Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Istniejące klastry Azure Kubernetes Service (AKS) można zaktualizować do nowszych trybów zarządzania adresami IP (IPAM) i technologii płaszczyzny danych w celu uzyskania dostępu do najnowszych funkcji i ulepszeń możliwości obsługi. W tym artykule omówiono dwie niezależne aktualizacje:
- Aktualizacja trybu IPAM na Azure CNI Overlay. Tryb IPAM określa, jak adresy IP podów są przypisywane i trasowane (na przykład z podsieci węzła, z dedykowanej podsieci podów lub z sieci overlay).
- Aktualizacja płaszczyzny danych do Azure CNI opartego na Cilium. Płaszczyzna danych jest komponentem klastra, który bezpośrednio przekazuje pakiety i egzekwuje polityki sieciowe na każdym węźle.
Te aktualizacje są oddzielnymi operacjami i nie muszą być wykonywane razem. W szczególności warstwa danych Cilium jest obsługiwana w każdym trybie IPAM usługi Azure CNI, więc nie musisz najpierw migrować do Azure CNI Overlay, aby wdrożyć Cilium.
Note
Aktualizacja płaszczyzny danych do Azure CNI opartego na Cilium nie zmienia trybu IPAM twojego klastra. Nie jest to migracja między trybami Azure CNI. Jest to zamiana tylko podstawowej płaszczyzny danych. Na przykład klaster korzystający z Azure CNI (Node Subnet) po aktualizacji pozostaje w Node Subnet; jedyna zmiana polega na tym, że teraz za płaszczyznę danych odpowiada Cilium. To samo dotyczy Azure CNI z dynamicznym przydzielaniem adresów IP oraz klastrów Azure CNI Overlay.
Obsługiwane ścieżki migracji
Migracja trybu IPAM
AKS obsługuje pojedynczą ścieżkę migracji IPAM wyłącznie do przodu. Tryb IPAM można migrować wyłącznie do trybu Azure CNI Overlay i wyłącznie z następujących trybów:
- Migracja klastra Azure CNI (Node Subnet) do Azure CNI Overlay.
- Migracja klastra Kubenet do Azure CNI Overlay.
Aktualizowanie klastra do nakładki usługi Azure CNI jest jednokierunkową operacją nieodwracalną. Po zaktualizowaniu klastra nie można migrować z powrotem do trybu sieci opartego na podsieci węzłów.
Migracja płaszczyzny danych do Azure CNI obsługiwanej przez cilium
Migracja płaszczyzny danych Cilium jest obsługiwana z każdego trybu IPAM Azure CNI, w tym:
- Migracja klastra Azure CNI (podsieć węzła) do Azure CNI opartego na Cilium.
- Migracja klastra Azure CNI z dynamiczną alokacją adresów IP (podsieć zasobników) do Azure CNI opartej na technologii Cilium.
- Migrować klaster Azure CNI Overlay do Azure CNI opartego na technologii Cilium.
Klastry Kubenet nie mogą migrować bezpośrednio do płaszczyzny danych Cilium. Muszą najpierw przeprowadzić migrację do Azure CNI Overlay, a następnie w ramach oddzielnej operacji zaktualizować warstwę danych do Cilium.
Zmień tryb IPAM na nakładkę Azure CNI
Aktualizowanie istniejącego klastra do nakładki usługi Azure CNI jest procesem nieodwracalnym.
Można zaktualizować istniejący klaster AKS do nakładki Azure CNI, jeśli klaster:
- Jest na platformie Kubernetes w wersji 1.27 lub nowszej.
- Nie używa funkcji dynamicznej alokacji adresów IP .
- Nie posiada włączonych reguł sieciowych. Jeśli musisz odinstalować mechanizm zarządzania zasadami sieci przed zaktualizowaniem klastra, wykonaj kroki opisane w temacie Odinstalowywanie menedżera zasad sieciowych platformy Azure lub Calico.
- Nie używa żadnych pul węzłów systemu Windows z Dockerem jako środowiskiem uruchomieniowym kontenerów.
Przed kompilacją systemu operacyjnego Windows 20348.1668 występowało ograniczenie dotyczące zasobników nakładki systemu Windows, które nieprawidłowo kierowały pakiety z zasobników sieciowych hosta poprzez źródłowe tłumaczenie adresów sieciowych (SNAT). To ograniczenie miało szkodliwy wpływ na klastry, które były aktualizowane do nakładki usługi Azure CNI. Aby uniknąć tego problemu, użyj kompilacji systemu operacyjnego Windows 20348.1668 lub nowszej.
Ostrzeżenie
Jeśli używasz niestandardowej konfiguracji
azure-ip-masq-agentdo włączenia dodatkowych zakresów adresów IP, które nie powinny wysyłać pakietów SNAT z podów, aktualizacja do Azure CNI Overlay może przerwać łączność z tymi zakresami. Adresy IP podów z przestrzeni nakładki są nieosiągalne dla cokolwiek, co znajduje się poza węzłami klastra.W przypadku starych klastrów ConfigMap może być pozostawiony z poprzedniej wersji programu
azure-ip-masq-agent. Jeśli ta mapa konfiguracji (o nazwieazure-ip-masq-agent-config) istnieje i nie jest umieszczona celowo, powinna zostać usunięta przed aktualizacją.Jeśli nie używasz niestandardowej konfiguracji
ip-masq-agent, powinien istnieć tylkoazure-ip-masq-agent-config-reconciledConfigMap w kontekście Azureip-masq-agentConfigMap. Jest ona aktualizowana automatycznie podczas procesu aktualizacji.
Proces aktualizacji wyzwala ponowne obrazowanie pul węzłów jednocześnie. Aktualizacja każdej puli węzłów do Azure CNI Overlay oddzielnie nie jest obsługiwana. Wszelkie zakłócenia w sieci klastra są podobne do aktualizacji obrazu węzła lub uaktualnienia wersji platformy Kubernetes, gdzie każdy węzeł w puli węzłów jest odtwarzany ponownie.
Zaktualizuj istniejący klaster interfejsu Azure Container Networking Interface (CNI), aby zastosować nakładkę Azure CNI przy użyciu poleceniaaz aks update.
az aks update \
--name $CLUSTER_NAME \
--resource-group $RESOURCE_GROUP \
--network-plugin azure \
--network-plugin-mode overlay \
--pod-cidr 192.168.0.0/16
Parametr --pod-cidr jest wymagany podczas aktualizacji ze starszych wtyczek CNI, ponieważ pody muszą pobrać adresy IP z nowej przestrzeni nakładkowej. Nowa przestrzeń nakładkowa nie nakłada się na istniejącą wtyczkę dla podsieci węzłów Azure CNI.
Classless Inter-Domain Routing (CIDR) dla poda również nie może mieć konfliktu z żadnym adresem sieci wirtualnej w pulach węzłów. Jeśli na przykład adres sieci wirtualnej to 10.0.0.0/8, a węzły znajdują się w podsieci 10.240.0.0/16, parametr --pod-cidr nie może pokrywać się z 10.0.0.0/8 ani z istniejącym adresem CIDR usługi w klastrze.
Zaktualizuj płaszczyznę danych do usługi Azure CNI napędzanej przez Cilium
Usługa Azure CNI obsługiwana przez cilium jest zalecaną i obsługiwaną długoterminową konfiguracją sieci dla usługi AKS. Łączy ona płaszczyznę sterowania usługi Azure CNI z płaszczyzną danych Cilium, aby zapewnić skalowalną sieć i zaawansowane funkcje zabezpieczeń.
Zagadnienia dotyczące aktualizacji
- Płaszczyznę danych można zaktualizować do Azure CNI opartego na Cilium z dowolnego trybu IPAM usługi Azure CNI (Node Subnet, dynamiczna alokacja adresów IP lub Overlay). Nie musisz najpierw migrować do Azure CNI Overlay.
- Tryb IPAM i płaszczyzna danych nie mogą być aktualizowane w ramach jednej operacji. Jeśli planujesz zmigrować zarówno tryb IPAM do Azure CNI Overlay and płaszczyznę danych do Azure CNI Powered by Cilium, przeprowadź te migracje jako dwie oddzielne operacje, w dowolnej kolejności.
- Klastry Kubenet nie mogą bezpośrednio zaktualizować warstwy danych do Cilium. Najpierw zmigruj tryb IPAM do Azure CNI Overlay, a następnie zaktualizuj płaszczyznę danych.
- Podczas włączania Cilium w klastrze, który używa innego silnika polityki sieciowej (Azure Network Policy Manager lub Calico), istniejący silnik zostanie odinstalowany i zastąpiony Cilium. Ta zmiana może mieć wpływ na zachowanie zasad sieciowych. Aby uzyskać więcej informacji, zobacz Migracja z Network Policy Manager (NPM) do zasad sieciowych Cilium.
- Aktualizacja warstwy danych do Azure CNI Powered by Cilium nie jest obsługiwana w klastrach z pulami węzłów systemu Windows.
- Klastrów z włączonym automatycznym aprowizowaniem węzłów (NAP) nie można zaktualizować do Azure CNI Powered by Cilium. Aby tymczasowo obejść problem, przed aktualizacją wyłącz funkcję Ochrona dostępu do sieci (NAP), a po zakończeniu aktualizacji włącz ją ponownie.
Ostrzeżenie
Proces aktualizacji wyzwala ponowne obrazowanie pul węzłów jednocześnie. Aktualizowanie każdej puli węzłów oddzielnie nie jest obsługiwane. Wszelkie zakłócenia w sieciach klastrowych są podobne do aktualizacji obrazu węzła lub uaktualnienia wersji Kubernetes, gdzie każdy węzeł w puli węzłów jest na nowo obrazowany. Cilium rozpoczyna wymuszanie zasad sieci tylko po ponownym obrazie wszystkich węzłów.
Aby przeprowadzić aktualizację, potrzebujesz interfejsu wiersza polecenia platformy Azure w wersji 2.52.0 lub nowszej. Uruchom polecenie az --version , aby wyświetlić aktualnie zainstalowaną wersję. Jeśli musisz zainstalować lub uaktualnić, zobacz Instalowanie interfejsu wiersza polecenia platformy Azure.
Zaktualizuj istniejący klaster do usługi Azure CNI obsługiwanej przez cilium przy użyciu az aks update polecenia .
az aks update \
--name $CLUSTER_NAME \
--resource-group $RESOURCE_GROUP \
--network-dataplane cilium