Ondersteuningsbeleid voor Azure Kubernetes Service

In dit artikel worden beleidsregels en beperkingen voor technische ondersteuning voor Azure Kubernetes Service (AKS) beschreven. Het bevat ook informatie over agentknooppuntbeheer, onderdelen van het beheerde besturingsvlak, niet-Microsoft opensource-onderdelen en beveiligings- of patchbeheer.

Service-updates en releases

Beheerde functies in AKS

AKS is een combinatie van IaaS (Infrastructure as a Service) en PaaS (Platform as a Service). Basis-IaaS-cloudonderdelen, zoals reken- of netwerkonderdelen, bieden toegang tot besturingselementen en aanpassingsopties op laag niveau. AKS biedt daarentegen een kant-en-klare Kubernetes-implementatie die u een gemeenschappelijke set configuraties en mogelijkheden biedt die u nodig hebt voor uw cluster. Als AKS-gebruiker hebt u beperkte aanpassings- en implementatieopties en beheert u Kubernetes-clusters niet rechtstreeks.

Met AKS krijgt u een volledig beheerd besturingsvlak. Het besturingsvlak bevat alle onderdelen en services die u nodig hebt om Kubernetes-clusters te bedienen en te leveren aan eindgebruikers. Microsoft onderhoudt en beheert alle Kubernetes-onderdelen.

Microsoft beheert en bewaakt de volgende onderdelen via het besturingsvlak:

  • De Kubernetes API-server en kubelet.
  • etcd of een compatibel sleutel-waardearchief met QoS (Quality of Service), schaalbaarheid en runtime.
  • DNS-services zoals CoreDNS.
  • kube-proxy en clusternetwerken, behalve wanneer BYOCNI wordt gebruikt.
  • Alle andere invoegtoepassingen of systeemonderdelen die worden uitgevoerd in de kube-system-naamruimte.

Sommige onderdelen, zoals agentknooppunten, hebben gedeelde verantwoordelijkheid, waarbij u het AKS-cluster moet onderhouden. Gebruikersinvoer is bijvoorbeeld vereist om een beveiligingspatch voor het besturingssysteem (OS) van het agentknooppunt toe te passen.

De services zijn beheerd in de zin dat Microsoft en het AKS-team de beschikbaarheid en functionaliteit van de service implementeert, beheert en verantwoordelijk is voor de beschikbaarheid en functionaliteit van de service. Klanten kunnen deze beheerde onderdelen niet wijzigen. Microsoft de aanpassing beperkt om een consistente en schaalbare gebruikerservaring te garanderen.

Gedeelde verantwoordelijkheid

Wanneer u een cluster maakt, definieert u de Kubernetes-agentknooppunten die AKS maakt. Uw workloads worden uitgevoerd op deze knooppunten. Houd rekening met de volgende beperkingen voor agentknooppunten:

  • Microsoft Ondersteuning heeft beperkte toegang. Omdat uw agentknooppunten persoonlijke code uitvoeren en gevoelige gegevens opslaan, kunnen Microsoft Ondersteuning zich niet aanmelden, opdrachten uitvoeren of logboeken voor deze knooppunten weergeven zonder uw uitdrukkelijke toestemming of hulp.
  • Gebruik systeemeigen Kubernetes-mechanismen voor wijzigingen. Elke wijziging die rechtstreeks op de agentknooppunten via de IaaS-API's wordt aangebracht, zorgt ervoor dat het cluster niet meer wordt ondersteund. Pas wijzigingen toe met behulp van kubernetes-systeemeigen mechanismen zoals een DaemonSet.
  • Wijzig geen door het systeem gemaakte metagegevens. U kunt metagegevens zoals tags en labels toevoegen, maar als u door het systeem gemaakte metagegevens wijzigt, wordt het cluster niet ondersteund.

Verdeling van verantwoordelijkheid

De volgende matrix bevat een overzicht van de ondersteuningsverantwoordelijkheid voor een AKS-cluster en contrasteert AKS met zelfbeheerde Kubernetes die u on-premises uitvoert. In AKS beheert Microsoft het besturingsvlak en het kernplatform. U beheert uw knooppuntconfiguratie, workloads, netwerkconfiguratie en gegevens. Gedeelde gebieden zijn waar Microsoft een mogelijkheid biedt en onderhoudt en u deze inschakelt, configureert of plant. Gebruik de matrix als een handleiding in één oogopslag en bekijk vervolgens de gedetailleerde secties die volgen voor ondersteuningsdetails.

