Zasady pomocy technicznej dla Azure Kubernetes Service

W tym artykule opisano zasady i ograniczenia pomocy technicznej dotyczące Azure Kubernetes Service (AKS). Zawiera również szczegółowe informacje o zarządzaniu węzłami agenta, zarządzanych składnikach płaszczyzny sterowania, komponentach open source innych niż firmy Microsoft oraz zarządzaniu zabezpieczeniami lub poprawkami.

Aktualizacje i wydania usługi

  • Aby uzyskać informacje o wersji, zobacz informacje o wersji AKS.
  • Aby uzyskać informacje na temat funkcji w wersji zapoznawczej, zobacz plan AKS.

Funkcje zarządzane w Azure Kubernetes Service (AKS)

Usługa AKS to połączenie infrastruktury jako usługi (IaaS) i platformy jako usługi (PaaS). Podstawowe składniki chmury IaaS, takie jak składniki obliczeniowe lub sieciowe, zapewniają dostęp do kontrolek niskiego poziomu i opcji dostosowywania. Natomiast usługa AKS udostępnia gotowe wdrożenie platformy Kubernetes, które zapewnia wspólny zestaw konfiguracji i możliwości potrzebnych dla klastra. Jako użytkownik usługi AKS masz ograniczone opcje dostosowywania i wdrażania i nie zarządzasz klastrami Kubernetes bezpośrednio.

Dzięki usłudze AKS uzyskasz w pełni zarządzaną warstwę sterującą. Płaszczyzna sterowania zawiera wszystkie składniki i usługi potrzebne do obsługi i dostarczania klastrów Kubernetes użytkownikom końcowym. Microsoft utrzymuje i obsługuje wszystkie składniki platformy Kubernetes.

Microsoft zarządza następującymi składnikami i monitoruje je za pośrednictwem płaszczyzny sterowania:

  • Serwer API Kubernetes i kubelet.
  • etcd lub zgodny magazyn klucz-wartość, zapewniając jakość obsługi (QoS), skalowalność i środowisko wykonawcze.
  • Usługi DNS, takie jak CoreDNS.
  • kube-proxy i sieci klastrów, z wyjątkiem sytuacji, gdy jest używana funkcja BYOCNI .
  • Inne dodatki lub składniki systemu działające w przestrzeni nazw kube-system.

Niektóre składniki, takie jak węzły agentów, mają wspólną odpowiedzialność, co oznacza, że musisz pomóc w utrzymaniu klastra usługi AKS. Dane wejściowe użytkownika są wymagane, na przykład w celu zastosowania poprawki zabezpieczeń systemu operacyjnego (OS) węzła agenta.

Usługi są zarządzane w tym sensie, że Microsoft i zespół usługi AKS wdraża, obsługuje i odpowiada za dostępność i funkcjonalność usług. Klienci nie mogą zmieniać tych składników zarządzanych. Microsoft ogranicza dostosowywanie, aby zapewnić spójne i skalowalne środowisko użytkownika.

Wspólna odpowiedzialność

Podczas tworzenia klastra należy zdefiniować węzły agenta Kubernetes tworzone przez usługę AKS. Obciążenia robocze działają na tych węzłach. Należy pamiętać o następujących ograniczeniach węzła agenta:

  • pomoc techniczna firmy Microsoft ma ograniczony dostęp. Ponieważ węzły agenta uruchamiają kod zastrzeżony i przechowują poufne dane, pomoc techniczna firmy Microsoft nie może logować się do tych węzłów, uruchamiać na nich poleceń ani przeglądać ich dzienników bez Twojej wyraźnej zgody lub pomocy.
  • Użyj mechanizmów natywnych dla platformy Kubernetes dla zmian. Wszelkie modyfikacje wprowadzone bezpośrednio w węzłach agenta za pośrednictwem interfejsów API IaaS powodują, że klaster jest nieobsługiwany. Stosowanie zmian przy użyciu mechanizmów natywnych dla platformy Kubernetes, takich jak DaemonSet.
  • Nie zmieniaj metadanych utworzonych przez system. Możesz dodać metadane, takie jak tagi i etykiety, ale zmiana jakichkolwiek metadanych utworzonych przez system sprawia, że klaster przestaje być obsługiwany.

Podział odpowiedzialności

Poniższa macierz podsumowuje zakres odpowiedzialności za wsparcie w klastrze AKS oraz przedstawia różnice między usługą AKS a samodzielnie zarządzanym środowiskiem Kubernetes uruchamianym lokalnie. W usłudze AKS Microsoft zarządza płaszczyzną sterowania i platformą podstawową. Zarządzasz konfiguracją węzła, obciążeniami, konfiguracją sieci i danymi. Współdzielone obszary to obszary, w których firma Microsoft udostępnia i utrzymuje funkcję, a Ty ją włączasz, konfigurujesz lub planujesz. Skorzystaj z macierzy jako z szybkiego przewodnika, a następnie zapoznaj się z poniższymi szczegółowymi sekcjami, aby poznać szczegóły dotyczące pomocy technicznej.

