Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano zasady i ograniczenia pomocy technicznej dotyczące Azure Kubernetes Service (AKS). Zawiera również szczegółowe informacje o zarządzaniu węzłami agenta, zarządzanych składnikach płaszczyzny sterowania, komponentach open source innych niż firmy Microsoft oraz zarządzaniu zabezpieczeniami lub poprawkami.
Aktualizacje i wydania usługi
- Aby uzyskać informacje o wersji, zobacz informacje o wersji AKS.
- Aby uzyskać informacje na temat funkcji w wersji zapoznawczej, zobacz plan AKS.
Funkcje zarządzane w Azure Kubernetes Service (AKS)
Usługa AKS to połączenie infrastruktury jako usługi (IaaS) i platformy jako usługi (PaaS). Podstawowe składniki chmury IaaS, takie jak składniki obliczeniowe lub sieciowe, zapewniają dostęp do kontrolek niskiego poziomu i opcji dostosowywania. Natomiast usługa AKS udostępnia gotowe wdrożenie platformy Kubernetes, które zapewnia wspólny zestaw konfiguracji i możliwości potrzebnych dla klastra. Jako użytkownik usługi AKS masz ograniczone opcje dostosowywania i wdrażania i nie zarządzasz klastrami Kubernetes bezpośrednio.
Dzięki usłudze AKS uzyskasz w pełni zarządzaną warstwę sterującą. Płaszczyzna sterowania zawiera wszystkie składniki i usługi potrzebne do obsługi i dostarczania klastrów Kubernetes użytkownikom końcowym. Microsoft utrzymuje i obsługuje wszystkie składniki platformy Kubernetes.
Microsoft zarządza następującymi składnikami i monitoruje je za pośrednictwem płaszczyzny sterowania:
- Serwer API Kubernetes i
kubelet. -
etcdlub zgodny magazyn klucz-wartość, zapewniając jakość obsługi (QoS), skalowalność i środowisko wykonawcze. - Usługi DNS, takie jak CoreDNS.
-
kube-proxyi sieci klastrów, z wyjątkiem sytuacji, gdy jest używana funkcja BYOCNI . - Inne dodatki lub składniki systemu działające w przestrzeni nazw kube-system.
Niektóre składniki, takie jak węzły agentów, mają wspólną odpowiedzialność, co oznacza, że musisz pomóc w utrzymaniu klastra usługi AKS. Dane wejściowe użytkownika są wymagane, na przykład w celu zastosowania poprawki zabezpieczeń systemu operacyjnego (OS) węzła agenta.
Usługi są zarządzane w tym sensie, że Microsoft i zespół usługi AKS wdraża, obsługuje i odpowiada za dostępność i funkcjonalność usług. Klienci nie mogą zmieniać tych składników zarządzanych. Microsoft ogranicza dostosowywanie, aby zapewnić spójne i skalowalne środowisko użytkownika.
Wspólna odpowiedzialność
Podczas tworzenia klastra należy zdefiniować węzły agenta Kubernetes tworzone przez usługę AKS. Obciążenia robocze działają na tych węzłach. Należy pamiętać o następujących ograniczeniach węzła agenta:
- pomoc techniczna firmy Microsoft ma ograniczony dostęp. Ponieważ węzły agenta uruchamiają kod zastrzeżony i przechowują poufne dane, pomoc techniczna firmy Microsoft nie może logować się do tych węzłów, uruchamiać na nich poleceń ani przeglądać ich dzienników bez Twojej wyraźnej zgody lub pomocy.
- Użyj mechanizmów natywnych dla platformy Kubernetes dla zmian. Wszelkie modyfikacje wprowadzone bezpośrednio w węzłach agenta za pośrednictwem interfejsów API IaaS powodują, że klaster jest nieobsługiwany. Stosowanie zmian przy użyciu mechanizmów natywnych dla platformy Kubernetes, takich jak
DaemonSet. - Nie zmieniaj metadanych utworzonych przez system. Możesz dodać metadane, takie jak tagi i etykiety, ale zmiana jakichkolwiek metadanych utworzonych przez system sprawia, że klaster przestaje być obsługiwany.
Podział odpowiedzialności
Poniższa macierz podsumowuje zakres odpowiedzialności za wsparcie w klastrze AKS oraz przedstawia różnice między usługą AKS a samodzielnie zarządzanym środowiskiem Kubernetes uruchamianym lokalnie. W usłudze AKS Microsoft zarządza płaszczyzną sterowania i platformą podstawową. Zarządzasz konfiguracją węzła, obciążeniami, konfiguracją sieci i danymi. Współdzielone obszary to obszary, w których firma Microsoft udostępnia i utrzymuje funkcję, a Ty ją włączasz, konfigurujesz lub planujesz. Skorzystaj z macierzy jako z szybkiego przewodnika, a następnie zapoznaj się z poniższymi szczegółowymi sekcjami, aby poznać szczegóły dotyczące pomocy technicznej.
