ID Fornisce l’integrazione Configurare gruppi, ruoli e accesso condizionale
Archiviazione permanente Driver CSI e Azure dischi e file Configurare classi di archiviazione, PVC e backup
Monitoraggio della piattaforma Genera log e metriche del piano di controllo Abilita le impostazioni di diagnostica e crea avvisi
Analisi delle vulnerabilità delle immagini Analizza e applica patch alle immagini del contenitore gestito Aggiorna il VHD; gestisci le immagini dell'applicazione

Note

Questo articolo descrive la suddivisione delle responsabilità per i cluster AKS in esecuzione in Azure. AKS viene eseguito anche nella propria infrastruttura tramite AKS Hybrid and Edge, in cui la ripartizione delle responsabilità varia in base all'opzione di distribuzione, perché si possiede l'hardware fisico e, per alcune opzioni, si gestisce autonomamente il cluster. Per informazioni su queste responsabilità, vedi i criteri di supporto di AKS ibrido ed edge.

Copertura del supporto per il servizio Azure Kubernetes

Le sezioni seguenti descrivono gli scenari supportati e non supportati per il supporto tecnico del servizio Azure Kubernetes.

Scenari supportati

Microsoft fornisce supporto tecnico per gli esempi seguenti:

Area Cosa supporta Microsoft
Connettività del piano di controllo Connettività a tutti i componenti Kubernetes forniti e supportati da AKS, ad esempio il server API.
Operazioni del piano di controllo Gestione, disponibilità, QoS e operazioni dei servizi del piano di controllo di Kubernetes, come il piano di controllo, il server API, etcd e CoreDNS.
etcd archivio dati Backup automatizzati e trasparenti di tutti i etcd dati ogni 30 minuti per la pianificazione dell'emergenza e il ripristino dello stato del cluster. I backup non sono direttamente disponibili né a te né a chiunque altro. Il ripristino o il rollback su richiesta non sono supportati come funzionalità.
integrazioni di provider di servizi cloud Azure Punti di integrazione nel driver del provider di servizi cloud Azure, ad esempio servizi di bilanciamento del carico, volumi persistenti e rete (Kubernetes e CNI Azure), tranne quando è in uso BYOCNI.
Personalizzazione del piano di controllo Domande sulla personalizzazione dei componenti del piano di controllo, ad esempio il server API Kubernetes, etcde CoreDNS.
Networking Problemi di accesso e funzionalità di rete (ad eccezione di BYOCNI), ad esempio risoluzione DNS, perdita di pacchetti e routing. Gli scenari supportati includono kubenet e Azure CNI con subnet gestite o personalizzate (fornite dall'utente); la connettività ad altri servizi e applicazioni di Azure; controller di ingresso gestiti da Microsoft e configurazioni del servizio di bilanciamento del carico; prestazioni e latenza della rete; e criteri di rete gestiti da Microsoft.
Componenti del nodo dell'agente Autoripristino di kube-proxy, containerd, kubelet e dei tunnel di rete sui nodi agente. Per altre informazioni, vedi Responsabilità di Microsoft per i nodi agente di AKS.

Qualsiasi azione del cluster eseguita da Microsoft o da AKS viene effettuata con il consenso dell'utente tramite un ruolo Kubernetes predefinito aks-service e un'associazione di ruolo predefinita aks-service-rolebinding, che associa il ruolo all'identità del servizio supporto tecnico Microsoft aks-support. Questo ruolo consente al servizio Azure Kubernetes di risolvere e diagnosticare i problemi del cluster, ma non può modificare le autorizzazioni o creare ruoli o associazioni di ruoli o eseguire altre azioni con privilegi elevati. L'accesso ai ruoli è abilitato solo nei ticket di supporto attivi con accesso JIT (Just-In-Time).

Scenari non supportati

Microsoft non fornisce supporto tecnico per gli scenari seguenti.