Aby odczytać macierz, użyj następującego klucza:

Symbol Meaning
🔵 Klient Jesteś właścicielem tego obszaru i zarządzasz nim.
🟣 Udostępnione Microsoft zapewnia i utrzymuje możliwości; włączasz, konfigurujesz lub planujesz.
🟢Microsoft Microsoft jest właścicielem tego obszaru i zarządza nim.
⚠✔ Nieobsługiwane Nieobsługiwane lub obsługiwane wyłącznie w miarę możliwości. Aby uzyskać szczegółowe informacje, zobacz Nieobsługiwane scenariusze.
Nie dotyczy Ta funkcja nie ma zastosowania do samoobsługowego lokalnego rozwiązania Kubernetes.
Obszar odpowiedzialności Lokalna platforma Kubernetes AKS (Azure)
Fizyczna i infrastrukturalna
Fizyczne centrum danych i sieć 🔵 Klient 🟢Microsoft
Hosty fizyczne (serwery i maszyny wirtualne) 🔵 Klient 🟢Microsoft
Płaszczyzna sterowania
Płaszczyzna sterowania platformy Kubernetes (serwer interfejsu API, etcdharmonogram, kontrolery) 🔵 Klient 🟢Microsoft
Wysoka dostępność płaszczyzny sterowania i umowa SLA 🔵 Klient 🟢Microsoft
etcd kopie zapasowe (automatyczne, co 30 minut) 🔵 Klient 🟢Microsoft
Uaktualnienia wersji platformy Kubernetes (płaszczyzna sterowania) 🔵 Klient 🟣 Udostępnione
Węzły i system operacyjny
Aprowizowanie i skalowanie węzłów roboczych 🔵 Klient 🟣 Udostępnione
Obraz systemu operacyjnego node i stosowanie poprawek 🔵 Klient 🟣 Udostępnione
Automatyczna naprawa węzła Nie dotyczy 🟢Microsoft
Konfiguracja puli węzłów (rozmiar maszyny wirtualnej, liczba węzłów, etykiety, tainty) 🔵 Klient 🔵 Klient
Zarządzane dodatki i komponenty
Dodatki zarządzane przez usługę AKS (CoreDNS, Serwer metryk, Azure Policy, sterowniki CSI) 🔵 Klient 🟣 Udostępnione
Środowisko uruchomieniowe kontenera (containerd) 🔵 Klient 🟢Microsoft
kubelet i kube-proxy 🔵 Klient 🟢Microsoft
Sieć komputerowa
CNI zarządzane przez firmę Microsoft (Azure CNI, Cilium, kubenet) 🔵 Klient 🟣 Udostępnione
Przynieś własną wtyczkę CNI (BYOCNI) 🔵 Klient 🔵 Klient ⚠️ Nieobsługiwany
VNet, podsieci, NSG, UDR 🔵 Klient 🔵 Klient
Kontrolery ruchu przychodzącego i moduły równoważenia obciążenia zarządzane przez firmę Microsoft 🔵 Klient 🟣 Udostępnione
Kontrolery wejściowe inne niż firmy Microsoft (nginx, kong, traefik) 🔵 Klient 🔵 Klient ⚠️ Nieobsługiwany
Zasady sieciowe (ruch między zasobnikami) 🔵 Klient 🔵 Klient
Security
Kontrola dostępu oparta na rolach platformy Kubernetes i role klastra 🔵 Klient 🔵 Klient
Integracja identyfikatora Entra firmy Microsoft 🔵 Klient 🟣 Udostępnione
Zarządzanie tajemnicami 🔵 Klient 🔵 Klient
Zabezpieczenia poda (kontekst bezpieczeństwa, standardy zabezpieczeń poda) 🔵 Klient 🔵 Klient
Zabezpieczenia obrazów i skanowanie luk w zabezpieczeniach 🔵 Klient 🟣 Udostępnione
Instalowanie poprawek zabezpieczeń zarządzanych obrazów kontenerów Nie dotyczy 🟢Microsoft
Obciążenia
Wdrażanie aplikacji (Pods, Deployments, StatefulSets) 🔵 Klient 🔵 Klient
Kod aplikacji i obrazy kontenerów 🔵 Klient 🔵 Klient
Trwała pamięć masowa (dyski, udziały plików) 🔵 Klient 🟣 Udostępnione
Narzędzia inne niż Microsoft lub open source (Wykresy Istio, Helm) 🔵 Klient 🔵 Klient ⚠✔ Nieobsługiwany
DaemonSet obiekty do dostosowywania węzłów 🔵 Klient 🔵 Klient ⚠️ Nieobsługiwany
Dane i zgodność
Dane klienta 🔵 Klient 🔵 Klient
Tożsamości i zarządzanie dostępem 🔵 Klient 🔵 Klient
Zgodność z przepisami i ład 🔵 Klient 🔵 Klient
Obserwowalność
Monitorowanie platformy (dzienniki i metryki płaszczyzny sterowania) 🔵 Klient 🟣 Udostępnione
Monitorowanie obciążeń i zgłaszanie alertów 🔵 Klient 🔵 Klient
Odzyskiwanie po awarii
Tworzenie kopii zapasowej klastra i odzyskiwanie po awarii 🔵 Klient 🔵 Klient