Aby odczytać macierz, użyj następującego klucza:
| Symbol | Meaning |
|---|---|
| 🔵 Klient | Jesteś właścicielem tego obszaru i zarządzasz nim. |
| 🟣 Udostępnione | Microsoft zapewnia i utrzymuje możliwości; włączasz, konfigurujesz lub planujesz. |
| 🟢Microsoft | Microsoft jest właścicielem tego obszaru i zarządza nim. |
| ⚠✔ Nieobsługiwane | Nieobsługiwane lub obsługiwane wyłącznie w miarę możliwości. Aby uzyskać szczegółowe informacje, zobacz Nieobsługiwane scenariusze. |
| Nie dotyczy | Ta funkcja nie ma zastosowania do samoobsługowego lokalnego rozwiązania Kubernetes. |
| Obszar odpowiedzialności | Lokalna platforma Kubernetes | AKS (Azure) |
|---|---|---|
| Fizyczna i infrastrukturalna | ||
| Fizyczne centrum danych i sieć | 🔵 Klient | 🟢Microsoft |
| Hosty fizyczne (serwery i maszyny wirtualne) | 🔵 Klient | 🟢Microsoft |
| Płaszczyzna sterowania | ||
Płaszczyzna sterowania platformy Kubernetes (serwer interfejsu API, etcdharmonogram, kontrolery) |
🔵 Klient | 🟢Microsoft |
| Wysoka dostępność płaszczyzny sterowania i umowa SLA | 🔵 Klient | 🟢Microsoft |
etcd kopie zapasowe (automatyczne, co 30 minut) |
🔵 Klient | 🟢Microsoft |
| Uaktualnienia wersji platformy Kubernetes (płaszczyzna sterowania) | 🔵 Klient | 🟣 Udostępnione |
| Węzły i system operacyjny | ||
| Aprowizowanie i skalowanie węzłów roboczych | 🔵 Klient | 🟣 Udostępnione |
| Obraz systemu operacyjnego node i stosowanie poprawek | 🔵 Klient | 🟣 Udostępnione |
| Automatyczna naprawa węzła | Nie dotyczy | 🟢Microsoft |
| Konfiguracja puli węzłów (rozmiar maszyny wirtualnej, liczba węzłów, etykiety, tainty) | 🔵 Klient | 🔵 Klient |
| Zarządzane dodatki i komponenty | ||
| Dodatki zarządzane przez usługę AKS (CoreDNS, Serwer metryk, Azure Policy, sterowniki CSI) | 🔵 Klient | 🟣 Udostępnione |
Środowisko uruchomieniowe kontenera (containerd) |
🔵 Klient | 🟢Microsoft |
kubelet i kube-proxy |
🔵 Klient | 🟢Microsoft |
| Sieć komputerowa | ||
| CNI zarządzane przez firmę Microsoft (Azure CNI, Cilium, kubenet) | 🔵 Klient | 🟣 Udostępnione |
| Przynieś własną wtyczkę CNI (BYOCNI) | 🔵 Klient | 🔵 Klient ⚠️ Nieobsługiwany |
| VNet, podsieci, NSG, UDR | 🔵 Klient | 🔵 Klient |
| Kontrolery ruchu przychodzącego i moduły równoważenia obciążenia zarządzane przez firmę Microsoft | 🔵 Klient | 🟣 Udostępnione |
Kontrolery wejściowe inne niż firmy Microsoft (nginx, kong, traefik) |
🔵 Klient | 🔵 Klient ⚠️ Nieobsługiwany |
| Zasady sieciowe (ruch między zasobnikami) | 🔵 Klient | 🔵 Klient |
| Security | ||
| Kontrola dostępu oparta na rolach platformy Kubernetes i role klastra | 🔵 Klient | 🔵 Klient |
| Integracja identyfikatora Entra firmy Microsoft | 🔵 Klient | 🟣 Udostępnione |
| Zarządzanie tajemnicami | 🔵 Klient | 🔵 Klient |
| Zabezpieczenia poda (kontekst bezpieczeństwa, standardy zabezpieczeń poda) | 🔵 Klient | 🔵 Klient |
| Zabezpieczenia obrazów i skanowanie luk w zabezpieczeniach | 🔵 Klient | 🟣 Udostępnione |
| Instalowanie poprawek zabezpieczeń zarządzanych obrazów kontenerów | Nie dotyczy | 🟢Microsoft |
| Obciążenia | ||
| Wdrażanie aplikacji (Pods, Deployments, StatefulSets) | 🔵 Klient | 🔵 Klient |
| Kod aplikacji i obrazy kontenerów | 🔵 Klient | 🔵 Klient |
| Trwała pamięć masowa (dyski, udziały plików) | 🔵 Klient | 🟣 Udostępnione |
| Narzędzia inne niż Microsoft lub open source (Wykresy Istio, Helm) | 🔵 Klient | 🔵 Klient ⚠✔ Nieobsługiwany |
DaemonSet obiekty do dostosowywania węzłów |
🔵 Klient | 🔵 Klient ⚠️ Nieobsługiwany |
| Dane i zgodność | ||
| Dane klienta | 🔵 Klient | 🔵 Klient |
| Tożsamości i zarządzanie dostępem | 🔵 Klient | 🔵 Klient |
| Zgodność z przepisami i ład | 🔵 Klient | 🔵 Klient |
| Obserwowalność | ||
| Monitorowanie platformy (dzienniki i metryki płaszczyzny sterowania) | 🔵 Klient | 🟣 Udostępnione |
| Monitorowanie obciążeń i zgłaszanie alertów | 🔵 Klient | 🔵 Klient |
| Odzyskiwanie po awarii | ||
| Tworzenie kopii zapasowej klastra i odzyskiwanie po awarii | 🔵 Klient | 🔵 Klient |
W przypadku obszarów współdzielonych w poniższej macierzy tabela pokazuje, co zapewnia firma Microsoft i za co odpowiadasz:
| Wspólna odpowiedzialność | Microsoft zapewnia | Klient dostarcza |
|---|---|---|
| Uaktualnienia wersji platformy Kubernetes | Obsługiwane wersje i harmonogramy wycofywania z użycia | Uruchamianie i planowanie aktualizacji |