Scenario Non supportato
Come usare Kubernetes Consigli generali sull'utilizzo di Kubernetes, ad esempio come creare controller di ingresso personalizzati o applicare software non Microsoft.
Progetti open source non Microsoft Progetti come Istio, Helm o Envoy che non fanno parte del piano di controllo né vengono distribuiti con AKS.
Software non Microsoft a codice chiuso Strumenti di analisi della sicurezza e dispositivi di rete o software.
Codice specifico dell'applicazione Configurazione o risoluzione dei problemi relativi al codice specifico dell'applicazione o al comportamento di applicazioni o strumenti non Microsoft in esecuzione all'interno del cluster del servizio Azure Kubernetes, inclusi i problemi di distribuzione delle applicazioni non correlati alla piattaforma del servizio Azure Kubernetes stessa.
Certificati delle applicazioni Rilascio, rinnovo o gestione di certificati per le applicazioni in esecuzione nel servizio Azure Kubernetes.
Personalizzazioni di rete Personalizzazioni di rete al di fuori della documentazione di AKS, come VPN o firewall non Microsoft.
Plug-in BYO CNI Plug-in CNI personalizzati o non Microsoft utilizzati in modalità BYOCNI.
Criteri di rete non Microsoft Configurazione o risoluzione dei problemi relativi ai criteri di rete non gestiti da Microsoft. L'uso dei criteri di rete è supportato, ma supporto tecnico Microsoft non può analizzare i problemi derivanti dalle configurazioni dei criteri di rete personalizzate.
Controller di ingresso non Microsoft Controller di ingresso come nginx, kongo traefik.
Script personalizzati di DaemonSet DaemonSet script usati per personalizzare le configurazioni dei nodi.
Reperibilità e supporto proattivo Supporto proattivo o standby per ridurre i rischi operativi. Microsoft fornisce solo supporto reattivo.
CVE vecchie di meno di 30 giorni Vulnerabilità e CVE con una correzione del fornitore disponibile da meno di 30 giorni.
Esempi di codice personalizzati Esempi di codice personalizzati o script specifici dell'ambiente o dell'applicazione.
Logica di Criteri di Azure personalizzata Risoluzione dettagliata dei problemi della logica di Criteri di Azure personalizzata, inclusi i criteri basati su Rego.

Alcuni di questi scenari hanno più sfumature su ciò che Microsoft può comunque essere utile. Per altre informazioni, vedere Dettagli sugli scenari non supportati.

Dettagli sugli scenari non supportati

Diversi scenari non supportati hanno aggiunto sfumature su ciò che Microsoft può comunque aiutare con:

  • Come usare Kubernetes. supporto tecnico Microsoft non fornisce consigli su come creare controller di ingresso personalizzati, usare carichi di lavoro dell'applicazione o applicare pacchetti o strumenti software non Microsoft o open source. supporto tecnico Microsoft può consigliare sulla funzionalità, personalizzazione e ottimizzazione del cluster AKS (Azure Kubernetes Service), ad esempio, su problemi e procedure delle operazioni di Kubernetes.
  • Progetti open source non Microsoft. Questi progetti non vengono forniti come parte del control plane di Kubernetes né distribuiti con i cluster AKS e possono includere Istio, Helm, Envoy o altri. Microsoft può fornire un supporto ottimale per progetti come Helm. Quando lo strumento si integra con il provider cloud Azure per Kubernetes o in presenza di altri bug specifici di AKS, Microsoft fornisce supporto per gli esempi e le applicazioni presenti nella documentazione Microsoft.
  • Personalizzazioni di rete. Per personalizzazioni diverse da quelle elencate nella documentazione di AKS, supporto tecnico Microsoft non può configurare dispositivi o appliance virtuali destinati a fornire traffico in uscita per il cluster, come VPN o firewall. In base al massimo sforzo, supporto tecnico Microsoft potrebbe consigliare la configurazione necessaria per Firewall di Azure, ma non per altri dispositivi non Microsoft.
  • Controller di ingresso non Microsoft. Per controller come nginx, kong o traefik, questo include problemi di funzionalità che si verificano dopo operazioni specifiche di AKS, ad esempio un controller Ingress che smette di funzionare dopo un aggiornamento della versione di Kubernetes, il che potrebbe dipendere da incompatibilità tra la versione del controller Ingress e la nuova versione di Kubernetes. Per un'opzione completamente supportata, prendere in considerazione un'opzione controller di ingresso gestita da Microsoft.
  • Script personalizzati di DaemonSet. Anche se l'uso DaemonSet di è l'approccio consigliato per ottimizzare, modificare o installare software non Microsoft nei nodi dell'agente quando i parametri del file di configurazione non sono sufficienti, supporto tecnico Microsoft non è in grado di risolvere i problemi derivanti dagli script personalizzati a causa della loro natura personalizzata.
  • Assistenza in standby e proattiva. supporto tecnico Microsoft fornisce supporto reattivo per risolvere i problemi attivi. Il supporto di standby o proattivo per eliminare i rischi operativi, aumentare la disponibilità e ottimizzare le prestazioni non è coperto. I clienti idonei possono contattare il team responsabile dell'account per richiedere la candidatura al servizio Gestione eventi di Azure, un servizio a pagamento che include una valutazione proattiva dei rischi della soluzione e la copertura nel corso dell'evento.
  • CVE vecchie di meno di 30 giorni. Se utilizzi il VHD aggiornato, non dovresti avere CVE nelle immagini del contenitore con una correzione del fornitore disponibile da oltre 30 giorni. È responsabilità dell’utente aggiornare il VHD, quindi filtrare il report CVE e fornire al Supporto tecnico Microsoft un elenco delle sole CVE per cui è disponibile una correzione del fornitore da oltre 30 giorni. Microsoft quindi funziona internamente per gestire i componenti con una correzione del fornitore rilasciata più di 30 giorni fa. Microsoft fornisce supporto relativo alle CVE solo per i componenti gestiti da Microsoft, come le immagini dei nodi AKS e le immagini di contenitori gestite distribuite durante la creazione del cluster o tramite un componente aggiuntivo gestito. Per altre informazioni, vedere Gestione delle vulnerabilità per Servizio Azure Kubernetes (AKS).
  • Esempi di codice personalizzati. supporto tecnico Microsoft può fornire ed esaminare piccoli esempi di codice all'interno di un caso di supporto per illustrare come usare le funzionalità di un prodotto Microsoft, ma non può fornire esempi di codice personalizzati specifici per l'ambiente o l'applicazione.
  • Logica di Criteri di Azure personalizzata. supporto tecnico Microsoft può fornire indicazioni generali su come vengono applicate e valutate definizioni di Criteri di Azure personalizzate nel servizio Azure Kubernetes. La risoluzione dettagliata dei problemi della logica dei criteri creata dai clienti (inclusi i criteri basati su Rego), ad esempio il motivo per cui un criterio specifico consente o nega un carico di lavoro, in genere non rientra nell'ambito del supporto.