W przypadku obszarów współdzielonych w poniższej macierzy tabela pokazuje, co zapewnia firma Microsoft i za co odpowiadasz:

Wspólna odpowiedzialność Microsoft zapewnia Klient dostarcza
Uaktualnienia wersji platformy Kubernetes Obsługiwane wersje i harmonogramy wycofywania z użycia Uruchamianie i planowanie aktualizacji
Aktualizowanie systemu operacyjnego węzła Zaktualizowane obrazy węzłów Wybierz kanał automatycznego uaktualniania lub zastosuj ręcznie
Skalowanie węzłów roboczych Skalowanie automatyczne klastra i Karpenter Konfigurowanie zasad, wartości minimalnych/maksymalnych i priorytetów
Zarządzane dodatki Wersje dodatków i poprawek Włączanie, wyłączanie i konfigurowanie
Wtyczka CNI Obsługuje Azure CNI i Cilium Wybierz wtyczkę, zakresy CIDR i dostrajanie
Integracja identyfikatora Entra firmy Microsoft Zapewnia integrację Konfigurowanie grup, ról i dostępu warunkowego
Pamięć trwała Sterowniki CSI oraz usługi Azure Disk i Azure Files Skonfiguruj klasy pamięci masowej, PVC i kopie zapasowe
Monitorowanie platformy Generuje dzienniki i metryki płaszczyzny sterowania Włączanie ustawień diagnostycznych i alertów kompilacji
Skanowanie luk w zabezpieczeniach obrazów Skanuje i poprawia zarządzane obrazy kontenerów Zaktualizuj dysk VHD; zarządzaj obrazami aplikacji

Note

W tym artykule opisano podział odpowiedzialności za klastry usługi AKS działające w Azure. Usługa AKS działa również we własnej infrastrukturze za pośrednictwem rozwiązania AKS Hybrid and Edge, gdzie podział odpowiedzialności różni się w zależności od opcji wdrożenia, ponieważ jesteś właścicielem sprzętu fizycznego i w przypadku niektórych opcji samodzielnie zarządzasz klastrem. Informacje o tych obowiązkach zawiera dokument Zasady pomocy technicznej dotyczące hybrydowego rozwiązania AKS i usługi AKS Edge.

Zakres wsparcia AKS

W poniższych sekcjach opisano obsługiwane i nieobsługiwane scenariusze pomocy technicznej usługi AKS.

Obsługiwane scenariusze

Microsoft zapewnia pomoc techniczną dla następujących przykładów:

Area Co jest obsługiwane przez firmę Microsoft
Łączność płaszczyzny sterowania Łączność ze wszystkimi składnikami platformy Kubernetes, które usługa AKS udostępnia i obsługuje, podobnie jak serwer interfejsu API.
Operacje płaszczyzny sterowania Zarządzanie, czas pracy, QoS i operacje usług płaszczyzny sterowania Kubernetes, takich jak płaszczyzna sterowania, serwer interfejsu API, etcdi CoreDNS.
etcd magazyn danych Automatyczne, przezroczyste kopie zapasowe wszystkich etcd danych co 30 minut na potrzeby planowania awarii i przywracania stanu klastra. Kopie zapasowe nie są dostępne bezpośrednio dla Ciebie ani dla nikogo innego. Wycofywanie lub przywracanie na żądanie nie jest obsługiwane jako funkcja.
integracja dostawcy usług w chmurze Azure Punkty integracji w sterowniku dostawcy usług w chmurze Azure, takie jak moduły równoważenia obciążenia, trwałe woluminy i sieć (Kubernetes i Azure CNI), z wyjątkiem sytuacji, w których jest używana funkcja BYOCNI.
Dostosowywanie płaszczyzny sterowania Pytania dotyczące dostosowywania składników płaszczyzny sterowania, takich jak serwer interfejsu API Kubernetes, etcdi CoreDNS.
Sieć Problemy z dostępem do sieci i funkcjami (z wyjątkiem byOCNI), takie jak rozpoznawanie nazw DNS, utrata pakietów i routing. Obsługiwane scenariusze obejmują kubenet i Azure CNI z zarządzanymi lub niestandardowymi podsieciami (we własnym zakresie); łączność z innymi usługami i aplikacjami Azure; kontrolery ruchu przychodzącego i konfiguracje modułu równoważenia obciążenia zarządzane przez Microsoft; wydajność sieci i opóźnienia; oraz zarządzane przez Microsoft zasady sieci.
Składniki węzła agenta Automatyczne naprawianie elementów kubelet, containerd, kube-proxy oraz tuneli sieciowych w węzłach agenta. Aby uzyskać więcej informacji, zobacz obowiązki firmy Microsoft związane z węzłami agenta usługi AKS.

Wszelkie działania w klastrze podejmowane przez firmę Microsoft lub usługę AKS są wykonywane za Twoją zgodą przy użyciu wbudowanej roli Kubernetes aks-service oraz wbudowanego powiązania roli aks-service-rolebinding, które przypisuje tę rolę do tożsamości usługi pomoc techniczna firmy Microsoft aks-support. Ta rola umożliwia usłudze AKS rozwiązywanie i diagnozowanie problemów z klastrem, ale nie może modyfikować uprawnień ani tworzyć ról lub powiązań ról lub wykonywać innych akcji o wysokim poziomie uprawnień. Dostęp do roli jest włączony tylko w ramach aktywnych biletów pomocy technicznej z dostępem just in time (JIT).

Nieobsługiwane scenariusze

Microsoft nie zapewnia pomocy technicznej dla następujących scenariuszy.

Scenario Niewspierane
Jak używać platformy Kubernetes Ogólne porady dotyczące użycia platformy Kubernetes, takie jak tworzenie niestandardowych kontrolerów ruchu przychodzącego lub stosowanie oprogramowania innego niż Microsoft.
Projekty typu open source inne niż Microsoft Projekty takie jak Istio, Helm lub Envoy, które nie są częścią płaszczyzny sterowania ani wdrażane za pomocą usługi AKS.
Oprogramowanie firmy innej niż Microsoft o zamkniętym kodzie źródłowym Narzędzia do skanowania zabezpieczeń i urządzenia sieciowe lub oprogramowanie.
Kod specyficzny dla aplikacji Konfigurowanie lub rozwiązywanie problemów z kodem specyficznym dla aplikacji lub zachowaniem aplikacji innych niż Microsoft lub narzędzi uruchomionych w klastrze usługi AKS, w tym problemów z wdrażaniem aplikacji, które nie są związane z samą platformą AKS.
Certyfikaty aplikacji Wystawianie, odnawianie lub zarządzanie certyfikatami dla aplikacji działających w usłudze AKS.
Dostosowania sieci Dostosowania sieci wykraczające poza dokumentację usługi AKS, takie jak sieci VPN lub zapory inne niż Microsoft.
Wtyczki BYO CNI Niestandardowe lub inne niż Microsoft wtyczki CNI używane w trybie BYOCNI.
Zasady sieciowe inne niż Microsoft Konfigurowanie lub rozwiązywanie problemów z zasadami sieci niezarządzanej Microsoft. Korzystanie z zasad sieciowych jest obsługiwane, ale pomoc techniczna firmy Microsoft nie może badać problemów wynikających z niestandardowych konfiguracji zasad sieciowych.
Kontrolery ingresu inne niż firmy Microsoft Kontrolery Ingress, takie jak nginx, kong lub traefik.
Skrypty DaemonSet niestandardowe DaemonSet skrypty używane do dostosowywania konfiguracji węzłów.
Obsługa rezerwowa i proaktywna Proaktywna lub rezerwowa pomoc techniczna w celu zmniejszenia ryzyka operacyjnego. Microsoft zapewnia tylko reaktywną obsługę.
CVE sprzed mniej niż 30 dni Luki w zabezpieczeniach i CVE z dostawcą naprawy mniej niż 30 dni.
Niestandardowe przykłady kodu Niestandardowe przykłady kodu lub skrypty specyficzne dla danego środowiska lub aplikacji.
Niestandardowa logika Azure Policy Szczegółowe rozwiązywanie problemów z niestandardową logiką Azure Policy, w tym zasadami opartymi na systemie Rego.

Niektóre z tych scenariuszy mają więcej niuansów dotyczących tego, co Microsoft nadal może pomóc. Aby uzyskać więcej informacji, zobacz Szczegóły dotyczące nieobsługiwanych scenariuszy.

Szczegółowe informacje o nieobsługiwanych scenariuszach

Kilka nieobsługiwanych scenariuszy doprecyzowało, w czym firma Microsoft może nadal pomóc:

  • Jak używać platformy Kubernetes. pomoc techniczna firmy Microsoft nie udziela porad dotyczących tworzenia niestandardowych kontrolerów ruchu przychodzącego, używania obciążeń aplikacji ani stosowania pakietów oprogramowania lub narzędzi innych niż Microsoft ani oprogramowania typu open source. pomoc techniczna firmy Microsoft może doradzać w zakresie funkcji klastra AKS, dostosowywania i dostrajania (na przykład problemów i procedur dotyczących operacji platformy Kubernetes).
  • Projekty typu open source inne niż Microsoft. Te projekty nie są dostarczane jako część płaszczyzny sterowania Kubernetes ani wdrażane wraz z klastrami AKS i mogą obejmować Istio, Helm, Envoy lub inne. Microsoft może zapewnić najlepszą obsługę projektów, takich jak Helm. Gdy narzędzie integruje się z dostawcą chmury Azure dla Kubernetes lub występują inne błędy specyficzne dla usługi AKS, firma Microsoft zapewnia wsparcie dla przykładów i aplikacji z dokumentacji firmy Microsoft.
  • Dostosowania sieci. W przypadku dostosowań innych niż wymienione w dokumentacji usługi AKS pomoc techniczna firmy Microsoft nie można skonfigurować urządzeń ani urządzeń wirtualnych przeznaczonych do zapewnienia ruchu wychodzącego dla klastra, takiego jak sieci VPN lub zapory. W oparciu o najlepsze działania pomoc techniczna firmy Microsoft może doradzić sobie z konfiguracją wymaganą do Azure Firewall, ale nie w przypadku innych urządzeń innych niż Microsoft.
  • Kontrolery ingress inne niż firmy Microsoft. W przypadku kontrolerów, takich jak nginx, konglub traefik, obejmuje to problemy z funkcjami, które występują po operacjach specyficznych dla usługi AKS, takich jak kontroler ruchu przychodzącego, który przestaje działać po uaktualnieniu wersji platformy Kubernetes, co może wynikać z niezgodności między wersją kontrolera ruchu przychodzącego a nową wersją platformy Kubernetes. Jeśli szukasz w pełni obsługiwanego rozwiązania, rozważ skorzystanie z opcji kontrolera ingress zarządzanego przez firmę Microsoft.
  • Niestandardowe skrypty DaemonSet. Chociaż użycie DaemonSet jest zalecanym podejściem do dostrajania, modyfikowania lub instalowania oprogramowania innego niż Microsoft na węzłach agenta, gdy parametry pliku konfiguracji są niewystarczające, pomoc techniczna firmy Microsoft nie może rozwiązywać problemów wynikających ze skryptów niestandardowych ze względu na ich niestandardowy charakter.
  • Obsługa rezerwowa i aktywna. pomoc techniczna firmy Microsoft zapewnia reaktywną pomoc techniczną w celu rozwiązywania aktywnych problemów. Obsługa rezerwowa lub proaktywna w celu wyeliminowania ryzyka operacyjnego, zwiększenia dostępności i optymalizacji wydajności nie jest objęta. Uprawnieni klienci mogą skontaktować się z zespołem ds. kont, aby uzyskać nominację do usługi zarządzania zdarzeniami Azure, płatnej usługi obejmującej proaktywną ocenę ryzyka i pokrycie rozwiązania podczas wydarzenia.
  • CVEs sprzed mniej niż 30 dni. Jeśli używasz zaktualizowanego dysku VHD, w obrazie kontenera nie powinny występować żadne luki CVE, dla których poprawka dostawcy ma ponad 30 dni. Twoim zadaniem jest zaktualizowanie dysku VHD, a następnie przefiltrowanie raportu CVE i przekazanie pomocy technicznej firmy Microsoft listy wyłącznie tych luk CVE, dla których poprawka dostawcy jest starsza niż 30 dni. Microsoft następnie podejmuje wewnętrzne działania dotyczące komponentów, dla których dostawca wydał poprawkę ponad 30 dni temu. Microsoft zapewnia obsługę funkcji CVE tylko dla składników zarządzanych przez Microsoft, takich jak obrazy węzłów usługi AKS i zarządzane obrazy kontenerów wdrożone podczas tworzenia klastra lub za pośrednictwem zarządzanego dodatku. Aby uzyskać więcej informacji, zobacz Zarządzanie lukami w zabezpieczeniach dla Azure Kubernetes Service (AKS).
  • Niestandardowe przykłady kodu. pomoc techniczna firmy Microsoft może udostępniać i przeglądać małe przykłady kodu w ramach zgłoszenia do pomocy technicznej, aby zademonstrować sposób używania funkcji produktu Microsoft, ale nie może dostarczyć niestandardowych przykładów kodu specyficznych dla danego środowiska lub aplikacji.
  • Niestandardowa logika Azure Policy. pomoc techniczna firmy Microsoft może udzielić ogólnych wskazówek dotyczących tego, jak niestandardowe definicje Azure Policy są stosowane i oceniane w AKS. Szczegółowe rozwiązywanie problemów z logiką zasad utworzonych przez klienta (w tym zasad opartych na rego), takie jak przyczyna, dla której określone zasady zezwalają na obciążenie lub odrzucają je, są zwykle poza zakresem pomocy technicznej.