Gebruik de volgende sleutel om de matrix te lezen:

Symbool Meaning
🔵 Klant U bent eigenaar van dit gebied en beheert dit gebied.
🟣 Gedeeld Microsoft de mogelijkheid biedt en onderhoudt; u kunt deze inschakelen, configureren of plannen.
🟢Microsoft Microsoft bezit en beheert dit gebied.
⚠✏ Niet ondersteund Niet-ondersteund of alleen best-effort. Zie Niet-ondersteunde scenario's voor meer informatie.
Niet van toepassing De mogelijkheid is niet van toepassing op zelfbeheerde on-premises Kubernetes.
Verantwoordelijkheidsgebied On-premises Kubernetes AKS (Azure)
Fysieke en infrastructuur
Fysiek datacenter en netwerk 🔵 Klant 🟢Microsoft
Fysieke hostsystemen (servers en VM’s) 🔵 Klant 🟢Microsoft
Besturingsvlak
Kubernetes-besturingsvlak (API-server, etcdplanner, controllers) 🔵 Klant 🟢Microsoft
Hoge beschikbaarheid van de control plane en SLA 🔵 Klant 🟢Microsoft
etcd back-ups (automatisch, elke 30 minuten) 🔵 Klant 🟢Microsoft
Kubernetes-versie-upgrades (control plane) 🔵 Klant 🟣 Gedeeld
Knooppunten en besturingssysteem
Inrichten en schalen van werknodes 🔵 Klant 🟣 Gedeeld
Installatiekopieën en patches voor knooppuntbesturingssystemen 🔵 Klant 🟣 Gedeeld
Node automatisch herstel Niet van toepassing 🟢Microsoft
Configuratie van knooppuntgroepen (VM-grootte, aantal, labels, taints) 🔵 Klant 🔵 Klant
Beheerde invoegtoepassingen en onderdelen
Door AKS beheerde invoegtoepassingen (CoreDNS, Metrics Server, Azure Policy, CSI-stuurprogramma's) 🔵 Klant 🟣 Gedeeld
Containerruntime (containerd) 🔵 Klant 🟢Microsoft
kubelet en kube-proxy 🔵 Klant 🟢Microsoft
Netwerken
door Microsoft beheerde CNI (Azure CNI, Cilium, kubenet) 🔵 Klant 🟣 Gedeeld
Gebruik je eigen CNI-plugin (BYOCNI) 🔵 Klant 🔵 Klant ⚠✏ niet ondersteund
VNet, subnetten, NSGs, UDRs 🔵 Klant 🔵 Klant
Microsoft beheerde ingangscontrollers en load balancers 🔵 Klant 🟣 Gedeeld
Niet-Microsoft ingangscontrollers (nginx, kong, traefik) 🔵 Klant 🔵 Klant ⚠✏ niet ondersteund
Netwerkbeleidsregels (pod-naar-pod-verkeer) 🔵 Klant 🔵 Klant
Security
Kubernetes RBAC- en clusterrollen 🔵 Klant 🔵 Klant
Microsoft Entra ID-integratie 🔵 Klant 🟣 Gedeeld
Geheimenbeheer 🔵 Klant 🔵 Klant
Podbeveiliging (beveiligingscontext, Pod Security Standards) 🔵 Klant 🔵 Klant
Beveiliging van images en scannen op kwetsbaarheden 🔵 Klant 🟣 Gedeeld
Beveiligingsupdates van beheerde containerimages Niet van toepassing 🟢Microsoft
Werkbelasting
Applicatie-implementaties (Pods, Deployments, StatefulSets) 🔵 Klant 🔵 Klant
Toepassingscode en containerinstallatiekopieën 🔵 Klant 🔵 Klant
Permanente opslag (schijven, bestandsshares) 🔵 Klant 🟣 Gedeeld
Niet-Microsoft- of open-sourcehulpprogramma’s (Istio, Helm-charts) 🔵 Klant 🔵 Klant ⚠✏ niet ondersteund
DaemonSet objecten voor het aanpassen van knooppunten 🔵 Klant 🔵 Klant ⚠✏ niet ondersteund
Gegevens en naleving
Klantgegevens 🔵 Klant 🔵 Klant
Identiteiten en toegangsbeheer 🔵 Klant 🔵 Klant
Naleving van regelgeving en governance 🔵 Klant 🔵 Klant
Observatievermogen
Platformbewaking (logboeken en metrische gegevens van besturingsvlak) 🔵 Klant 🟣 Gedeeld
Bewaking en waarschuwingen van workloads 🔵 Klant 🔵 Klant
Herstel na noodgevallen
Back-up van clusters en herstel na noodgevallen 🔵 Klant 🔵 Klant