Limiti di supporto CNI personalizzati

Quando si distribuisce un cluster con bring your own CNI (BYOCNI) usando --network-plugin none, supporto tecnico Microsoft non può essere utile per i problemi correlati a CNI. L'utente è responsabile del ciclo di vita del plug-in CNI ed è necessario richiedere supporto al fornitore del plug-in CNI. Microsoft fornisce ancora supporto per i problemi non correlati a CNI.

Microsoft supporta Microsoft non supporta
Provisioning dei nodi, piano di controllo e altri problemi non CNI La maggior parte dei problemi di traffico est-ovest (da pod a pod)
Server API Kubernetes, etcde utilità di pianificazione kubectl proxy e comandi simili
Sistema operativo del nodo e kubelet Installazione, configurazione e risoluzione dei problemi del plug-in CNI
Azure servizi di bilanciamento del carico e componenti gestiti Gestione degli indirizzi IP dei pod

Per altre informazioni, vedere Bring Your Own CNI (BYOCNI).

Copertura del supporto del servizio Azure Kubernetes per i nodi dell'agente

Le sezioni seguenti descrivono le responsabilità di Microsoft e dei clienti per i nodi degli agenti AKS.

La tabella seguente riepiloga a colpo d'occhio le responsabilità del nodo dell'agente. Le sezioni che seguono forniscono i dettagli.

Aspect Microsoft Customer
Immagine del sistema operativo di base con agenti di monitoraggio e rete Fornisce Non applicabile
Componenti del piano di controllo nei nodi (kubelet, kube-proxy, containerd, tunnel di rete) Corregge automaticamente Non applicabile
Ripristino automatico del nodo per i nodi non integri Automatico Non applicabile
Patch e immagini del sistema operativo del nodo (settimanale) Pubblica Applicare entro 90 giorni (aggiornamento manuale o automatico)
Valuta della versione di Kubernetes Pubblica patch e versioni Mantenere il cluster in una versione supportata
Personalizzazione dei nodi Non applicabile Usare DaemonSet (non supportato se interrompe il nodo)
Modifiche dei nodi a livello IaaS Non applicabile Non supportato; rende il cluster non supportato

Responsabilità di Microsoft per i nodi agente di AKS

Microsoft e tu condividono la responsabilità per i nodi dell'agente Kubernetes.

  • L'immagine del sistema operativo di base include aggiunte necessarie, ad esempio gli agenti di monitoraggio e di rete.
  • I nodi agente ricevono automaticamente le patch del sistema operativo.
  • Il sistema corregge automaticamente i problemi relativi ai componenti del piano di controllo Kubernetes eseguiti nei nodi dell'agente. Questi componenti includono gli elementi seguenti:
    • kube-proxy
    • Tunnel di rete che forniscono percorsi di comunicazione al piano di controllo Kubernetes
    • kubelet
    • containerd

Se un nodo dell'agente non è operativo, Azure Kubernetes Service potrebbe riavviare i singoli componenti o l'intero nodo dell'agente. Queste operazioni di riavvio sono automatizzate e forniscono correzione automatica per i problemi comuni. Per altre informazioni sui meccanismi di correzione automatica, vedere Correzione automatica dei nodi.