Korzystanie z własnych granic obsługi interfejsu CNI

Jeśli wdrożysz klaster z własną wtyczką CNI (BYOCNI) przy użyciu --network-plugin none, pomoc techniczna firmy Microsoft nie może pomóc w przypadku problemów związanych z CNI. Odpowiadasz za cykl życia wtyczki CNI i należy szukać pomocy technicznej od dostawcy wtyczki CNI. Microsoft nadal obsługuje problemy, które nie są związane z siecią CNI.

Obsługa Microsoft Microsoft nie obsługuje
Aprowizowanie węzłów, płaszczyzna sterowania i inne problemy inne niż CNI Większość problemów z ruchem wschód-zachód (między podami)
serwer API Kubernetes, etcd, i harmonogramista kubectl proxy i podobne polecenia
System operacyjny węzła i kubelet Instalacja, konfiguracja i rozwiązywanie problemów z wtyczką CNI
Moduły równoważenia obciążenia i składniki zarządzane platformy Azure Zarządzanie adresami IP poda (IPAM)

Aby uzyskać więcej informacji, zobacz Bring your own CNI (BYOCNI).

Zakres wsparcia AKS dla węzłów agentów

W poniższych sekcjach opisano obowiązki Microsoftu oraz klientów dotyczące węzłów agenta usługi AKS.

Poniższa tabela zawiera podsumowanie obowiązków węzła agenta w skrócie. Poniższe sekcje zawierają szczegółowe informacje.

Aspect Microsoft Customer
Bazowy obraz systemu operacyjnego z agentami monitorującymi i sieciowymi Zapewnia Nie dotyczy
Składniki płaszczyzny sterowania w węzłach (kubelet, kube-proxy, containerd, tunele sieciowe) Automatycznie naprawia Nie dotyczy
Automatyczna naprawa węzła dla węzłów w złej kondycji Automatycznie Nie dotyczy
Poprawki i obrazy systemu operacyjnego Node (co tydzień) Publikuje Zastosuj w ciągu 90 dni (ręczne lub automatyczne uaktualnianie)
Waluta wersji platformy Kubernetes Publikuje poprawki i wersje Zachowaj klaster w obsługiwanej wersji
Dostosowywanie węzła Nie dotyczy Użyj DaemonSet (nieobsługiwany, jeśli powoduje uszkodzenie węzła)
Modyfikacje węzłów na poziomie IaaS Nie dotyczy Nieobsługiwane; sprawia, że klaster przestaje być obsługiwany

Microsoft – obowiązki węzłów agentów usługi AKS

Microsoft i ty współdzielicie odpowiedzialność za węzły agenta Kubernetes.

  • Podstawowy obraz systemu operacyjnego ma wymagane dodatki, takie jak monitorowanie i agenci sieci.
  • Węzły agenta automatycznie otrzymują poprawki systemu operacyjnego.
  • System automatycznie usuwa problemy ze składnikami płaszczyzny sterowania Kubernetes, które działają na węzłach agenta. Te składniki obejmują następujące elementy:
    • kube-proxy
    • Tunele sieciowe zapewniające ścieżki komunikacyjne do płaszczyzny sterowania platformy Kubernetes
    • kubelet
    • containerd

Jeśli węzeł agenta nie jest operacyjny, AKS może ponownie uruchomić poszczególne elementy lub cały węzeł agenta. Te operacje ponownego uruchamiania są zautomatyzowane i zapewniają automatyczną naprawę typowych problemów. Aby dowiedzieć się więcej o mechanizmach automatycznego naprawiania, zobacz Automatyczne naprawianie węzłów.

Obowiązki klienta dotyczące węzłów agenta usługi AKS

Microsoft udostępnia poprawki i nowe obrazy dla węzłów obrazów co tydzień. Aby zapewnić aktualność składników systemu operacyjnego i środowiska uruchomieniowego węzła agenta, należy regularnie stosować te poprawki i aktualizacje ręcznie lub automatycznie. Microsoft nie obsługuje obrazów węzłów starszych niż 90 dni. Aby uzyskać więcej informacji, zobacz:

Podobnie, usługa AKS regularnie publikuje nowe poprawki Kubernetes i wersje pomniejsze. Te aktualizacje mogą zawierać ulepszenia zabezpieczeń lub funkcjonalności platformy Kubernetes. Jesteś odpowiedzialny za aktualizowanie wersji Kubernetes twoich klastrów zgodnie z polityką obsługi Kubernetes w AKS.