| Aktualizowanie systemu operacyjnego węzła | Zaktualizowane obrazy węzłów | Wybierz kanał automatycznego uaktualniania lub zastosuj ręcznie |
| Skalowanie węzłów roboczych | Skalowanie automatyczne klastra i Karpenter | Konfigurowanie zasad, wartości minimalnych/maksymalnych i priorytetów |
| Zarządzane dodatki | Wersje dodatków i poprawek | Włączanie, wyłączanie i konfigurowanie |
| Wtyczka CNI | Obsługuje Azure CNI i Cilium | Wybierz wtyczkę, zakresy CIDR i dostrajanie |
| Integracja identyfikatora Entra firmy Microsoft | Zapewnia integrację | Konfigurowanie grup, ról i dostępu warunkowego |
| Pamięć trwała | Sterowniki CSI oraz usługi Azure Disk i Azure Files | Skonfiguruj klasy pamięci masowej, PVC i kopie zapasowe |
| Monitorowanie platformy | Generuje dzienniki i metryki płaszczyzny sterowania | Włączanie ustawień diagnostycznych i alertów kompilacji |
| Skanowanie luk w zabezpieczeniach obrazów | Skanuje i poprawia zarządzane obrazy kontenerów | Zaktualizuj dysk VHD; zarządzaj obrazami aplikacji |
Note
W tym artykule opisano podział odpowiedzialności za klastry usługi AKS działające w Azure. Usługa AKS działa również we własnej infrastrukturze za pośrednictwem rozwiązania AKS Hybrid and Edge, gdzie podział odpowiedzialności różni się w zależności od opcji wdrożenia, ponieważ jesteś właścicielem sprzętu fizycznego i w przypadku niektórych opcji samodzielnie zarządzasz klastrem. Informacje o tych obowiązkach zawiera dokument Zasady pomocy technicznej dotyczące hybrydowego rozwiązania AKS i usługi AKS Edge.
Zakres wsparcia AKS
W poniższych sekcjach opisano obsługiwane i nieobsługiwane scenariusze pomocy technicznej usługi AKS.
Obsługiwane scenariusze
Microsoft zapewnia pomoc techniczną dla następujących przykładów:
| Area | Co jest obsługiwane przez firmę Microsoft |
|---|---|
| Łączność płaszczyzny sterowania | Łączność ze wszystkimi składnikami platformy Kubernetes, które usługa AKS udostępnia i obsługuje, podobnie jak serwer interfejsu API. |
| Operacje płaszczyzny sterowania | Zarządzanie, czas pracy, QoS i operacje usług płaszczyzny sterowania Kubernetes, takich jak płaszczyzna sterowania, serwer interfejsu API, etcdi CoreDNS. |
etcd magazyn danych |
Automatyczne, przezroczyste kopie zapasowe wszystkich etcd danych co 30 minut na potrzeby planowania awarii i przywracania stanu klastra. Kopie zapasowe nie są dostępne bezpośrednio dla Ciebie ani dla nikogo innego. Wycofywanie lub przywracanie na żądanie nie jest obsługiwane jako funkcja. |
| integracja dostawcy usług w chmurze Azure | Punkty integracji w sterowniku dostawcy usług w chmurze Azure, takie jak moduły równoważenia obciążenia, trwałe woluminy i sieć (Kubernetes i Azure CNI), z wyjątkiem sytuacji, w których jest używana funkcja BYOCNI. |
| Dostosowywanie płaszczyzny sterowania | Pytania dotyczące dostosowywania składników płaszczyzny sterowania, takich jak serwer interfejsu API Kubernetes, etcdi CoreDNS. |
| Sieć | Problemy z dostępem do sieci i funkcjami (z wyjątkiem byOCNI), takie jak rozpoznawanie nazw DNS, utrata pakietów i routing. Obsługiwane scenariusze obejmują kubenet i Azure CNI z zarządzanymi lub niestandardowymi podsieciami (we własnym zakresie); łączność z innymi usługami i aplikacjami Azure; kontrolery ruchu przychodzącego i konfiguracje modułu równoważenia obciążenia zarządzane przez Microsoft; wydajność sieci i opóźnienia; oraz zarządzane przez Microsoft zasady sieci. |
| Składniki węzła agenta | Automatyczne naprawianie elementów kubelet, containerd, kube-proxy oraz tuneli sieciowych w węzłach agenta. Aby uzyskać więcej informacji, zobacz obowiązki firmy Microsoft związane z węzłami agenta usługi AKS. |
Wszelkie działania w klastrze podejmowane przez firmę Microsoft lub usługę AKS są wykonywane za Twoją zgodą przy użyciu wbudowanej roli Kubernetes aks-service oraz wbudowanego powiązania roli aks-service-rolebinding, które przypisuje tę rolę do tożsamości usługi pomoc techniczna firmy Microsoft aks-support. Ta rola umożliwia usłudze AKS rozwiązywanie i diagnozowanie problemów z klastrem, ale nie może modyfikować uprawnień ani tworzyć ról lub powiązań ról lub wykonywać innych akcji o wysokim poziomie uprawnień. Dostęp do roli jest włączony tylko w ramach aktywnych biletów pomocy technicznej z dostępem just in time (JIT).
