Overzicht van Azure Kubernetes Service (AKS) Automatische clusters met beheerde systeemknooppuntgroepen

In dit overzicht wordt de functie voor pools van beheerde systeemknooppunten uitgelegd. Deze functie is standaard ingeschakeld voor nieuwe automatische AKS-clusters en alleen beschikbaar in AKS Automatic. Met beheerde systeemknooppuntgroepen kunt u zich richten op uw toepassingen terwijl AKS de onderliggende infrastructuur beheert, inclusief systeemknooppuntgroepen, om de prestaties en betrouwbaarheid te optimaliseren.

Als u een automatisch AKS-cluster met beheerde systeemknooppuntgroepen wilt maken, raadpleegt u de quickstart Quickstart: Een Azure Kubernetes Service (AKS) Automatisch cluster maken.

Belangrijke functies en voordelen

Met de functie voor beheerde systeemknooppuntgroepen kunt u zich richten op uw toepassingen terwijl AKS Automatisch ervoor zorgt dat de onderliggende infrastructuur is geoptimaliseerd voor prestaties en betrouwbaarheid. Belangrijke functies en voordelen zijn onder andere:

  • Geen operationele overhead: AKS zorgt voor de provisioning, upgrades en automatische schaalvergroting van de systeemnodegroepen, zodat er geen handmatige interventie nodig is.
  • Vereenvoudigd maken van clusters: u hoeft geen rekenquota voor systeemknooppuntgroepen bij te houden of toe te wijzen, omdat AKS quota voor u afhandelt.
  • Kostenefficiëntie: virtuele machines (VM's) die worden uitgevoerd op systeemknooppuntgroepen worden niet in rekening gebracht voor klantabonnementen, zodat u kosten kunt optimaliseren terwijl u hoge prestaties behoudt.
  • Verbeterde prestaties: het isoleren van systeemworkloads van klanttoepassingen verbetert de betrouwbaarheid en zorgt voor consistente prestaties die worden ondersteund door Service Level Agreements (SLA's).
  • Beheerde systeemknooppuntgroep standaard: Nieuwe automatische clusters die worden gemaakt, schakelen standaard een beheerde systeemknooppuntgroep in. Als u een bestaand automatisch cluster zonder beheerde systeemknooppuntgroepen hebt, moet u het cluster opnieuw maken en de workloads migreren.
  • Automatisch schalen en knooppuntherstel: Cluster Autoscaler is ingeschakeld voor systeemknooppunten in de beheerde systeemknooppuntgroep. Automatisch herstellen van knooppunten is ingeschakeld voor systeemknooppunten in de beheerde systeemknooppuntgroep.

Belangrijk

Vanaf AKS 1.36 schakelen nieuwe automatische AKS-clusters standaard Kubernetes Gateway-API in via de invoegtoepassing voor toepassingsroutering in plaats van beheerd NGINX-inkomend verkeer met de invoegtoepassing voor toepassingsroutering vanwege de buitengebruikstelling van upstream Ingress NGINX.

Bestaande automatische clusters worden niet beïnvloed, maar moeten beginnen met de migratie naar de Kubernetes Gateway-API via de invoegtoepassing voor toepassingsroutering.

Limitations

De volgende beperkingen gelden voor automatische AKS-clusters:

  • AKS Automatic is algemeen beschikbaar in de volgende regio's: australiaeast, austriaeast, belgiumcentral, brazilsouth, canadacentral, centralindia, centralus, chilecentral, denmarkeast, eastasia, eastus, eastus2, francecentral, germanywestcentral, indonesiacentral, israelcentral, italynorth, japaneast, japanwest, koreacentral, malaysiawest, mexicocentral, newzealandnorth, northeurope, norwayeast, polandcentral, southafricanorth, southcentralus, southeastasia, spaincentral, swedencentral, switzerlandnorth, uaenorth, uksouth, westeurope, westus2, westus3.
    • Nieuwe automatische AKS-clusters schakelen standaard pools voor beheerde systeemknooppunten en LocalDNS in. U kunt geen automatische AKS-clusters maken zonder beheerde systeemknooppuntgroepen in een regio.
  • Het automatische AKS-cluster heeft noderesourcegroepvergrendeling vooraf geconfigureerd, waardoor wijzigingen in de MC_ resourcegroep niet zijn toegestaan, waardoor virtuele netwerkkoppelingen in de standaardzone Privé-DNS zone niet zijn toegestaan. Voor scenario's over meerdere VNet's of aangepaste DNS-scenario's, gebruik aangepast netwerk- en privé-DNS door Een privé Azure Kubernetes Service (AKS) automatisch cluster in een aangepast virtueel netwerk te maken.
  • Azure CLI versie 2.86.0 of hoger is vereist. Voer de opdracht uit az --version om de versie te vinden. Als u Azure CLI wilt installeren of upgraden, raadpleegt u Azure CLI installeren.
  • De volgende extensies worden niet ondersteund:
  • Windows-knooppunten worden niet ondersteund.
  • Migratie van AKS-basis-SKU naar automatische SKU wordt niet ondersteund.
  • Migraties tussen AKS Automatische clusters zonder beheerde systeemknooppuntgroepen en AKS Automatische clusters met beheerde systeemknooppuntgroepen worden niet ondersteund.

Onderdelen van beheerde systeemknooppuntgroepen

De volgende tabel bevat een overzicht van de onderdelen die worden beheerd door AKS in pools met beheerde systeemknooppunten. AKS verwerkt het maken, upgraden en schalen van de systeemknooppunten waarop deze onderdelen worden uitgevoerd.

Onderdeel Namespace Deployment
Workloadidentiteit kube-system azure-wi-webhook-controller-manager
CoreDNS kube-system coredns, coredns-autoscaler
Gum kube-system eraser-controller-manager
Kubernetes Gebeurtenisgestuurde Automatische schaalaanpassing (KEDA) kube-system keda-admission-webhooks, keda-operatorkeda-operator-metrics-apiserver
Konnectivity kube-system konnectivity-agent, konnectivity-agent-autoscaler
Server voor metrische gegevens kube-system metrics-server
Verticale pod automatisch schalen (VPA) kube-system vpa-admission-controller, vpa-recommendervpa-updater

Andere invoegtoepassingen en extensies worden uitgevoerd op een aks-system-surge knooppunt, met schaalaanpassing die wordt verwerkt door automatisch inrichten van knooppunten (NAP). DaemonSets worden uitgevoerd op zowel beheerde systeemknooppuntgroepen als knooppunten in uw abonnement, inclusief de aks-system-surge knooppunten.

Beveiligingsbeperkingen voor beheerde systeemknooppuntgroepen

Aangezien AKS namens u de systeemknooppuntgroep beheert, past AKS meerdere beveiligingsbeperkingen toe via ingebouwde beleidsregels, basisbeveiligingsstandaarden voor pods en toegangstijdbeleid. Deze beperkingen helpen beheerde systeemonderdelen te beveiligen en de grens tussen workloads van klanten en door AKS beheerde infrastructuur te behouden.

Beperking Wat AKS voorkomt Waarom het belangrijk is
Wijzigingen in beheerde systeemresources Resources maken, bijwerken of verwijderen in door AKS beheerde systeemnaamruimten. Helpt AKS-beheerde onderdelen te beveiligen tegen door de klant geïnitieerde wijzigingen.
Interactieve toegang tot systeem-pods Het gebruik van exec, attach, of port-forward tegen AKS-beheerde systeempods. Hiermee voorkomt u directe toegang tot systeemworkloads die worden uitgevoerd op beheerde systeemknooppuntgroepen.
Wijzigingen in het beheerde systeemknooppunt Het wijzigen van beheerde systeemknooppunten of het labelen van gewone knooppunten als beheerde systeemknooppunten. Helpt bij het onderhouden van de grens tussen door de klant beheerde knooppunten en door AKS beheerde systeemknooppunten.
Plaatsing van werkbelastingen op beheerde systeemknooppunten Het plannen of uitvoeren van klantworkloads op door AKS beheerde systeemknooppunten, waaronder workloads met gereserveerde toleranties, brede wildcard-toleranties of aangepaste schedulers. Helpt voorkomen dat workloads van klanten worden uitgevoerd op toegewezen systeemknooppunten.
Toegangspaden voor geprivilegieerde clusters Toegang verlenen tot gevoelige knooppuntproxymachtigingen. Vermindert paden die normale controles kunnen omzeilen of ongeoorloofde toegang tot clusterbronnen kunnen vergroten.
Imitatie van beveiligde identiteit Imitatie van beveiligde AKS-, Kubernetes- of systeemserviceaccountidentiteiten. Hiermee voorkomt u dat bellers ten onrechte aannemen dat identiteiten worden gebruikt door vertrouwde systeemcomponenten.
Wijzigingen in door AKS beheerde beveiliging Door AKS beheerd beveiligingsbeleid en toegangsbeheer wijzigen. Hiermee voorkomt u dat de beheermechanismen die de beheerde systeemknooppuntgroepen beschermen, worden verzwakt of uitgeschakeld.

Niet-ondersteunde AKS-API-bewerkingen

De volgende AKS API-bewerkingen worden niet ondersteund:

  • Een upgrade uitvoeren van een beheerde systeemknooppuntgroep.
  • Een beheerde systeemknooppuntgroep verwijderen.
  • Een cluster stoppen met een beheerde systeemknooppuntgroep.
  • Het vermelden van agentgroepen in een cluster bevat geen beheerde systeemknooppuntgroepen.

Volgende stappen