Responsabilità del cliente per i nodi agente del servizio Azure Kubernetes

Microsoft fornisce patch e nuove immagini per i nodi immagine ogni settimana. Per mantenere aggiornati i componenti del sistema operativo e del runtime del nodo agente, è necessario applicare regolarmente queste patch e gli aggiornamenti manualmente o automaticamente. Microsoft non supporta le immagini dei nodi precedenti a 90 giorni. Per altre informazioni, vedere:

Analogamente, il servizio Azure Kubernetes rilascia regolarmente nuove patch Kubernetes e versioni secondarie. Questi aggiornamenti possono contenere miglioramenti della sicurezza o delle funzionalità per Kubernetes. L'utente è responsabile di mantenere la versione Kubernetes dei cluster aggiornata e conforme ai criteri delle versioni del supporto di Kubernetes del servizio Azure Kubernetes.

Personalizzazione utente dei nodi dell'agente

Note

I nodi agente AKS vengono visualizzati nel portale di Azure come risorse IaaS standard di Azure. Tuttavia, queste macchine virtuali vengono distribuite in un gruppo di risorse personalizzato Azure (preceduto da MC_). Non è possibile modificare l'immagine del sistema operativo di base o apportare personalizzazioni dirette a questi nodi usando le API o le risorse IaaS. Le modifiche personalizzate che non vengono eseguite dall'API AKS non persistono attraverso un aggiornamento importante, una scalatura, un aggiornamento o un riavvio. Inoltre, qualsiasi modifica apportata alle estensioni dei nodi come può CustomScriptExtension causare comportamenti imprevisti e deve essere vietata. Evitare di eseguire modifiche ai nodi dell'agente, a meno che non supporto tecnico Microsoft indirizza l'utente a apportare modifiche.

Il servizio Azure Kubernetes gestisce il ciclo di vita e le operazioni dei nodi agente per conto dell'utente e la modifica delle risorse IaaS associate ai nodi dell'agente non è supportata. Un esempio di operazione non supportata è la personalizzazione di un set di scalabilità di macchine virtuali del pool di nodi modificando manualmente le configurazioni nel portale di Azure o dall'API.

Per pacchetti o configurazioni specifiche del carico di lavoro, il servizio Azure Kubernetes consiglia di usare un Kubernetes DaemonSet.

L'uso di contenitori Kubernetes con privilegi init e DaemonSet consente di ottimizzare/modificare o installare software non Microsoft nei nodi agente del cluster. Questo tipo di personalizzazione include, ad esempio, l'integrazione di strumenti di analisi della sicurezza personalizzati o l'aggiornamento delle impostazioni di sysctl.

Anche se questo percorso è consigliato se si applicano i requisiti precedenti, l'ingegneria e il supporto di AKS non possono aiutare a risolvere i problemi o diagnosticare le modifiche che rendono il nodo non disponibile a causa di una distribuzione personalizzata DaemonSet.

Problemi di sicurezza e applicazione di patch

Se viene individuata una falla di sicurezza in uno o più dei componenti gestiti di AKS, il team di AKS applica una patch a tutti i cluster interessati per ridurre il problema. In alternativa, il team del servizio Azure Kubernetes fornisce indicazioni sull'aggiornamento.

Per i nodi dell'agente interessati da un difetto di sicurezza, Microsoft notifica all'utente i dettagli sull'impatto e i passaggi per risolvere o attenuare il problema di sicurezza.

Accesso e gestione dei nodi

Anche se è possibile accedere ai nodi dell'agente e modificarli, non eseguire questa operazione. Le modifiche possono rendere un cluster non supportabile.

Porte di rete, accesso e gruppi di sicurezza di rete

È possibile personalizzare i gruppi di sicurezza di rete (NSG) solo nelle subnet personalizzate. La tabella seguente illustra dove è possibile personalizzare i gruppi di sicurezza di rete:

Ambito di rete È possibile personalizzare gli NSG?
Subnet personalizzate
Sottoreti gestite No
Livello NIC del nodo agente No

AKS ha requisiti di uscita verso endpoint specifici. Per controllare l'uscita e garantire la connettività necessaria, vedere Limitare il traffico in uscita. Per l'ingresso, i requisiti si basano sulle applicazioni distribuite nel cluster.

