Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Van toepassing op: ✔️ AKS Automatic ✔️ AKS Standard
Voor het bouwen en uitvoeren van toepassingen in Azure Kubernetes Service (AKS) zijn enkele belangrijke concepten vereist, waaronder:
- Multitenancy- en scheduler-functies.
- Cluster- en podbeveiliging.
- Bedrijfscontinuïteit en herstel na noodgevallen.
De AKS-productgroep, technische teams en veldteams (inclusief wereldwijde zwarte riemen (GBBs)) hebben bijgedragen aan, geschreven en gegroepeerd de volgende aanbevolen procedures en conceptuele artikelen. Hun doel is om clusteroperators en ontwikkelaars te helpen de bovenstaande concepten beter te begrijpen en de juiste functies te implementeren.
Kies eerst uw AKS-modus
AKS ondersteunt twee clustermodi: AKS Automatic en AKS Standard. Kies AKS Automatisch als u een basislijn wilt die gereed is voor productie met minder dag-2-platformbeheer. Kies AKS Standard wanneer u meer controle nodig hebt over de clusterinfrastructuur en -configuratie.
De aanbevolen procedures in dit artikel zijn van toepassing op beide modi. De verantwoordelijkheid voor de implementatie verschilt echter per modus: AKS Automatic biedt meer vooraf geconfigureerde standaardinstellingen, terwijl AKS Standard doorgaans explicietere operatorconfiguratie vereist.
| Area | AKS Automatisch | AKS Standard |
|---|---|---|
| Basisconfiguratie van het cluster | Meer vooraf geconfigureerde standaardwaarden | Meer expliciete instellingskeuzen |
| Systeemknooppuntgroepen | Servicebeheerd model | Door operator beheerd model |
| Maatregelen voor de beveiligingsbasislijn | Verschillende besturingselementen zijn vooraf geconfigureerd in veelvoorkomende scenario's | Besturingselementen worden vaak ingeschakeld en onderhouden door operators |
| Netwerkbasislijn | Voorgedefinieerde keuzes voor veelvoorkomende patronen | Bredere configuratieflexbiliteit |
| Upgrades en bewerkingen | Meer beheerd operationeel gedrag | Meer operatorgericht gedrag |
| Focus op best practices | Standaardwaarden valideren, beheren en afstemmen | Platformbesturingselementen ontwerpen en configureren |
Best practices voor clusteroperators
Als u een clusteroperator bent, kunt u samenwerken met eigenaren van toepassingen en ontwikkelaars om inzicht te hebben in hun behoeften. Vervolgens kunt u de volgende aanbevolen procedures gebruiken om uw AKS-clusters aan uw behoeften te voldoen.
Een belangrijke procedure die u moet opnemen als onderdeel van het ontwikkel- en implementatieproces van uw toepassing, is het onthouden van veelgebruikte implementatie- en testpatronen. Het testen van uw toepassing vóór de implementatie is een belangrijke stap om de kwaliteit, functionaliteit en compatibiliteit met de doelomgeving te garanderen. Het kan u helpen bij het identificeren en oplossen van eventuele fouten, bugs of problemen die van invloed kunnen zijn op de prestaties, beveiliging of bruikbaarheid van de toepassing of onderliggende infrastructuur.
In AKS Standard implementeren operators meestal rechtstreeks meer platformbesturingselementen. In AKS Automatic richten operators zich doorgaans meer op het valideren van door de service beheerde standaardinstellingen, het definiëren van kaders en het afstemmen van beleids- en workloadgrenzen.
Meerdere tenants
Richtlijnen voor meerdere tenants zijn van toepassing op beide modi. In AKS Automatic kunnen standaardinstellingen voor basislijnclusters het eerste installatiewerk verminderen. In AKS Standard configureren platformteams meestal meer tenancy- en planningsopties expliciet.
- Aanbevolen procedures voor clusterisolatie: bevat kernonderdelen met meerdere tenants en logische isolatie met naamruimten.
- Aanbevolen procedures voor basisfuncties van scheduler: omvat het gebruik van resourcequota en budgetten voor podonderbreking.
- Aanbevolen procedures voor geavanceerde scheduler-functies: omvat het gebruik van taints en toleranties, knooppuntselectors en affiniteit, en affiniteit tussen pods en antiaffiniteit.
- Clusterverificatieconcepten: bevat integratie met Microsoft Entra ID, met behulp van op rollen gebaseerd toegangsbeheer van Kubernetes (Kubernetes RBAC) en het gebruik van Azure RBAC.
- Clusterautorisatieconcepten: bevat integratie met Microsoft Entra ID, met behulp van op rollen gebaseerd toegangsbeheer van Kubernetes (Kubernetes RBAC), met behulp van Azure RBAC en pod-identiteiten.
