Wdrażanie rozszerzeń klastra i zarządzanie nimi na potrzeby Azure Kubernetes Service (AKS)

Rozszerzenia klastra zapewniają doświadczenie kontrolowane przez Azure Resource Manager, ułatwiając instalację i zarządzanie cyklem życia usług, takich jak Azure Machine Learning czy aplikacji Kubernetes na klastrze AKS. Ta funkcja umożliwia:

  • Wdrożenie rozszerzeń oparte na Azure Resource Manager, w tym wdrożenia na dużą skalę w klastrach AKS.
  • Zarządzanie cyklem życia rozszerzenia (Aktualizacja, usuwanie) z Azure Resource Manager.

Kategorie rozszerzeń klastra

Istnieją dwie kategorie rozszerzeń klastrów: Core i Standard , które można wdrożyć w klastrach usługi AKS.

Rozszerzenia podstawowe

Podstawowe rozszerzenia Kubernetes mają większą dostępność w regionach, bardziej zintegrowane doświadczenie AKS i dostosowanie wersji do wydań AKS. Azure Backup i monitorowanie Azure dla kontenerów to podstawowe rozszerzenia.

Nattywne doświadczenie AKS

Podstawowymi rozszerzeniami można zarządzać za pomocą az aks polecenia CLI.

az aks extension create \
  --name <core extension name> \
  --extension-type <type> \
  --cluster-name <name> \
  --resource-group <group>

Aby uzyskać więcej informacji na temat poleceń, zobacz az aks.

Zasady wydania

Drobne i główne uaktualnienia rozszerzeń rdzeniowych pojawiają się wraz z aktualizacjami wersji pomniejszych i głównych AKS, aby uniknąć wprowadzania zmian przełamujących kompatybilność i zapewnić lepszą niezawodność.

Migracja dodatków do rozszerzenia podstawowego

usługi Azure Monitor, w tym Container Insights, Managed Prometheus oraz Application Insights przechodzą do modelu zaplecza opartego na rozszerzeniu klastra. Ta zmiana aktualizuje dodatki monitorowania usługi AKS do modelu zarządzania opartego na rozszerzeniach bez zmian w funkcji ani środowiska użytkownika.

  • Ta migracja zaplecza jest niedestruktywna i nie zmienia doświadczenia użytkownika, ani nie wymaga działania od klienta.

  • Nie ma wpływu na obciążenia, zbieranie danych lub funkcje monitorowania.

  • Azure CLI, portal Azure i wszystkie środowiska klienta nadal działają zgodnie z oczekiwaniami.

Notatka

  • Ograniczenia zasad platformy Azure: Niestandardowe zasady platformy Azure, które blokują tworzenie lub aktualizowanie zasobu typu cluster extensions, muszą zostać zaktualizowane lub objęte wyjątkiem.
  • Blokady zasobów platformy Azure: Blokady zasobów platformy Azure mogą blokować zarządzanie typem zasobu rozszerzeń klastra.

Szczegółowe informacje na temat ograniczania ryzyka można znaleźć w dokumentacji rozwiązywania problemów .

Standardowe rozszerzenia

Aby uzyskać informacje o innych rozszerzeniach klastra, zobacz tabelę w Aktualnie dostępne rozszerzenia oraz Aplikacje Kubernetes wdrożone za pośrednictwem Azure Marketplace są typu standardowego.

Rozszerzeniami standardowymi można zarządzać za pomocą polecenia az k8s-extension wiersza polecenia. Aby uzyskać więcej informacji, zobacz Wdrażaj i zarządzaj rozszerzeniami klastra za pomocą Azure CLI.

az k8s-extension create \
  --name <standard extension name> \
  --extension-type <extension-type> \
  --scope cluster \
  --cluster-name <clusterName> \
  --resource-group <resourceGroupName> \
  --cluster-type managedClusters

Wymagania dotyczące rozszerzenia klastra

Platforma rozszerzeń klastra jest obsługiwana we wszystkich regionach, w których wdrożono usługę AKS. Mimo że platforma jest dostępna we wszystkich regionach, sprawdź dostępność regionów dla poszczególnych rozszerzeń.

Ważne

Upewnij się, że klaster usługi AKS został utworzony przy użyciu tożsamości zarządzanej, ponieważ rozszerzenia klastra nie działają z klastrami opartymi na pryncypale usługi.

W przypadku nowych klastrów, utworzonych przy użyciu az aks create, tożsamość zarządzana jest konfigurowana domyślnie. W przypadku istniejących klastrów bazujących na głównych zasadach usługi, które muszą zostać przełączone na tożsamość zarządzaną, można to włączyć, uruchamiając az aks update z flagą --enable-managed-identity. Aby uzyskać więcej informacji, zobacz Używanie tożsamości zarządzanej.