Nodi arrestati, deallocati e non pronti

La tabella seguente riassume cosa accade a un cluster AKS in ogni stato del ciclo di vita e la tempistica associata:

Scenario Behavior Timeline
Cluster fermato con az aks stop Stato mantenuto, quindi eliminato Conservati per 12 mesi
Tutti i nodi deallocati manualmente (API IaaS, interfaccia della riga di comando di Azure o portale) Considerato non più supportato, interrotto da AKS, quindi conservazione standard Interrotto dopo 30 giorni
Zero nodi pronti e zero macchine virtuali in esecuzione Cluster interrotto Dopo 30 giorni
Sottoscrizione sospesa Cluster arrestati immediatamente, quindi eliminati Eliminato dopo 90 giorni
Sottoscrizione eliminata Cluster eliminati immediatamente Immediato

Se non sono necessari i carichi di lavoro del servizio Azure Kubernetes per l'esecuzione continua, arrestare il cluster del servizio Azure Kubernetes, che arresta tutti i pool di nodi e il piano di controllo e riavviarlo quando necessario. La deallocazione manuale dei nodi tramite le API IaaS, il interfaccia della riga di comando di Azure o il portale di Azure non è un modo supportato per arrestare un cluster.

AKS si riserva il diritto di archiviare i piani di controllo configurati in modo non conforme alle linee guida di supporto per 30 giorni o più. AKS mantiene backup dei metadati del cluster etcd e può riallocare il cluster in seguito a qualsiasi operazione PUT che lo riporti in uno stato supportato, ad esempio un aggiornamento o il ridimensionamento ai nodi agente attivi.

Funzionalità alfa e beta di Kubernetes non supportate

AKS supporta funzionalità stabili e beta nel progetto Kubernetes upstream, ma non funzionalità alfa, salvo diversa indicazione nella documentazione. La tabella seguente riepiloga il supporto in base al tipo di funzionalità:

Tipo di funzionalità Supportato? Notes
Funzionalità stabili di Kubernetes upstream Completamente supportato.
Funzionalità di Kubernetes beta upstream Supportato se non diversamente documentato.
Funzionalità alpha upstream di Kubernetes No Non supportato se non diversamente documentato.
Funzionalità di anteprima di AKS e flag di funzionalità Il miglior sforzo Non per la produzione. Solo supporto per l'orario di ufficio. Vedi Funzionalità di anteprima o flag delle funzionalità.

Funzionalità in anteprima o flag di funzionalità

Per le funzionalità con esigenze maggiori in termini di test e feedback degli utenti, Microsoft rilascia le nuove funzionalità in anteprima o contrassegnate da un flag di funzionalità. Queste funzionalità devono essere quindi considerate funzionalità beta o preliminari.

Le funzionalità di anteprima o con flag di funzionalità non sono destinate alla produzione. Le modifiche in corso nelle API e le modifiche a livello di comportamento, correzioni di bug e di altro tipo possono determinare tempi di inattività e instabilità nei cluster.

Le funzionalità nell'anteprima pubblica ricadono nel massimo impegno di fornire assistenza poiché queste funzionalità sono disponibili in anteprima e non sono destinate all'ambiente di produzione. I team di supporto tecnico dell'AKS forniscono supporto solo durante l'orario di ufficio. Per altre informazioni, vedere Azure Domande frequenti sul supporto.

Bug e problemi upstream

Considerata la velocità di sviluppo nel progetto Kubernetes upstream, si verificano invariabilmente alcuni bug, alcuni dei quali non possono essere ovviati o corretti all'interno del sistema Azure Kubernetes. Le correzioni di bug richiedono invece patch di dimensioni maggiori per i progetti upstream, ad esempio Kubernetes, sistemi operativi node o agent e kernel. Per i componenti di proprietà di Microsoft (come il provider di servizi cloud Azure), il personale di AKS e Azure si impegna a risolvere i problemi a monte nella community.

Quando la causa radice di un problema del team di supporto è dovuta a uno o più bug upstream, i team di supporto e di progettazione di AKS si occuperanno di:

  • Identificano e associano i bug upstream con eventuali dettagli di supporto per spiegare il motivo per cui il problema interessa il cluster o il carico di lavoro. I clienti ricevono collegamenti ai repository necessari in modo da poter controllare i problemi e vedere quando una nuova versione fornisce correzioni.
  • Forniscono possibili soluzioni alternative o di mitigazione. Se il problema può essere mitigato, viene segnalato un problema noto nel repository di AKS. La segnalazione di un problema noto spiega:
    • Il problema, inclusi i collegamenti ai bug upstream.
    • La soluzione alternativa e informazioni dettagliate su un aggiornamento o un'altra persistenza della soluzione.
    • Le tempistiche approssimative per l'inclusione del problema, in base alla frequenza delle versioni upstream.