Nieobsługiwane scenariusze
Microsoft nie zapewnia pomocy technicznej dla następujących scenariuszy.
| Scenario | Niewspierane |
|---|---|
| Jak używać platformy Kubernetes | Ogólne porady dotyczące użycia platformy Kubernetes, takie jak tworzenie niestandardowych kontrolerów ruchu przychodzącego lub stosowanie oprogramowania innego niż Microsoft. |
| Projekty typu open source inne niż Microsoft | Projekty takie jak Istio, Helm lub Envoy, które nie są częścią płaszczyzny sterowania ani wdrażane za pomocą usługi AKS. |
| Oprogramowanie firmy innej niż Microsoft o zamkniętym kodzie źródłowym | Narzędzia do skanowania zabezpieczeń i urządzenia sieciowe lub oprogramowanie. |
| Kod specyficzny dla aplikacji | Konfigurowanie lub rozwiązywanie problemów z kodem specyficznym dla aplikacji lub zachowaniem aplikacji innych niż Microsoft lub narzędzi uruchomionych w klastrze usługi AKS, w tym problemów z wdrażaniem aplikacji, które nie są związane z samą platformą AKS. |
| Certyfikaty aplikacji | Wystawianie, odnawianie lub zarządzanie certyfikatami dla aplikacji działających w usłudze AKS. |
| Dostosowania sieci | Dostosowania sieci wykraczające poza dokumentację usługi AKS, takie jak sieci VPN lub zapory inne niż Microsoft. |
| Wtyczki BYO CNI | Niestandardowe lub inne niż Microsoft wtyczki CNI używane w trybie BYOCNI. |
| Zasady sieciowe inne niż Microsoft | Konfigurowanie lub rozwiązywanie problemów z zasadami sieci niezarządzanej Microsoft. Korzystanie z zasad sieciowych jest obsługiwane, ale pomoc techniczna firmy Microsoft nie może badać problemów wynikających z niestandardowych konfiguracji zasad sieciowych. |
| Kontrolery ingresu inne niż firmy Microsoft | Kontrolery Ingress, takie jak nginx, kong lub traefik. |
| Skrypty DaemonSet niestandardowe |
DaemonSet skrypty używane do dostosowywania konfiguracji węzłów. |
| Obsługa rezerwowa i proaktywna | Proaktywna lub rezerwowa pomoc techniczna w celu zmniejszenia ryzyka operacyjnego. Microsoft zapewnia tylko reaktywną obsługę. |
| CVE sprzed mniej niż 30 dni | Luki w zabezpieczeniach i CVE z dostawcą naprawy mniej niż 30 dni. |
| Niestandardowe przykłady kodu | Niestandardowe przykłady kodu lub skrypty specyficzne dla danego środowiska lub aplikacji. |
| Niestandardowa logika Azure Policy | Szczegółowe rozwiązywanie problemów z niestandardową logiką Azure Policy, w tym zasadami opartymi na systemie Rego. |
Niektóre z tych scenariuszy mają więcej niuansów dotyczących tego, co Microsoft nadal może pomóc. Aby uzyskać więcej informacji, zobacz Szczegóły dotyczące nieobsługiwanych scenariuszy.
Szczegółowe informacje o nieobsługiwanych scenariuszach
Kilka nieobsługiwanych scenariuszy doprecyzowało, w czym firma Microsoft może nadal pomóc:
- Jak używać platformy Kubernetes. pomoc techniczna firmy Microsoft nie udziela porad dotyczących tworzenia niestandardowych kontrolerów ruchu przychodzącego, używania obciążeń aplikacji ani stosowania pakietów oprogramowania lub narzędzi innych niż Microsoft ani oprogramowania typu open source. pomoc techniczna firmy Microsoft może doradzać w zakresie funkcji klastra AKS, dostosowywania i dostrajania (na przykład problemów i procedur dotyczących operacji platformy Kubernetes).