Voor de gedeelde gebieden in de volgende matrix toont de tabel wat Microsoft biedt en waarvoor u verantwoordelijk bent:

Gedeelde verantwoordelijkheid Microsoft biedt Klant biedt
Kubernetes-versieverhogingen Ondersteunde versies en afschaffingstijdlijnen De upgrade activeren en plannen
Besturingssysteem van nodes patchen Bijgewerkte node-images Kies een kanaal voor automatische upgrade of pas handmatig toe
Werkknooppunten opschalen Cluster autoscaler en Karpenter Beleidsregels, min/max en prioriteiten configureren
Beheerde invoegtoepassingen Invoegtoepassingsversies voor schepen en patches Ze inschakelen, uitschakelen en configureren
CNI-plugin Onderhoudt Azure CNI en Cilium Kies de plug-in, CIDR-bereiken en afstelling
Microsoft Entra ID-integratie Verzorgt de integratie Groepen, rollen en voorwaardelijke toegang configureren
Permanente opslag CSI-stuurprogramma's en Azure Schijf en bestanden Opslagklassen, PVC's en back-up configureren
Platformbewaking Verzendt logboeken en metrische gegevens van het besturingsvlak Diagnostische instellingen inschakelen en waarschuwingen maken
Scannen op kwetsbaarheden in images Beheerde containerinstallatiekopieën scannen en patches uitvoeren Werk de VHD bij; beheer uw applicatie-images zelf

Note

In dit artikel wordt de verdeling van verantwoordelijkheid voor AKS-clusters beschreven die worden uitgevoerd in Azure. AKS wordt ook uitgevoerd op uw eigen infrastructuur via AKS Hybrid en Edge, waarbij de splitsing verschilt per implementatieoptie omdat u eigenaar bent van de fysieke hardware en, voor sommige opties, het cluster zelf beheert. Zie AKS Hybrid en Edge-ondersteuningsbeleid voor deze verantwoordelijkheden.

AKS-ondersteuningsdekking

In de volgende secties worden de ondersteunde en niet-ondersteunde scenario's voor technische ondersteuning van AKS beschreven.

Ondersteunde scenario’s

Microsoft biedt technische ondersteuning voor de volgende voorbeelden:

Area Wat Microsoft ondersteunt
Connectiviteit van besturingsvlak Connectiviteit met alle Kubernetes-onderdelen die AKS biedt en ondersteunt, zoals de API-server.
Besturingsvlakbewerkingen Beheer, uptime, QoS en bewerkingen van Kubernetes-besturingsvlakservices zoals het besturingsvlak, api-server etcden CoreDNS.
etcd gegevensopslag Geautomatiseerde, transparante back-ups van alle gegevens om de etcd 30 minuten voor noodplanning en herstel van de clusterstatus. Back-ups zijn niet rechtstreeks beschikbaar voor u of iemand anders. Terugdraaien of terugzetten op aanvraag wordt niet ondersteund als een functie.
Azure-integraties met cloudproviders Integratiepunten in het stuurprogramma van de Azure cloudprovider, zoals load balancers, permanente volumes en netwerken (Kubernetes en Azure CNI), behalve wanneer BYOCNI wordt gebruikt.
Control plane aanpassen Vragen over het aanpassen van onderdelen van het besturingsvlak, zoals de Kubernetes-API-server etcden CoreDNS.
Networking Problemen met netwerktoegang en -functionaliteit (behalve BYOCNI), zoals DNS-resolutie, pakketverlies en routering. Ondersteunde scenario's zijn kubenet en Azure CNI met beheerde of aangepaste (Bring Your Own)-subnetten; connectiviteit met andere Azure-services en -toepassingen; Microsoft-beheerde toegangsbeheerobjectcontrollers en load balancer-configuraties; netwerkprestaties en latentie; en Microsoft-beheerde netwerkbeleidsregels.
Onderdelen van agentknooppunt Automatisch herstel van kubelet, kube-proxyen containerdnetwerktunnels op agentknooppunten. Zie Microsoft verantwoordelijkheden voor AKS-agentknooppunten voor meer informatie.

Clusteracties die door Microsoft of AKS worden uitgevoerd, worden uitgevoerd met uw toestemming onder een ingebouwde Kubernetes-rol aks-service en ingebouwde rolbindingaks-service-rolebinding, waarmee de rol wordt gekoppeld aan de aks-support Microsoft Ondersteuning service-identiteit. Met deze rol kan AKS clusterproblemen oplossen en diagnosticeren, maar kan geen machtigingen wijzigen of rollen of rolbindingen maken of andere acties met hoge bevoegdheden uitvoeren. Roltoegang is alleen ingeschakeld onder actieve ondersteuningstickets met Just-In-Time-toegang (JIT).

Niet ondersteunde scenario's

Microsoft biedt geen technische ondersteuning voor de volgende scenario's.

Scenario Niet ondersteund
Kubernetes gebruiken Algemene Kubernetes-gebruiksadvies, zoals het maken van aangepaste ingangscontrollers of het toepassen van niet-Microsoft software.
Niet-Microsoft opensource-projecten Projecten zoals Istio, Helm of Envoy die geen deel uitmaken van de control plane of die niet met AKS zijn uitgerold.
software met gesloten broncode die niet van Microsoft is Hulpprogramma's voor beveiligingsscans en netwerkapparaten of -software.
Toepassingsspecifieke code Het configureren of oplossen van problemen met toepassingsspecifieke code of het gedrag van niet-Microsoft toepassingen of hulpprogramma's die worden uitgevoerd in het AKS-cluster, inclusief problemen met toepassingsimplementatie die niet zijn gerelateerd aan het AKS-platform zelf.
Toepassingscertificaten Uitgifte, verlenging of beheer van certificaten voor toepassingen die worden uitgevoerd op AKS.
Netwerkaanpassingen Netwerkaanpassingen buiten de AKS-documentatie, zoals VPN's of niet-Microsoft firewalls.
BYO CNI-invoegtoepassingen Aangepaste of niet van Microsoft afkomstige CNI-plug-ins gebruikt in BYOCNI-modus.
Niet-Microsoft netwerkbeleid Het configureren of oplossen van problemen met niet-Microsoft beheerd netwerkbeleid. Het gebruik van netwerkbeleid wordt ondersteund, maar Microsoft Ondersteuning kan problemen die voortvloeien uit aangepaste netwerkbeleidsconfiguraties niet onderzoeken.
Niet-Microsoft ingangscontrollers Ingress-controllers zoals nginx, kong of traefik.
Aangepaste DaemonSet-scripts DaemonSet scripts die worden gebruikt om knooppuntconfiguraties aan te passen.
Stand-by en proactieve ondersteuning Proactieve of stand-by-ondersteuning om het operationele risico te verminderen. Microsoft biedt alleen reactieve ondersteuning.
CVE's jonger dan 30 dagen Kwetsbaarheden en CVE's met een oplossing van de leverancier van minder dan 30 dagen oud.
Aangepaste codevoorbeelden Aangepaste codevoorbeelden of scripts die specifiek zijn voor uw omgeving of toepassing.
Aangepaste logica voor Azure Policy Gedetailleerde probleemoplossing van aangepaste Azure Policy logica, waaronder op Rego gebaseerde beleidsregels.

Sommige van deze scenario's hebben meer nuances over wat Microsoft nog steeds kunnen helpen. Zie Details over niet-ondersteunde scenario's voor meer informatie.

Details over niet-ondersteunde scenario’s

Verschillende niet-ondersteunde scenario's hebben nuance toegevoegd over wat Microsoft nog steeds kan helpen met:

  • Kubernetes gebruiken. Microsoft Ondersteuning biedt geen advies over het maken van aangepaste ingangscontrollers, het gebruik van toepassingsworkloads of het toepassen van niet-Microsoft of opensource-softwarepakketten of hulpprogramma's. Microsoft Ondersteuning kan adviseren over de functionaliteit, aanpassing en afstemming van AKS-clusters (bijvoorbeeld problemen en procedures met Kubernetes-bewerkingen).
  • Niet-Microsoft opensource-projecten. Deze projecten worden niet geleverd als onderdeel van het Kubernetes-besturingsvlak of geïmplementeerd met AKS-clusters en kunnen ook Istio, Helm, Envoy of andere omvatten. Microsoft kan naar beste vermogen ondersteuning bieden aan projecten zoals Helm. Waar het hulpprogramma kan worden geïntegreerd met de Kubernetes Azure cloudprovider of andere AKS-specifieke bugs, ondersteunt Microsoft voorbeelden en toepassingen uit Microsoft documentatie.
  • Netwerkaanpassingen. Voor andere aanpassingen dan de aanpassingen die worden vermeld in de AKS-documentatie, kunnen Microsoft Ondersteuning geen apparaten of virtuele apparaten configureren die bedoeld zijn om uitgaand verkeer voor het cluster te bieden, zoals VPN's of firewalls. Op basis van best effort kan Microsoft Ondersteuning adviseren over de configuratie die nodig is voor Azure Firewall, maar niet voor andere niet-Microsoft apparaten.
  • Niet-Microsoft ingangscontrollers. Voor controllers zoals nginx, kongof traefik, omvat dit functionaliteitsproblemen die zich voordoen na AKS-specifieke bewerkingen, zoals een ingangscontroller die niet meer werkt na een Upgrade van een Kubernetes-versie, wat kan voortvloeien uit incompatibiliteit tussen de versie van de ingangscontroller en de nieuwe Kubernetes-versie. Voor een volledig ondersteunde optie kunt u een door Microsoft beheerde controller voor inkomend verkeer overwegen.
  • Aangepaste DaemonSet-scripts. Hoewel het gebruik DaemonSet de aanbevolen methode is om niet-Microsoft software af te stemmen, te wijzigen of te installeren op agentknooppunten wanneer parameters voor configuratiebestanden onvoldoende zijn, Microsoft Ondersteuning problemen die voortvloeien uit de aangepaste scripts vanwege hun aangepaste aard niet kunnen oplossen.
  • Direct beschikbare en proactieve ondersteuning. Microsoft Ondersteuning biedt reactieve ondersteuning voor het oplossen van actieve problemen. Stand-by- of proactieve ondersteuning voor het elimineren van operationele risico's, het verhogen van de beschikbaarheid en het optimaliseren van de prestaties wordt niet gedekt. In aanmerking komende klanten kunnen contact opnemen met hun accountteam om genomineerd te worden voor Azure Event Management-service, een betaalde service met een proactieve oplossingsrisicobeoordeling en dekking tijdens het evenement.
  • CV's die minder dan 30 dagen oud zijn. Zolang u de bijgewerkte VHD gebruikt, zou u geen CVE's voor containerimages moeten hebben met een leveranciersoplossing die meer dan 30 dagen oud is. Het is uw verantwoordelijkheid om de VHD bij te werken, en vervolgens het CVE-rapport te filteren en Microsoft Ondersteuning een lijst te verstrekken met alleen de CVE’s waarvoor de oplossing van de leverancier al meer dan 30 dagen beschikbaar is. Microsoft werkt vervolgens intern om onderdelen aan te pakken met een leverancieroplossing die meer dan 30 dagen geleden is uitgebracht. Microsoft biedt alleen cve-gerelateerde ondersteuning voor Microsoft beheerde onderdelen, zoals AKS-knooppuntinstallatiekopieën en beheerde containerinstallatiekopieën die zijn geïmplementeerd tijdens het maken van het cluster of via een beheerde invoegtoepassing. Zie Beheer van beveiligingsproblemen voor Azure Kubernetes Service (AKS) voor meer informatie.
  • Aangepaste codevoorbeelden. Microsoft Ondersteuning kunt kleine codevoorbeelden in een ondersteuningsaanvraag verstrekken en bekijken om te laten zien hoe u functies van een Microsoft product kunt gebruiken, maar geen aangepaste codevoorbeelden kunt opgeven die specifiek zijn voor uw omgeving of toepassing.
  • Aangepaste Azure Policy-logica. Microsoft Ondersteuning kunt algemene richtlijnen geven over hoe aangepaste Azure Policy definities worden toegepast en geëvalueerd in AKS. Gedetailleerde probleemoplossing van door de klant geschreven beleidslogica (inclusief op Rego gebaseerde beleidsregels), zoals waarom een specifiek beleid een workload toestaat of weigert, valt over het algemeen buiten het bereik van ondersteuning.

