Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Waarschuwing
Het Kubernetes SIG Network en de Security Response Committee kondigde de aanstaande buitengebruikstelling van het NGINX-project voor inkomend verkeer aan, met een einde aan onderhoud in maart 2026. Er is momenteel geen onmiddellijke actie vereist voor AKS-clusters met behulp van de invoegtoepassing voor toepassingsroutering met NGINX. Microsoft biedt officiële ondersteuning tot en met november 2026 voor kritieke beveiligingspatches voor de application routing-add-on NGINX Ingress-resources.
AKS is afgestemd op upstream Kubernetes door over te stappen op gateway-API als de langetermijnstandaard voor inkomend verkeer en L7-verkeerbeheer. U wordt aangeraden uw migratiepad te plannen op basis van uw huidige installatie:
- Invoegtoepassingsgebruikers voor toepassingsroutering: Productieworkloads blijven volledig ondersteund tot november 2026. Migreer naar de Gateway API-implementatie voor toepassingsroutering voor een op Gateway API gebaseerd beheer van inkomend verkeer.
-
OSS NGINX-gebruikers hebben verschillende opties:
- Migreer naar de invoegtoepassing voor toepassingsroutering met NGINX om te profiteren van officiële ondersteuning tot en met november 2026 tijdens het plannen van uw gateway-API-migratie op lange termijn.
- Migreer naar de Gateway API-implementatie voor toepassingsroutering voor een op Gateway API gebaseerd beheer van inkomend verkeer.
- Migreren naar Application Gateway voor containers, die ondersteuning biedt voor zowel de Ingress-API als de Gateway-API.
- Service mesh-gebruikers: Als u van plan bent om een service-mesh te gebruiken, kunt u de invoegtoepassing service mesh op basis van Istio overwegen. Gebruik vandaag nog Istio Ingress en plan de migratie naar de Istio Gateway API, die nu algemeen beschikbaar (GA) is.
Inkomend verkeer in AKS is een Kubernetes-resource die externe HTTP-achtige verkeerstoegang tot services binnen een cluster reguleert. Een AKS-ingress kan services bieden, zoals load balancing, SSL-beëindiging en naamgebaseerde virtuele hosting. Zie de Kubernetes Ingress-documentatie voor meer informatie.
Voor de meeste productieworkloads begint u met AKS Automatic. AKS Automatic is de aanbevolen standaardinstelling die gereed is voor productie in AKS en biedt beheerde standaardwaarden voor netwerken, schalen, beveiliging, bewaking en upgrades. Voor inkomend verkeer betekent dit dat u kunt beginnen met het beheerde ingangspad en alleen kunt overstappen op meer gespecialiseerde opties wanneer u meer controle nodig hebt over topologie, routeringsgedrag of service-mesh-integratie.
Gebruik AKS Standard wanneer u expliciete controle nodig hebt over selectie van toegangsbeheercontroller, implementatietopologie of geavanceerde netwerkintegratie.
AKS-clustermodi en inkomend verkeer
AKS ondersteunt twee clustermodi:
- AKS Automatisch: Aanbevolen startpunt voor de meeste productieworkloads. Het vermindert de operationele overhead en biedt u beheerde standaardwaarden voor inkomend verkeer en gerelateerde netwerkonderdelen.
- AKS Standard: het beste wanneer u expliciet controle nodig hebt over toegangsbeheercontrollerhosting, serviceblootstelling en geavanceerde verkeersbeheerpatronen.
De richtlijnen voor inkomend verkeer in dit artikel zijn van toepassing op beide modi. Het belangrijkste verschil is wie eigenaar is van de standaardinstellingen van het platform en hoeveel aanpassing u rechtstreeks moet beheren.
Toegangsbeheerobjectcontrollers
Wanneer u toepassingsverkeer beheert, bieden Ingress-controllers geavanceerde mogelijkheden door op laag 7 te werken. Ze kunnen HTTP-verkeer routeren naar verschillende toepassingen op basis van de binnenkomende URL, waardoor er intelligentere en flexibele regels voor verkeerdistributie mogelijk zijn. Een ingangscontroller kan bijvoorbeeld verkeer naar verschillende microservices leiden, afhankelijk van het URL-pad, waardoor de efficiëntie en organisatie van uw services worden verbeterd.
Aan de andere kant stelt een LoadBalancer-service, wanneer deze is gemaakt, een onderliggende Azure Load Balancer-resource in. Deze load balancer werkt op laag 4 en distribueert verkeer naar de pods in uw service op een opgegeven poort. Laag 4-services zijn echter niet op de hoogte van de werkelijke toepassingen en kunnen deze typen complexe routeringsregels niet implementeren.
Inzicht in het onderscheid tussen deze twee benaderingen helpt bij het selecteren van het juiste hulpprogramma voor uw verkeersbeheerbehoeften.
Als u AKS Automatisch gebruikt, begint u eerst met het beheerde toegangsbeheerpad en gebruikt u alleen meer gespecialiseerde opties wanneer uw workload deze nodig heeft. In AKS Standard hebt u meer flexibiliteit om de ingangscontroller en topologie te kiezen die het beste past bij uw architectuur.
Opties voor toegangsverkeer vergelijken
Vergelijking van functies
De volgende tabel toont de verschillen in functionaliteit tussen de verschillende opties voor ingresscontrollers. Voor de meeste AKS-workloads in productie is de standaard aanbevolen optie de beheerde ingress-benadering in AKS Automatic, tenzij u specifiek aangepaste routering, service mesh-integratie of door Azure gehoste ingress nodig hebt.
| Kenmerk | Add-on voor toepassingsroutering | Application Gateway voor containers | Azure Service Mesh/Istio service mesh |
|---|---|---|---|
| Toegangs-/gatewaycontroller | NGINX-ingangscontroller | Azure Application Gateway voor containers | Istio-ingangsgateway |
| API | Ingress-API | Ingress API en Gateway API | Istio Ingress-API |
| Hostingdiensten | Binnen de cluster | Azure gehost | Binnen de cluster |
| Opschalen | Automatisch schalen | Automatisch schalen | Automatisch schalen |
| Taakverdeling | Intern/extern | Extern | Intern/extern |
| SSL-beëindiging | Binnen de cluster | Ja: Offloading en E2E SSL | Binnen de cluster |
| mTLS | N.v.t. | Ja: front-end en back-end | Ja |
| Statisch IP-adres | Ja | FQDN (geen statisch IP-adres) | N.v.t. |
| Opgeslagen SSL-certificaten in Azure Key Vault | Ja | Ja | N.v.t. |
| Azure DNS-integratie voor DNS-zonebeheer | Ja | Ja | N.v.t. |
Wanneer gebruikt u elke ingangscontroller
De volgende tabel bevat de verschillende scenario's waarin u elke ingangscontroller kunt gebruiken:
| Toegangsoptie | Wanneer gebruiken |
|---|---|
| Beheerde NGINX - Invoegtoepassing voor toepassingsroutering | • In-cluster gehoste, aanpasbare en schaalbare NGINX-ingangscontrollers. • Basismogelijkheden voor taakverdeling en routering. • Configuratie van interne en externe taakverdelers. • Configuratie van statisch IP-adres. • Integratie met Azure Key Vault voor certificaatbeheer. • Integratie met Azure DNS Zones voor openbaar en privé-DNS-beheer. • Ondersteunt de Ingress API. |
| Application Gateway voor containers | • In Azure gehoste ingress-gateway. • Flexibele implementatiestrategieën die worden beheerd door de controller, of gebruik uw eigen Application Gateway for Containers. • Geavanceerde functies voor verkeersbeheer, zoals automatische nieuwe pogingen, tolerantie van beschikbaarheidszones, wederzijdse verificatie (mTLS) naar back-enddoel, verkeer splitsen/gewogen round robin en automatisch schalen. • Integratie met Azure Key Vault voor certificaatbeheer. • Integratie met Azure DNS Zones voor openbaar en privé-DNS-beheer. • Ondersteunt de Ingress- en Gateway API's. |
| Istio-ingangsgateway | • Gebaseerd op Envoy, wanneer gebruikt met Istio voor een service-mesh. • Geavanceerde functies voor verkeersbeheer, zoals snelheidsbeperking en circuitonderbreking. • Ondersteuning voor mTLS. |
Notitie
De Istio-invoegtoepassing biedt momenteel geen ondersteuning voor gateway-API voor inkomend verkeer van Istio.
Een Ingress-resource maken
De invoegtoepassing Application Routing is de aanbevolen manier om een ingress-controller in AKS te configureren, en voor de meeste workloads is dit het beheerde ingress-traject om mee te beginnen in AKS Automatic. De invoegtoepassing voor toepassingsroutering is een volledig beheerde ingangscontroller voor AKS die de volgende functies biedt:
- Eenvoudige configuratie van beheerde NGINX-ingangscontrollers op basis van Kubernetes NGINX-ingangscontroller.
- Integratie met Azure DNS voor beheer van openbare en privézones.
- SSL-beëindiging met certificaten die zijn opgeslagen in Azure Key Vault.
Voor de meeste productieworkloads is dit de juiste standaardinstelling om mee te beginnen. Als u een aangepaste ingress-topologie, door Azure gehoste ingress of het gedrag van een servicemesh nodig hebt, kunt u overstappen op een van de andere ingressopties.
IP-behoud van clientbron
Configureer uw ingangscontroller om het IP-adres van de clientbron te behouden voor aanvragen voor containers in uw AKS-cluster. Wanneer de ingangscontroller de aanvraag van een client doorstuurt naar een container in uw AKS-cluster, is het oorspronkelijke bron-IP-adres van die aanvraag niet beschikbaar voor de doelcontainer. Wanneer u behoud van clientbron-IP inschakelt , is het bron-IP-adres voor de client beschikbaar in de aanvraagheader onder X-Forwarded-For.
Als u cliëntbron-IP-preservatie op uw ingresscontroller gebruikt, kunt u GEEN TLS-passthrough gebruiken. Het behoud van clientbron-IP en TLS-doorgifte kunnen worden gebruikt met andere services, zoals het type LoadBalancer.
Dit blijft een belangrijke ontwerpkeuze in zowel AKS Automatic als AKS Standard, omdat de bron-IP-verwerking van invloed is op waarneembaarheid, controlebaarheid en toepassingsgedrag, ongeacht de clustermodus.
Zie Hoe het behoud van IP-adressen van clientbronnen werkt voor LoadBalancer Services in AKS voor meer informatie over het behoud van IP-adressen van clientbronnen.