Dostosowywanie przez użytkownika węzłów agenta

Note

Węzły agenta usługi AKS są wyświetlane w portalu Azure jako standardowe zasoby IaaS Azure. Jednak te maszyny wirtualne są wdrażane w niestandardowej grupie zasobów Azure (poprzedzonej MC_). Nie można zmienić podstawowego obrazu systemu operacyjnego ani dokonać bezpośrednich dostosowań w tych węzłach przy użyciu interfejsów API IaaS lub zasobów. Wszelkie niestandardowe zmiany, które nie są wykonywane z interfejsu API usługi AKS, nie są utrwalane za pośrednictwem uaktualnienia, skalowania, aktualizacji ani ponownego uruchamiania. Ponadto wszelkie zmiany rozszerzeń węzłów, takie jak te CustomScriptExtension , mogą prowadzić do nieoczekiwanego zachowania i powinny być zabronione. Unikaj przeprowadzania zmian w węzłach agenta, chyba że pomoc techniczna firmy Microsoft spowoduje wprowadzenie zmian.

Usługa AKS zarządza cyklem życia i operacjami węzłów agentów w Twoim imieniu, a modyfikowanie zasobów IaaS związanych z tymi węzłami nie jest obsługiwane. Przykładem nieobsługiwanej operacji jest dostosowywanie zestawu skalowania maszyn wirtualnych puli węzłów przez ręczne zmienianie konfiguracji w portalu Azure lub z interfejsu API.

W przypadku konfiguracji lub pakietów specyficznych dla obciążenia usługa AKS zaleca korzystanie z rozwiązania Kubernetes DaemonSet.

Korzystanie z uprzywilejowanych kontenerów Kubernetes DaemonSet i init umożliwia dostosowanie lub modyfikowanie bądź instalowanie oprogramowania innego niż oprogramowanie firmy Microsoft na węzłach agentów klastra. Przykłady takich dostosowań obejmują dodawanie niestandardowego oprogramowania do skanowania zabezpieczeń lub aktualizowanie ustawień sysctl.

Chociaż ta ścieżka jest zalecana, jeśli powyższe wymagania mają zastosowanie, dział inżynierii i wsparcia technicznego usługi AKS nie może pomóc w rozwiązywaniu problemów ani diagnozowaniu modyfikacji, które powodują niedostępność węzła z powodu niestandardowego wdrożenia DaemonSet.

Problemy z zabezpieczeniami i stosowanie poprawek

Jeśli zostanie znaleziona usterka zabezpieczeń w co najmniej jednym z zarządzanych składników usługi AKS, zespół usługi AKS poprawia wszystkie klastry, których dotyczy problem. Alternatywnie zespół AKS oferuje wskazówki dotyczące aktualizacji.

W przypadku węzłów agenta, na które wpływa błąd zabezpieczeń, Microsoft powiadamia Cię o szczegółach dotyczących jego wpływu oraz krokach, które należy podjąć, aby rozwiązać lub złagodzić problem z zabezpieczeniami.

Konserwacja i dostęp do węzła

Chociaż możesz zalogować się do węzłów agentów i wprowadzać w nich zmiany, nie należy tego robić. Zmiany mogą sprawić, że klaster będzie nieobsługiwany.

Porty sieciowe, dostęp i grupy zabezpieczeń (NSG)

Sieciowe grupy zabezpieczeń można dostosować tylko w niestandardowych podsieciach. W poniższej tabeli pokazano, gdzie można dostosowywać sieciowe grupy zabezpieczeń:

Zakres sieci Czy można dostosować sieciowe grupy zabezpieczeń?
Podsieci niestandardowe Yes
Zarządzane podsieci No
Poziom interfejsu sieciowego węzła agenta No

Usługa AKS ma wymagania dotyczące ruchu wychodzącego do określonych punktów końcowych. Aby kontrolować ruch wychodzący i zapewnić niezbędną łączność, zobacz Ograniczanie ruchu wychodzącego. W przypadku ruchu przychodzącego wymagania zależą od aplikacji wdrażanych w klastrze.

Zatrzymane, cofnięte przydziały i niegotowe węzły

Poniższa tabela podsumowuje, co dzieje się z klastrem AKS w każdym stanie cyklu życia oraz przedstawia powiązany harmonogram:

Scenario Behavior Linia czasowa
Klaster zatrzymany za pomocą polecenia az aks stop Stan został zachowany, a następnie usunięty Przechowywane przez 12 miesięcy
Wszystkie węzły ręcznie zwolnione (interfejsy API IaaS, Azure CLI lub portal) Uznane za nieobsługiwane, zatrzymane przez AKS, a następnie normalne zachowanie Zatrzymano po upływie 30 dni
Zero Gotowych węzłów i zero Uruchomionych maszyn wirtualnych Klaster został zatrzymany Po 30 dniach
Wstrzymana subskrypcja Klastry zostały natychmiast zatrzymane, a następnie usunięte Usunięte po 90 dniach
Usunięta subskrypcja Klastry usunięte natychmiast Bezpośredni

Jeśli obciążenia AKS nie muszą działać bez przerwy, zatrzymaj klaster AKS, co spowoduje zatrzymanie wszystkich pul węzłów i płaszczyzny sterowania, a następnie w razie potrzeby uruchom go ponownie. Ręczne zwalnianie przydziału węzłów za pomocą interfejsów API usługi IaaS, interfejsu wiersza polecenia platformy Azure lub portalu Azure nie jest obsługiwanym sposobem zatrzymywania klastra.