Notatka

Jeśli włączyłeś Microsoft Entra tożsamość zarządzaną przez pod w klastrze AKS lub rozważasz jego zaimplementowanie, zalecamy najpierw przejrzenie Omówienia tożsamości obciążeń, aby zrozumieć nasze zalecenia i opcje dotyczące konfiguracji klastra do używania Tożsamość obciążeń Microsoft Entra (wersja zapoznawcza). Ta metoda uwierzytelniania zastępuje tożsamość zarządzaną przez pod (w wersji zapoznawczej), która integruje się z natywnymi możliwościami platformy Kubernetes w celu federacji z dowolnymi zewnętrznymi dostawcami tożsamości. Tożsamość zarządzana przez pod open source Microsoft Entra (wersja przedpremierowa) w Azure Kubernetes Service została wycofana od 24 października 2022 r.

Obecnie dostępne rozszerzenia

Obsługa rozszerzeń w zakresie zabezpieczeń, tożsamości, sieci i gotowości do wdrożenia różni się w zależności od rozszerzenia. Poniższa tabela zawiera bieżący stan pomocy technicznej dla każdej możliwości. Służy do określania, czy rozszerzenie spełnia wymagania operacyjne i dotyczące ładu w organizacji.

  • Federal Information Processing Standard (FIPS) 140-3 to amerykański standard rządowy, który definiuje minimalne wymagania dotyczące zabezpieczeń modułów kryptograficznych w produktach i systemach technologii informatycznych.
  • Tożsamość obciążenia roboczego jest niezbędna do bezpiecznego zarządzania tożsamością i ograniczania dostępu do IMDS, aby chronić przed kradzieżą poświadczeń.
  • Private Link ma kluczowe znaczenie dla izolacji sieci, zapobiega nieautoryzowanemu dostępowi i umożliwia działanie rozszerzeń w klastrach AKS z izolacją sieciową.
  • Zabezpieczenia wdrożenia wymuszają najlepsze rozwiązania w klastrze Azure Kubernetes Service (AKS).
  • Standardy bezpieczeństwa podów (PSS) definiują trzy różne polityki, które ogólnie obejmują całe spektrum poziomów bezpieczeństwa. PSS-Baseline zapewnia minimalnie restrykcyjne zasady, które uniemożliwiają znane eskalacje uprawnień.

Legenda

Symbol Meaning
✅ Supported
❌ Nie jest obsługiwany
N/R Niewymagane

Macierz możliwości rozszerzenia

Rozszerzenie Opis PSS — punkt odniesienia FIPS (Federalne Standardy Przetwarzania Informacji) Zabezpieczenia wdrożenia Tożsamość zadania Private Link
Konfiguracja aplikacji Azure Scentralizowane zarządzanie ustawieniami aplikacji i flagami funkcji. ✅ ❌ ✅ ✅ ✅
Azure Machine Learning Trenuj, wdrażaj i zarządzaj obciążeniami uczenia maszynowego na platformie AKS. ❌ ❌ ❌ ❌ ✅
Dapr Środowisko uruchomieniowe aplikacji sterowane zdarzeniami dla obciążeń w chmurze i na urządzeniach brzegowych. ✅ ❌ ❌ ✅ ✅
Azure Backup dla AKS Ochrona za pomocą tworzenia kopii zapasowych i przywracania dla woluminów trwałych. (Rozszerzenie podstawowe) ✅ ❌ ✅ ✅ ✅
Flux (GitOps) Konfiguracja oparta na usłudze GitOps i zarządzanie wdrażaniem aplikacji. ✅ ❌ ✅ ❌ ✅
Azure Container Storage Trwały magazyn dla obciążeń usługi AKS. ✅ ❌ ✅ N/R ❌
Łącznik serwisowy Upraszcza bezpieczną łączność między obciążeniami usługi AKS i usługami Azure. ✅ ❌ ✅ ✅ N/R
Azure Monitor — Container Insights Zbieranie dzienników i monitorowanie klastrów i kontenerów usługi AKS. (Rozszerzenie podstawowe) ❌ ❌ ❌ ❌ ✅
Azure Monitor — Prometheus Zbieranie metryk zgodnych z Prometheusem dla AKS. (Rozszerzenie podstawowe) ✅ ❌ ✅ N/R ✅
Azure Monitor — monitorowanie aplikacji Monitorowanie wydajności aplikacji i zbieranie danych telemetrycznych. (Rozszerzenie podstawowe) ❌ ❌ ❌ ❌ ❌
Argo CD Ciągłe dostarczanie oparte na usłudze GitOps dla aplikacji Kubernetes. ✅ ❌ ✅ ✅ ❌

Możesz również wybrać i wdrożyć aplikacje Kubernetes dostępne w witrynie Marketplace.

Notatka

Rozszerzenia klastra zapewniają platformę dla różnych rozszerzeń, które mają być instalowane i zarządzane w klastrze usługi AKS. Jeśli masz problemy podczas korzystania z dowolnego z tych rozszerzeń, otwórz bilet pomocy technicznej z odpowiednią usługą.

Notatka

Nie każda możliwość jest istotna dla każdego rozszerzenia. Rozszerzenia oznaczone jako Niewymagane nadal są zgodne z odpowiednimi wymaganiami dotyczącymi zabezpieczeń usługi AKS. Stan wskazuje, że funkcja nie jest wymagana dla zamierzonej funkcjonalności rozszerzenia.

Dalsze kroki