Uw eigen CNI-ondersteuningsgrenzen gebruiken

Wanneer u een cluster met BYOCNI (Bring Your Own CNI) implementeert met behulp van --network-plugin none, kan Microsoft Ondersteuning niet helpen met CNI-gerelateerde problemen. U bent verantwoordelijk voor de levenscyclus van de CNI-invoegtoepassing en u moet ondersteuning zoeken van de leverancier van de CNI-invoegtoepassing. Microsoft ondersteunt nog steeds problemen die niet zijn gerelateerd aan de CNI.

Microsoft ondersteunt Microsoft biedt geen ondersteuning
Voorziening van knooppunten, besturingsvlak en andere niet-CNI-problemen De meeste problemen met oost-westverkeer (pod-naar-pod)
Kubernetes API-server, etcden scheduler kubectl proxy en vergelijkbare opdrachten
Knooppunt-besturingssysteem en kubelet Installatie, configuratie en probleemoplossing van de CNI-invoegtoepassing
Azure load balancers en beheerde onderdelen Ip-adresbeheer voor pods (IPAM)

Zie Bring Your Own CNI (BYOCNI) voor meer informatie.

AKS-ondersteuningsdekking voor agentknooppunten

In de volgende secties worden de Microsoft- en klantverantwoordelijkheden voor AKS-agentknooppunten beschreven.

De volgende tabel bevat een overzicht van de verantwoordelijkheden van agentknooppunten in één oogopslag. De volgende secties bevatten de details.

Aspect Microsoft Klant
Basisimage van het besturingssysteem met monitoring- en netwerkagents Biedt Niet van toepassing
Onderdelen van het besturingsvlak op knooppunten (kubelet, kube-proxy, containerdnetwerktunnels) Automatisch herstellen Niet van toepassing
Automatische reparatie van ongezonde knooppunten Automatic Niet van toepassing
Patches en installatiekopieën voor knooppuntbesturingssystemen (wekelijks) Publiceert Binnen 90 dagen toepassen (handmatig of automatisch upgraden)
Valuta voor Kubernetes-versie Patches en versies publiceren Het cluster behouden op een ondersteunde versie
Aanpassing van knooppunt Niet van toepassing Gebruik DaemonSet (niet ondersteund als dit het knooppunt verbreekt)
Wijzigingen in knooppunten op IaaS-niveau Niet van toepassing Niet ondersteund; maakt dat het cluster niet meer ondersteund kan worden

Microsoft verantwoordelijkheden voor AKS-agentknooppunten

Microsoft en u deelt de verantwoordelijkheid voor Kubernetes-agentknooppunten waarbij:

  • De basis-OS-afbeelding van het besturingssysteem heeft vereiste toevoegingen, zoals bewakings- en netwerkagenten.
  • De agentknooppunten ontvangen automatisch patches voor het besturingssysteem.
  • Het systeem verhelpt automatisch problemen met de onderdelen van het Kubernetes-control plane die op de agentknooppunten worden uitgevoerd. Deze onderdelen omvatten de volgende items:
    • kube-proxy
    • Netwerktunnels die communicatiepaden naar het Kubernetes-besturingsvlak bieden
    • kubelet
    • containerd

Als een agentknooppunt niet operationeel is, kan AKS afzonderlijke onderdelen of het hele agentknooppunt opnieuw opstarten. Deze herstartbewerkingen worden geautomatiseerd en bieden automatisch herstel voor veelvoorkomende problemen. Zie Automatisch herstellen van knooppunten voor meer informatie over de mechanismen voor automatisch herstel van knooppunten.

Verantwoordelijkheden van de klant voor AKS-agentknooppunten

Microsoft biedt wekelijks patches en nieuwe afbeeldingen voor uw afbeeldingsnodes. Als u het besturingssysteem en runtime-onderdelen van uw agentknooppunt up-to-date wilt houden, moet u deze patches en updates regelmatig handmatig of automatisch toepassen. Microsoft ondersteunt node-images die ouder zijn dan 90 dagen niet. Zie voor meer informatie:

Op dezelfde manier brengt AKS regelmatig nieuwe Kubernetes-patches en secundaire versies uit. Deze updates kunnen beveiligings- of functionaliteitsverbeteringen in Kubernetes bevatten. U bent verantwoordelijk voor het bijwerken van de Kubernetes-versie van uw clusters en volgens het AKS Kubernetes-versiebeleid.

