Netwerk van besturingsvlakken plannen voor Azure Kubernetes Service (AKS)

In dit artikel leert u netwerkopties voor besturingsvlakken voor Azure Kubernetes Service (AKS). We stellen eerst een vraag om u te helpen bij het plannen en bieden vervolgens opties, aanbevelingen en best practices.

Hoe wilt u toegang krijgen tot uw API-server?

Het door Azure beheerde AKS-besturingsvlak bestaat uit verschillende onderdelen waarmee het cluster kan worden beheerd, waaronder de API-server. U moet netwerken configureren zodat knooppunten en eindgebruikers toegang hebben tot de API-server voor zaken als updates en clusterbeheer.

Netwerkopties voor controlevlak

Bij het instellen van beheervlaknetwerken kunt u een openbaar cluster of een privécluster kiezen:

Netwerkoptie controlevlak Diagram van netwerkonderdelen Functies en functionaliteit
Openbaar cluster Schermopname van een diagram van de netwerkonderdelen van een openbaar AKS-cluster. • API-server toegankelijk via een openbaar IP-adres, zodat gebruikers en knooppunten verbinding kunnen maken zonder extra configuratie.
• U kunt de toegang tot bepaalde bron-IP-bereiken beperken.
• Maakt gebruik van konnectivity-tunnel voor toegang tot knooppunten en pods.
• Ondersteunt VNet-integratie van API Server.
Privécluster Schermopname van een diagram van de netwerkonderdelen van een privé-AKS-cluster • API-server toegankelijk via intern IP-adres, waarbij Azure Private DNS wordt gebruikt voor de hostnaam van de API-server .
• Maakt gebruik van Azure Private Link om veilig verbinding te maken met de API-server.
• Maakt gebruik van konnectivity-tunnel voor toegang tot knooppunten en pods.
• Ondersteunt VNet-integratie van API Server.

VNet-integratie van API Server (preview)

VNet-integratie van API Server wordt ondersteund voor openbare of privéclusters. VNet-integratie van API Server maakt netwerkcommunicatie mogelijk tussen de API-server en de clusterknooppunten zonder een privékoppeling of tunnel. De API-server is beschikbaar achter een interne load balancer VIP in het gedelegeerde subnet, dat de knooppunten zijn geconfigureerd voor gebruik.

Met VNet-integratie van API Server:

  • API-server configureert binnen een gedelegeerd subnet van uw virtuele netwerk (VNet).
  • Kan een konnectivity-tunnel gebruiken voor podtoegang in Overlay of BYO CNI-clusters.
  • Kan op elk gewenst moment openbare toegang van de API-server toevoegen of verwijderen zonder clusteronderbreking.

Aanbevelingen

Onze algemene aanbeveling is om een openbaar cluster te gebruiken, omdat het de netwerkinstallatie vereenvoudigt en eenvoudiger toegang biedt tot de API-server. Als u echter specifieke beveiligings- of nalevingsvereisten hebt, is een privécluster mogelijk beter geschikt.

Zodra algemeen beschikbaar (GA) is, raden we u aan API Server VNet-integratie in te schakelen voor zowel openbare als privéclusters om de beveiliging te verbeteren en netwerkbeheer te vereenvoudigen.