- Projekty typu open source inne niż Microsoft. Te projekty nie są dostarczane jako część płaszczyzny sterowania Kubernetes ani wdrażane wraz z klastrami AKS i mogą obejmować Istio, Helm, Envoy lub inne. Microsoft może zapewnić najlepszą obsługę projektów, takich jak Helm. Gdy narzędzie integruje się z dostawcą chmury Azure dla Kubernetes lub występują inne błędy specyficzne dla usługi AKS, firma Microsoft zapewnia wsparcie dla przykładów i aplikacji z dokumentacji firmy Microsoft.
- Dostosowania sieci. W przypadku dostosowań innych niż wymienione w dokumentacji usługi AKS pomoc techniczna firmy Microsoft nie można skonfigurować urządzeń ani urządzeń wirtualnych przeznaczonych do zapewnienia ruchu wychodzącego dla klastra, takiego jak sieci VPN lub zapory. W oparciu o najlepsze działania pomoc techniczna firmy Microsoft może doradzić sobie z konfiguracją wymaganą do Azure Firewall, ale nie w przypadku innych urządzeń innych niż Microsoft.
- Kontrolery ingress inne niż firmy Microsoft. W przypadku kontrolerów, takich jak
nginx,konglubtraefik, obejmuje to problemy z funkcjami, które występują po operacjach specyficznych dla usługi AKS, takich jak kontroler ruchu przychodzącego, który przestaje działać po uaktualnieniu wersji platformy Kubernetes, co może wynikać z niezgodności między wersją kontrolera ruchu przychodzącego a nową wersją platformy Kubernetes. Jeśli szukasz w pełni obsługiwanego rozwiązania, rozważ skorzystanie z opcji kontrolera ingress zarządzanego przez firmę Microsoft. - Niestandardowe skrypty DaemonSet. Chociaż użycie
DaemonSetjest zalecanym podejściem do dostrajania, modyfikowania lub instalowania oprogramowania innego niż Microsoft na węzłach agenta, gdy parametry pliku konfiguracji są niewystarczające, pomoc techniczna firmy Microsoft nie może rozwiązywać problemów wynikających ze skryptów niestandardowych ze względu na ich niestandardowy charakter. - Obsługa rezerwowa i aktywna. pomoc techniczna firmy Microsoft zapewnia reaktywną pomoc techniczną w celu rozwiązywania aktywnych problemów. Obsługa rezerwowa lub proaktywna w celu wyeliminowania ryzyka operacyjnego, zwiększenia dostępności i optymalizacji wydajności nie jest objęta. Uprawnieni klienci mogą skontaktować się z zespołem ds. kont, aby uzyskać nominację do usługi zarządzania zdarzeniami Azure, płatnej usługi obejmującej proaktywną ocenę ryzyka i pokrycie rozwiązania podczas wydarzenia.
- CVEs sprzed mniej niż 30 dni. Jeśli używasz zaktualizowanego dysku VHD, w obrazie kontenera nie powinny występować żadne luki CVE, dla których poprawka dostawcy ma ponad 30 dni. Twoim zadaniem jest zaktualizowanie dysku VHD, a następnie przefiltrowanie raportu CVE i przekazanie pomocy technicznej firmy Microsoft listy wyłącznie tych luk CVE, dla których poprawka dostawcy jest starsza niż 30 dni. Microsoft następnie podejmuje wewnętrzne działania dotyczące komponentów, dla których dostawca wydał poprawkę ponad 30 dni temu. Microsoft zapewnia obsługę funkcji CVE tylko dla składników zarządzanych przez Microsoft, takich jak obrazy węzłów usługi AKS i zarządzane obrazy kontenerów wdrożone podczas tworzenia klastra lub za pośrednictwem zarządzanego dodatku. Aby uzyskać więcej informacji, zobacz Zarządzanie lukami w zabezpieczeniach dla Azure Kubernetes Service (AKS).
- Niestandardowe przykłady kodu. pomoc techniczna firmy Microsoft może udostępniać i przeglądać małe przykłady kodu w ramach zgłoszenia do pomocy technicznej, aby zademonstrować sposób używania funkcji produktu Microsoft, ale nie może dostarczyć niestandardowych przykładów kodu specyficznych dla danego środowiska lub aplikacji.
- Niestandardowa logika Azure Policy. pomoc techniczna firmy Microsoft może udzielić ogólnych wskazówek dotyczących tego, jak niestandardowe definicje Azure Policy są stosowane i oceniane w AKS. Szczegółowe rozwiązywanie problemów z logiką zasad utworzonych przez klienta (w tym zasad opartych na rego), takie jak przyczyna, dla której określone zasady zezwalają na obciążenie lub odrzucają je, są zwykle poza zakresem pomocy technicznej.