AKS zastrzega sobie prawo do archiwizacji płaszczyzn sterowania skonfigurowanych niezgodnie z wytycznymi dotyczącymi wsparcia na okres co najmniej 30 dni. Usługa AKS utrzymuje kopie zapasowe metadanych klastra etcd i może ponownie przydzielić klaster podczas dowolnej operacji PUT, która ponownie obejmie go wsparciem, takiej jak uaktualnienie lub skalowanie do aktywnych węzłów agenta.

Nieobsługiwane funkcje alfa i beta Kubernetes

Usługa AKS obsługuje funkcje stabilne i w wersji beta w ramach nadrzędnego projektu Kubernetes, ale nie funkcje w wersji alfa, chyba że w dokumentacji wskazano inaczej. Poniższa tabela zawiera podsumowanie obsługi według typu funkcji:

Typ funkcji Obsługiwane? Notatki
Stabilne funkcje nadrzędnego rozwiązania Kubernetes Yes W pełni obsługiwane.
Funkcje nadrzędnej wersji beta rozwiązania Kubernetes Yes Obsługiwane, o ile nie udokumentowano inaczej.
Funkcje platformy Kubernetes nadrzędnej alfa No Nie jest obsługiwane, o ile nie udokumentowano inaczej.
Funkcje usługi AKS w wersji zapoznawczej i flagi funkcji Najlepsze staranie Nie do użytku produkcyjnego. Pomoc techniczna dostępna tylko w godzinach pracy. Zobacz funkcje w wersji zapoznawczej lub flagi funkcji.

Funkcje w wersji zapoznawczej lub flagi funkcji

W przypadku funkcji i funkcji, które wymagają rozszerzonego testowania i opinii użytkowników, firma Microsoft udostępnia nowe funkcje lub funkcje w wersji zapoznawczej za flagą funkcji. Rozważ te funkcje jako funkcje w wersji wstępnej lub beta.

Funkcje w wersji zapoznawczej lub funkcje zarządzane flagami funkcji nie są przeznaczone dla środowiska produkcyjnego. Trwające zmiany w interfejsach API i zachowaniu, poprawki błędów i inne zmiany mogą spowodować niestabilne klastry i przestoje.

Funkcje w publicznej wersji zapoznawczej są objęte najlepszą obsługą, ponieważ te funkcje są dostępne w wersji zapoznawczej i nie są przeznaczone do produkcji. Zespoły pomocy technicznej usługi AKS zapewniają pomoc techniczną tylko w godzinach pracy. Aby uzyskać więcej informacji, zobacz często zadawane pytania dotyczące pomocy technicznej Azure.

Nadrzędne usterki i problemy

Biorąc pod uwagę szybkość programowania w nadrzędnym projekcie Kubernetes, niezmiennie pojawiają się błędy. Niektórych z tych usterek nie można naprawić ani obejść w systemie AKS. Zamiast tego poprawki błędów wymagają większych poprawek w projektach nadrzędnych (takich jak Kubernetes, node.js lub systemy operacyjne dla agentów i jądro). W przypadku komponentów należących do Microsoft (takich jak dostawca chmury Azure), pracownicy AKS i Azure są zobowiązani do usuwania problemów źródłowych w społeczności.

Jeśli główną przyczyną problemu technicznego jest jedna lub więcej usterek po stronie źródłowej, zespoły wsparcia technicznego i inżynieryjne AKS będą:

  • Zidentyfikuj i połącz nadrzędne usterki z wszelkimi szczegółami pomocniczymi, aby wyjaśnić, dlaczego ten problem ma wpływ na klaster lub obciążenie. Klienci otrzymują linki do wymaganych repozytoriów, aby mogli obserwować problemy i sprawdzać, kiedy nowa wersja zawiera poprawki.
  • Podaj potencjalne obejścia lub środki zaradcze. Jeśli problem można złagodzić, w repozytorium usługi AKS zostanie zgłoszony znany problem. Opis zgłoszenia znanego problemu:
    • Problem, w tym linki do źródłowych usterek.
    • Obejście oraz szczegółowe informacje dotyczące uaktualnienia lub dalszego utrzymania rozwiązania.
    • Przybliżone ramy czasowe uwzględnienia problemu na podstawie cyklu wydawniczego głównego źródła.