Gebruikersaanpassing van agentknooppunten

Note

AKS-agentknooppunten worden in de Azure-portal weergegeven als standaard Azure IaaS-resources. Deze virtuele machines worden echter geïmplementeerd in een aangepaste Azure resourcegroep (voorafgegaan door MC_). U kunt de basisinstallatiekopieën van het besturingssysteem niet wijzigen of directe aanpassingen aan deze knooppunten aanbrengen met behulp van de IaaS-API's of -resources. Aangepaste wijzigingen die niet vanuit de AKS API worden uitgevoerd, blijven niet behouden bij een upgrade, schalen, update of herstart. Ook kan elke wijziging in de extensies van de knooppunten, zoals de CustomScriptExtension , leiden tot onverwacht gedrag en moet worden verboden. Vermijd het uitvoeren van wijzigingen in de agentknooppunten, tenzij Microsoft Ondersteuning u om te leiden om wijzigingen aan te brengen.

AKS beheert de levenscyclus en de bewerkingen van agentknooppunten namens u, en het wijzigen van de IaaS-resources die aan de agentknooppunten zijn gekoppeld, wordt niet ondersteund. Een voorbeeld van een niet-ondersteunde bewerking is het aanpassen van een virtuele-machineschaalset van een knooppuntgroep door configuraties handmatig te wijzigen in de Azure-portal of vanuit de API.

Voor workloadspecifieke configuraties of pakketten raadt AKS aan een Kubernetes DaemonSette gebruiken.

Met Kubernetes privileged DaemonSet en init containers kunt u niet-Microsoft software afstemmen/wijzigen of installeren op clusteragentknooppunten. Voorbeelden van dergelijke aanpassingen zijn het toevoegen van aangepaste beveiligingsscansoftware of het bijwerken van sysctl-instellingen.

Hoewel dit pad wordt aanbevolen als de bovenstaande vereisten van toepassing zijn, kan AKS-engineering en -ondersteuning niet helpen bij het oplossen of diagnosticeren van wijzigingen die het knooppunt niet beschikbaar maken vanwege een aangepaste geïmplementeerde DaemonSet.

Beveiligingsproblemen en patches

Als er een beveiligingsfout wordt gevonden in een of meer van de beheerde onderdelen van AKS, worden alle betrokken clusters gepatcht door het AKS-team om het probleem te verhelpen. Het AKS-team biedt u ook upgraderichtlijnen.

Voor agentknooppunten die door een beveiligingsfout worden beïnvloed, stelt Microsoft u op de hoogte van de impact en de stappen om het beveiligingsprobleem op te lossen of te mitigeren.

Onderhoud en toegang tot knooppunten

Hoewel u zich kunt aanmelden bij agentknooppunten en deze kunt wijzigen, moet u deze bewerking niet uitvoeren. Wijzigingen kunnen ervoor zorgen dat een cluster niet kan worden ondersteund.

Netwerkpoorten, toegang en NSG's

U kunt netwerkbeveiligingsgroepen (NSG's) alleen aanpassen op aangepaste subnetten. In de volgende tabel ziet u waar u NSG's kunt aanpassen:

Netwerkbereik Kunt u NSG’s aanpassen?
Aangepaste subnetten Yes
Beheerde subnetten Nee.
NIC-niveau van agentknooppunt Nee.

AKS heeft vereisten voor uitgaand verkeer naar bepaalde eindpunten. Zie Uitgaand verkeer beperken om uitgaand verkeer te beheren en de benodigde connectiviteit te garanderen. Voor ingress zijn de vereisten afhankelijk van de toepassingen die u in het cluster implementeert.

Gestopte, gedealloceerde en niet gereed knooppunten

De volgende tabel geeft een overzicht van wat er gebeurt met een AKS-cluster in elke levenscyclusstatus en de bijbehorende tijdlijn:

Scenario Gedrag Timeline
Cluster gestopt met az aks stop Status behouden en vervolgens verwijderd Bewaard 12 maanden
Alle knooppunten handmatig vrijgegeven (IaaS-API's, Azure CLI of het portaal) Beschouwd als niet meer ondersteund, door AKS stopgezet en vervolgens normaal behouden Gestopt na 30 dagen
nul Ready-knooppunten en nul Running VM’s Cluster gestopt Na 30 dagen
Onderbroken abonnement Clusters zijn onmiddellijk gestopt en vervolgens verwijderd Verwijderd na 90 dagen
Abonnement verwijderd Clusters onmiddellijk verwijderd Onmiddellijk

Als uw AKS-workloads niet continu hoeven te worden uitgevoerd, kunt u het AKS-cluster stoppen, waarmee alle knooppuntgroepen en het control plane worden gestopt, en het opnieuw starten wanneer dat nodig is. Het handmatig toewijzen van knooppunten met behulp van de IaaS-API's, de Azure CLI of de Azure-portal is geen ondersteunde manier om een cluster te stoppen.

AKS behoudt zich het recht voor om besturingsvlakken te archiveren die buiten de ondersteuningsrichtlijnen zijn geconfigureerd voor perioden van 30 dagen of langer. AKS onderhoudt back-ups van de metagegevens van cluster etcd en kan het cluster opnieuw toewijzen bij elke PUT-bewerking die het cluster weer in een ondersteunde status brengt, zoals een upgrade of het opschalen naar actieve agentknooppunten.

Niet-ondersteunde kubernetes-functies voor alfa en bèta

AKS ondersteunt stabiele en bètafuncties in het upstream Kubernetes-project, maar niet alfafuncties, tenzij anders gedocumenteerd. De volgende tabel bevat een overzicht van de ondersteuning op functietype:

Functietype Supported? Notes
Stabiele upstream Kubernetes-functies Yes Volledig ondersteund.
Beta-upstreamfunctionaliteiten van Kubernetes Yes Ondersteund, tenzij anders gedocumenteerd.
Alfaversie van oorspronkelijke Kubernetes-functies Nee. Niet ondersteund tenzij anders gedocumenteerd.
AKS Preview-functies en functievlagmen beste poging Niet voor productie. Alleen ondersteuning voor kantooruren. Zie Preview-functies of functievlagmen.

Preview-functies of functievlaggen

Voor functies en functionaliteit waarvoor uitgebreide tests en feedback van gebruikers zijn vereist, brengt Microsoft nieuwe preview-functies of -functies uit achter een functievlag. Houd rekening met deze functies als voorlopige versie of bètafuncties.

Preview-functies of functievlagfuncties zijn niet bedoeld voor productie. Doorlopende wijzigingen in API's en gedrag, bugfixes en andere wijzigingen kunnen leiden tot instabiele clusters en downtime.

Functies in openbare preview vallen onder de best effort-ondersteuning , omdat deze functies in preview zijn en niet bedoeld zijn voor productie. De technische ondersteuningsteams van AKS bieden alleen ondersteuning tijdens kantooruren. Zie Azure Veelgestelde vragen over ondersteuning voor meer informatie.

Upstream bugs en problemen

Gezien de snelheid van ontwikkeling in het upstream Kubernetes-project, ontstaan er altijd bugs. Sommige van deze bugs kunnen niet worden gepatcht of bewerkt binnen het AKS-systeem. In plaats daarvan vereisen bugfixes grotere patches voor upstream-projecten (zoals Kubernetes, knooppunt- of agentbesturingssystemen en kernel). Voor onderdelen die eigenaar zijn van Microsoft (zoals de Azure cloudprovider), zetten AKS en Azure personeel zich in om problemen upstream in de community op te lossen.

Wanneer de hoofdoorzaak van een probleem met technische ondersteuning wordt veroorzaakt door een of meer upstream-bugs, zullen AKS-ondersteunings- en technische teams:

  • Identificeer en koppel de upstream-bugs aan eventuele ondersteunende details om uit te leggen waarom dit probleem van invloed is op uw cluster of workload. Klanten ontvangen koppelingen naar de vereiste opslagplaatsen, zodat ze de problemen kunnen bekijken en kunnen zien wanneer een nieuwe release oplossingen biedt.
  • Potentiële tijdelijke oplossingen of maatregelen bieden. Als het probleem kan worden opgelost, wordt een bekend probleem ingediend in de AKS-opslagplaats. In de melding van bekende problemen wordt uitgelegd:
    • Het probleem, inclusief koppelingen naar upstream bugs.
    • De tijdelijke oplossing en details over een upgrade of een andere persistentie van de oplossing.
    • Ruwe tijdlijnen voor de opname van het probleem, op basis van het upstream-releaseritme.