Korzystanie z własnych granic obsługi interfejsu CNI
Jeśli wdrożysz klaster z własną wtyczką CNI (BYOCNI) przy użyciu --network-plugin none, pomoc techniczna firmy Microsoft nie może pomóc w przypadku problemów związanych z CNI. Odpowiadasz za cykl życia wtyczki CNI i należy szukać pomocy technicznej od dostawcy wtyczki CNI. Microsoft nadal obsługuje problemy, które nie są związane z siecią CNI.
| Obsługa Microsoft | Microsoft nie obsługuje |
|---|---|
| Aprowizowanie węzłów, płaszczyzna sterowania i inne problemy inne niż CNI | Większość problemów z ruchem wschód-zachód (między podami) |
serwer API Kubernetes, etcd, i harmonogramista |
kubectl proxy i podobne polecenia |
System operacyjny węzła i kubelet |
Instalacja, konfiguracja i rozwiązywanie problemów z wtyczką CNI |
| Moduły równoważenia obciążenia i składniki zarządzane platformy Azure | Zarządzanie adresami IP poda (IPAM) |
Aby uzyskać więcej informacji, zobacz Bring your own CNI (BYOCNI).
Zakres wsparcia AKS dla węzłów agentów
W poniższych sekcjach opisano obowiązki Microsoftu oraz klientów dotyczące węzłów agenta usługi AKS.
Poniższa tabela zawiera podsumowanie obowiązków węzła agenta w skrócie. Poniższe sekcje zawierają szczegółowe informacje.
| Aspect | Microsoft | Customer |
|---|---|---|
| Bazowy obraz systemu operacyjnego z agentami monitorującymi i sieciowymi | Zapewnia | Nie dotyczy |
Składniki płaszczyzny sterowania w węzłach (kubelet, kube-proxy, containerd, tunele sieciowe) |
Automatycznie naprawia | Nie dotyczy |
| Automatyczna naprawa węzła dla węzłów w złej kondycji | Automatycznie | Nie dotyczy |
| Poprawki i obrazy systemu operacyjnego Node (co tydzień) | Publikuje | Zastosuj w ciągu 90 dni (ręczne lub automatyczne uaktualnianie) |
| Waluta wersji platformy Kubernetes | Publikuje poprawki i wersje | Zachowaj klaster w obsługiwanej wersji |
| Dostosowywanie węzła | Nie dotyczy | Użyj DaemonSet (nieobsługiwany, jeśli powoduje uszkodzenie węzła) |
| Modyfikacje węzłów na poziomie IaaS | Nie dotyczy | Nieobsługiwane; sprawia, że klaster przestaje być obsługiwany |
Microsoft – obowiązki węzłów agentów usługi AKS
Microsoft i ty współdzielicie odpowiedzialność za węzły agenta Kubernetes.
- Podstawowy obraz systemu operacyjnego ma wymagane dodatki, takie jak monitorowanie i agenci sieci.
- Węzły agenta automatycznie otrzymują poprawki systemu operacyjnego.
- System automatycznie usuwa problemy ze składnikami płaszczyzny sterowania Kubernetes, które działają na węzłach agenta. Te składniki obejmują następujące elementy:
kube-proxy- Tunele sieciowe zapewniające ścieżki komunikacyjne do płaszczyzny sterowania platformy Kubernetes
kubeletcontainerd
Jeśli węzeł agenta nie jest operacyjny, AKS może ponownie uruchomić poszczególne elementy lub cały węzeł agenta. Te operacje ponownego uruchamiania są zautomatyzowane i zapewniają automatyczną naprawę typowych problemów. Aby dowiedzieć się więcej o mechanizmach automatycznego naprawiania, zobacz Automatyczne naprawianie węzłów.
Obowiązki klienta dotyczące węzłów agenta usługi AKS
Microsoft udostępnia poprawki i nowe obrazy dla węzłów obrazów co tydzień. Aby zapewnić aktualność składników systemu operacyjnego i środowiska uruchomieniowego węzła agenta, należy regularnie stosować te poprawki i aktualizacje ręcznie lub automatycznie. Microsoft nie obsługuje obrazów węzłów starszych niż 90 dni. Aby uzyskać więcej informacji, zobacz:
Podobnie, usługa AKS regularnie publikuje nowe poprawki Kubernetes i wersje pomniejsze. Te aktualizacje mogą zawierać ulepszenia zabezpieczeń lub funkcjonalności platformy Kubernetes. Jesteś odpowiedzialny za aktualizowanie wersji Kubernetes twoich klastrów zgodnie z polityką obsługi Kubernetes w AKS.
Dostosowywanie przez użytkownika węzłów agenta
Note
Węzły agenta usługi AKS są wyświetlane w portalu Azure jako standardowe zasoby IaaS Azure. Jednak te maszyny wirtualne są wdrażane w niestandardowej grupie zasobów Azure (poprzedzonej MC_). Nie można zmienić podstawowego obrazu systemu operacyjnego ani dokonać bezpośrednich dostosowań w tych węzłach przy użyciu interfejsów API IaaS lub zasobów. Wszelkie niestandardowe zmiany, które nie są wykonywane z interfejsu API usługi AKS, nie są utrwalane za pośrednictwem uaktualnienia, skalowania, aktualizacji ani ponownego uruchamiania. Ponadto wszelkie zmiany rozszerzeń węzłów, takie jak te CustomScriptExtension , mogą prowadzić do nieoczekiwanego zachowania i powinny być zabronione.
Unikaj przeprowadzania zmian w węzłach agenta, chyba że pomoc techniczna firmy Microsoft spowoduje wprowadzenie zmian.
Usługa AKS zarządza cyklem życia i operacjami węzłów agentów w Twoim imieniu, a modyfikowanie zasobów IaaS związanych z tymi węzłami nie jest obsługiwane. Przykładem nieobsługiwanej operacji jest dostosowywanie zestawu skalowania maszyn wirtualnych puli węzłów przez ręczne zmienianie konfiguracji w portalu Azure lub z interfejsu API.
W przypadku konfiguracji lub pakietów specyficznych dla obciążenia usługa AKS zaleca korzystanie z rozwiązania Kubernetes DaemonSet.
Korzystanie z uprzywilejowanych kontenerów Kubernetes DaemonSet i init umożliwia dostosowanie lub modyfikowanie bądź instalowanie oprogramowania innego niż oprogramowanie firmy Microsoft na węzłach agentów klastra. Przykłady takich dostosowań obejmują dodawanie niestandardowego oprogramowania do skanowania zabezpieczeń lub aktualizowanie ustawień sysctl.
Chociaż ta ścieżka jest zalecana, jeśli powyższe wymagania mają zastosowanie, dział inżynierii i wsparcia technicznego usługi AKS nie może pomóc w rozwiązywaniu problemów ani diagnozowaniu modyfikacji, które powodują niedostępność węzła z powodu niestandardowego wdrożenia DaemonSet.
Problemy z zabezpieczeniami i stosowanie poprawek
Jeśli zostanie znaleziona usterka zabezpieczeń w co najmniej jednym z zarządzanych składników usługi AKS, zespół usługi AKS poprawia wszystkie klastry, których dotyczy problem. Alternatywnie zespół AKS oferuje wskazówki dotyczące aktualizacji.
W przypadku węzłów agenta, na które wpływa błąd zabezpieczeń, Microsoft powiadamia Cię o szczegółach dotyczących jego wpływu oraz krokach, które należy podjąć, aby rozwiązać lub złagodzić problem z zabezpieczeniami.
Konserwacja i dostęp do węzła
Chociaż możesz zalogować się do węzłów agentów i wprowadzać w nich zmiany, nie należy tego robić. Zmiany mogą sprawić, że klaster będzie nieobsługiwany.
Porty sieciowe, dostęp i grupy zabezpieczeń (NSG)
Sieciowe grupy zabezpieczeń można dostosować tylko w niestandardowych podsieciach. W poniższej tabeli pokazano, gdzie można dostosowywać sieciowe grupy zabezpieczeń:
| Zakres sieci | Czy można dostosować sieciowe grupy zabezpieczeń? |
|---|---|
| Podsieci niestandardowe | Yes |
| Zarządzane podsieci | No |
| Poziom interfejsu sieciowego węzła agenta | No |
Usługa AKS ma wymagania dotyczące ruchu wychodzącego do określonych punktów końcowych. Aby kontrolować ruch wychodzący i zapewnić niezbędną łączność, zobacz Ograniczanie ruchu wychodzącego. W przypadku ruchu przychodzącego wymagania zależą od aplikacji wdrażanych w klastrze.
Zatrzymane, cofnięte przydziały i niegotowe węzły
Poniższa tabela podsumowuje, co dzieje się z klastrem AKS w każdym stanie cyklu życia oraz przedstawia powiązany harmonogram:
| Scenario | Behavior | Linia czasowa |
|---|---|---|
Klaster zatrzymany za pomocą polecenia az aks stop |
Stan został zachowany, a następnie usunięty | Przechowywane przez 12 miesięcy |
| Wszystkie węzły ręcznie zwolnione (interfejsy API IaaS, Azure CLI lub portal) | Uznane za nieobsługiwane, zatrzymane przez AKS, a następnie normalne zachowanie | Zatrzymano po upływie 30 dni |
| Zero Gotowych węzłów i zero Uruchomionych maszyn wirtualnych | Klaster został zatrzymany | Po 30 dniach |
| Wstrzymana subskrypcja | Klastry zostały natychmiast zatrzymane, a następnie usunięte | Usunięte po 90 dniach |
| Usunięta subskrypcja | Klastry usunięte natychmiast | Bezpośredni |
Jeśli obciążenia AKS nie muszą działać bez przerwy, zatrzymaj klaster AKS, co spowoduje zatrzymanie wszystkich pul węzłów i płaszczyzny sterowania, a następnie w razie potrzeby uruchom go ponownie. Ręczne zwalnianie przydziału węzłów za pomocą interfejsów API usługi IaaS, interfejsu wiersza polecenia platformy Azure lub portalu Azure nie jest obsługiwanym sposobem zatrzymywania klastra.
AKS zastrzega sobie prawo do archiwizacji płaszczyzn sterowania skonfigurowanych niezgodnie z wytycznymi dotyczącymi wsparcia na okres co najmniej 30 dni. Usługa AKS utrzymuje kopie zapasowe metadanych klastra etcd i może ponownie przydzielić klaster podczas dowolnej operacji PUT, która ponownie obejmie go wsparciem, takiej jak uaktualnienie lub skalowanie do aktywnych węzłów agenta.
Nieobsługiwane funkcje alfa i beta Kubernetes
Usługa AKS obsługuje funkcje stabilne i w wersji beta w ramach nadrzędnego projektu Kubernetes, ale nie funkcje w wersji alfa, chyba że w dokumentacji wskazano inaczej. Poniższa tabela zawiera podsumowanie obsługi według typu funkcji:
| Typ funkcji | Obsługiwane? | Notatki |
|---|---|---|
| Stabilne funkcje nadrzędnego rozwiązania Kubernetes | Yes | W pełni obsługiwane. |
| Funkcje nadrzędnej wersji beta rozwiązania Kubernetes | Yes | Obsługiwane, o ile nie udokumentowano inaczej. |
| Funkcje platformy Kubernetes nadrzędnej alfa | No | Nie jest obsługiwane, o ile nie udokumentowano inaczej. |
| Funkcje usługi AKS w wersji zapoznawczej i flagi funkcji | Najlepsze staranie | Nie do użytku produkcyjnego. Pomoc techniczna dostępna tylko w godzinach pracy. Zobacz funkcje w wersji zapoznawczej lub flagi funkcji. |
Funkcje w wersji zapoznawczej lub flagi funkcji
W przypadku funkcji i funkcji, które wymagają rozszerzonego testowania i opinii użytkowników, firma Microsoft udostępnia nowe funkcje lub funkcje w wersji zapoznawczej za flagą funkcji. Rozważ te funkcje jako funkcje w wersji wstępnej lub beta.
Funkcje w wersji zapoznawczej lub funkcje zarządzane flagami funkcji nie są przeznaczone dla środowiska produkcyjnego. Trwające zmiany w interfejsach API i zachowaniu, poprawki błędów i inne zmiany mogą spowodować niestabilne klastry i przestoje.
Funkcje w publicznej wersji zapoznawczej są objęte najlepszą obsługą, ponieważ te funkcje są dostępne w wersji zapoznawczej i nie są przeznaczone do produkcji. Zespoły pomocy technicznej usługi AKS zapewniają pomoc techniczną tylko w godzinach pracy. Aby uzyskać więcej informacji, zobacz często zadawane pytania dotyczące pomocy technicznej Azure.
Nadrzędne usterki i problemy
Biorąc pod uwagę szybkość programowania w nadrzędnym projekcie Kubernetes, niezmiennie pojawiają się błędy. Niektórych z tych usterek nie można naprawić ani obejść w systemie AKS. Zamiast tego poprawki błędów wymagają większych poprawek w projektach nadrzędnych (takich jak Kubernetes, node.js lub systemy operacyjne dla agentów i jądro). W przypadku komponentów należących do Microsoft (takich jak dostawca chmury Azure), pracownicy AKS i Azure są zobowiązani do usuwania problemów źródłowych w społeczności.
Jeśli główną przyczyną problemu technicznego jest jedna lub więcej usterek po stronie źródłowej, zespoły wsparcia technicznego i inżynieryjne AKS będą:
- Zidentyfikuj i połącz nadrzędne usterki z wszelkimi szczegółami pomocniczymi, aby wyjaśnić, dlaczego ten problem ma wpływ na klaster lub obciążenie. Klienci otrzymują linki do wymaganych repozytoriów, aby mogli obserwować problemy i sprawdzać, kiedy nowa wersja zawiera poprawki.
- Podaj potencjalne obejścia lub środki zaradcze. Jeśli problem można złagodzić, w repozytorium usługi AKS zostanie zgłoszony znany problem. Opis zgłoszenia znanego problemu:
- Problem, w tym linki do źródłowych usterek.
- Obejście oraz szczegółowe informacje dotyczące uaktualnienia lub dalszego utrzymania rozwiązania.
- Przybliżone ramy czasowe uwzględnienia problemu na podstawie cyklu wydawniczego głównego źródła.
Treści powiązane
- Warstwy cenowe usługi AKS
- Obsługiwane wersje Kubernetes w usłudze AKS
- Długoterminowe wsparcie dla AKS
- Automatyczne aktualizowanie klastra AKS
- Automatycznie uaktualniaj obrazy systemu operacyjnego węzłów AKS
- Zarządzanie lukami w zabezpieczeniach dla usługi AKS
- Automatyczna naprawa węzła AKS
- Użyj własnego CNI (BYOCNI)