Omówienie klastra koncentratora usługi Fleet Manager

Po włączeniu klaster centralny Fleet Manager służy jako centralny punkt zarządzania dla propagacji zasobów Kubernetes w klastrach członkowskich, wykorzystując umieszczanie zasobów.

Co to są klastry koncentratora usługi Fleet Manager?

W usłudze Azure Kubernetes Fleet Manager klastry koncentratorów odgrywają kluczową rolę w zarządzaniu wieloma klastrami członkowskimi, ale są opcjonalne.

Klaster centralny ułatwia umieszczanie zasobów i zarządzane przez Flotę przestrzenie nazw poprzez zarządzaną wersję KubeFleet.

W tej konfiguracji flota składa się z następujących składników:

Diagram zasobu floty podczas konfigurowania za pomocą klastra koncentratora, w tym agenta klastra koncentratora i agenta klastra członkowskiego.

  • fleet-hub-agent: kontroler Kubernetes, który tworzy i uzgadnia wszystkie zasoby niestandardowe związane z flotą w klastrze koncentratora.
  • fleet-member-agent: kontroler Kubernetes, który tworzy i uzgadnia wszystkie klastry członkowskie związane z flotą. Ten kontroler ściąga najnowsze CR z klastra centralnego i konsekwentnie synchronizuje klastry członkowskie, aby dopasować je do docelowego stanu.

Konfiguracja klastra hub

Klaster centrum Fleet Manager to w pełni zarządzany klaster usługi Azure Kubernetes Service (AKS), który ma następujące właściwości:

  • Nazwa i lokalizacja klastra: klaster nadrzędny jest zawsze nazwany hub i jest tworzony w tym samym regionie Azure co Menedżer Floty.
  • Grupa zasobów Azure dla klastra głównego: zasób AKS dla klastra głównego tworzony jest w zarządzanej grupie zasobów z formatem nazewnictwa FL_{fleet_manager_resource_group}_{fleet_manager_name}_{azure_region}.
  • Grupa zasobów platformy Azure dla zasobów klastra centralnego: podobnie jak w przypadku każdego klastra AKS, klaster centralny ma zasoby platformy Azure, takie jak zestaw skalowania maszyn wirtualnych dla puli węzłów agenta i sieć wirtualną, które są tworzone w zarządzanej grupie zasobów zgodnie z formatem nazewnictwa MC_FL_{fleet_manager_resource_group}_{fleet_manager_name}_{azure_region}.
  • Węzeł klastra koncentratora: Klaster koncentratora ma pulę węzłów z jednym węzłem z systemem Azure Linux. Węzeł nie uruchamia żadnych podów i nie ma wpływu na wydajność klastra nadrzędnego. Podczas tworzenia klastra centrum za pomocą Azure CLI możesz wybrać typ jednostki SKU dla maszyny wirtualnej węzła przy użyciu parametru --vm-size.
  • Konfiguracja sieci: klastry centrum publicznego mają publiczny serwer interfejsu API ze skojarzonym publicznym adresem IP. Po skonfigurowaniu dostępu prywatnego serwer interfejsu API jest dostępny tylko za pośrednictwem sieci wirtualnej platformy Azure.

Ograniczenia klastra głównego

Klaster koncentratora ma następujące ograniczenia, które zapewniają, że działa zgodnie z wymaganiami dotyczącymi propagacji zasobów i zarządzania nimi:

  • Wywołanie polecenia wyłączone: Wywoływanie poleceń za pośrednictwem interfejsu wiersza polecenia platformy Azure (az aks command invoke) jest wyłączone dla klastrów centralnych.
  • Uwierzytelnianie lokalne jest wyłączone: Dostęp za pośrednictwem administratora kubeconfig jest wyłączony, zapewniając, że uwierzytelnianie jest obsługiwane wyłącznie za pośrednictwem identyfikatora Entra firmy Microsoft, zwiększając bezpieczeństwo przez scentralizowanie kontroli dostępu. Użyj az fleet get-credentials, aby uzyskać kubeconfig dla klastra koncentratora.
  • Odmowy przypisań: Zmiany w konfiguracji klastra centralnego Azure i związanych zasobów są blokowane za pośrednictwem odmów przypisań Azure. Używane są następujące przypisania odmowy:
    • FLRG-DenyAssignments-{guid}: Nałożono na grupę zasobów klastra koncentratora, uniemożliwiając użytkownikom modyfikację klastra koncentratora.
    • kubernetes.azure.com/{guid} (opcjonalnie): To przypisanie odmowy dostępu uniemożliwia użytkownikom modyfikowanie zasobów klastra koncentratora AKS (skalowania zestawów maszyn wirtualnych, sieci), zgodnie z opisem w sekcji blokady grupy zasobów węzła AKS.
  • Nie są tworzone wystąpienia zastosowanych zasobów: Klaster koncentratora nie planuje przydzielania zastosowanych zasobów Kubernetes na węzły klastra koncentratora. Niektóre zasoby Kubernetes muszą być stosowane przy użyciu obiektu osłonowego, aby uniknąć skutków ubocznych w klastrze centralnym. Aby uzyskać więcej informacji na temat obiektów koperty, zobacz dokumentację obiektów koperty.

Wymagania od klientów

Aby Fleet Manager zarządzała tworzeniem i utrzymywaniem klastrów koncentratorów aktualnymi z najnowszymi poprawkami, upewnij się, że:

  • Usługa Azure Policy nie blokuje tworzenia klastra. Klaster centralnego jest zarządzanym klastrem usługi AKS. Jeśli nie możesz utworzyć klastrów AKS, nie możesz utworzyć klastra w centrum zarządzania flotą.

  • Subskrypcja ma wystarczający limit przydziału. Jedna dodatkowa instancja maszyny wirtualnej węzła klastra głównego jest wymagana podczas procesu aktualizacji klastra. Aby uzyskać więcej informacji na temat zwiększania limitu przydziału, zobacz dokumentację dotyczącą limitu przydziału.

  • Klaster koncentratora ma dostęp do Internetu. Łączność wychodząca jest wymagana do instalowania aktualizacji. Prywatne koncentratory w sieciach z routingiem zdefiniowanym przez użytkownika (UDR) lub regułami zapory mogą blokować łączność wychodzącą. Aby uzyskać więcej informacji na temat łączności wychodzącej, zobacz dokumentację dotyczącą sieci wychodzącej usługi AKS.

  • Nie trzeba zarządzać aktualizacjami klastra centrum Fleet Manager. Microsoft automatycznie aktualizuje klaster koncentratora do najnowszej wersji Kubernetes lub obrazu węzła, kiedy są dostępne w usłudze AKS. Aktualizacje można śledzić za pomocą Śledzenia Wydań AKS.