Beveiliging
Beveiligingsrichtlijnen zijn van toepassing op beide modi. AKS Automatic bevat vooraf geconfigureerde beveiligingsinstellingen voor veelvoorkomende scenario's, terwijl AKS Standard doorgaans vereist dat meer beveiligingsmaatregelen expliciet worden ingeschakeld en gedurende de hele levenscyclus worden beheerd.
- Aanbevolen procedures voor clusterbeveiliging en -upgrades: omvat het beveiligen van de toegang tot de API-server, het beperken van de toegang tot containers en het beheren van upgrades en het opnieuw opstarten van knooppunten.
- Aanbevolen werkwijzen voor het beheren en beveiligen van containerinstallatiekopieën: Inclusief het beveiligen van de installatiekopieën en runtimeomgevingen en geautomatiseerde builds bij updates van basisinstallatiekopieën.
- Aanbevolen procedures voor podbeveiliging: omvat het beveiligen van de toegang tot resources, het beperken van de blootstelling van referenties en het gebruik van pod-identiteiten en digitale sleutelkluizen.
Automatische beveiligingsbasislijn van AKS
AKS Automatic is ontworpen met een vaste basislijn en vooraf geconfigureerde besturingselementen voor veel productiescenario's. Gebruik de artikelen over aanbevolen beveiligingsprocedures om de houding te valideren, uitzonderingen te beheren en af te stemmen op de vereisten van het bedrijfsbeleid.
Zie Inleiding tot AKS Automatic voor het huidige functiegedrag en het huidige bereik.
Netwerk en opslag
Aanbevolen procedures voor netwerk en opslag zijn van toepassing op beide modi. AKS Automatic biedt standaardinstellingen met meer mening voor algemene patronen, terwijl AKS Standard meer flexibiliteit biedt voor configuratie en operatorbeheer.
- Aanbevolen procedures voor netwerkconnectiviteit: bevat verschillende netwerkmodellen, met behulp van inkomend verkeer en WEB Application Firewalls (WAF) en het beveiligen van SSH-toegang tot knooppunten.
- Aanbevolen procedures voor opslag en back-ups: omvat het kiezen van het juiste opslagtype en de juiste knooppuntgrootte, het dynamisch inrichten van volumes en gegevensback-ups.
Bedrijfsklare workloads uitvoeren
Betrouwbaarheids- en herstelprocedures zijn van toepassing op beide modi. AKS Automatic kan basislijnbewerkingen vereenvoudigen, terwijl AKS Standard meer ontwerptijdbesturingselement biedt voor gespecialiseerde architecturen.
- Best-procedures voor bedrijfscontinuïteit en herstel na noodgevallen: omvat het gebruik van regioparen, meerdere clusters met Azure Traffic Manager en geo-replicatie van containerinstallatiekopieën.
Best practices voor ontwikkelaars
Als u een ontwikkelaar of toepassingseigenaar bent, kunt u uw ontwikkelervaring vereenvoudigen en de vereiste functies voor toepassingsprestaties definiëren.
Richtlijnen voor ontwikkelaars zijn van toepassing op beide modi. In AKS Automatic kunnen teams meestal sneller gaan met vooraf geconfigureerde clusterfundamenten. In AKS Standard moeten ontwikkelaars veronderstellingen afstemmen op configuratieopties voor platform-teamclusters.
- Aanbevolen procedures voor toepassingsontwikkelaars voor het beheren van resources: omvat het definiëren van podresourceaanvragen en -limieten, het configureren van ontwikkelhulpprogramma's en het controleren op toepassingsproblemen.
- Aanbevolen procedures voor podbeveiliging: omvat het beveiligen van de toegang tot resources, het beperken van de blootstelling van referenties en het gebruik van pod-identiteiten en digitale sleutelkluizen.
- Aanbevolen procedures voor implementatie en clusterbetrouwbaarheid: bevat aanbevolen procedures voor implementatie, cluster en knooppuntgroep.
Kubernetes- en AKS-concepten
De volgende conceptuele artikelen hebben betrekking op enkele van de fundamentele functies en onderdelen voor clusters in AKS:
- Basisconcepten van Kubernetes
- Toegang en identiteit
- Beveiligingsconcepten
- Netwerkconcepten
- Opslagopties
- Schaalopties
Verwante inhoud
Zie Plan uw AKS-ontwerp voor begeleiding bij het ontwerpen van een implementatie van AKS op ondernemingsniveau.
Als u de juiste clustermodus voor uw workload en bedrijfsmodel wilt kiezen, raadpleegt u de vergelijking van de functie AKS Automatic en AKS Standard.
Zie de volgende documentatie voor meer informatie over AKS: