Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dotyczy: ✔️ AKS Automatic AKS Standard ✔️
Pomyślne kompilowanie i uruchamianie aplikacji w usłudze Azure Kubernetes Service (AKS) wymaga zrozumienia i wdrożenia niektórych kluczowych pojęć, w tym:
- Funkcje wielodostępu i harmonogramu.
- Zabezpieczenia klastra i zasobnika.
- Ciągłość działania i odzyskiwanie po awarii.
Grupa produktów AKS, zespoły inżynieryjne i zespoły terenowe (w tym globalne czarne pasy (GBB)) przyczyniły się, napisały i zgrupowały następujące najlepsze praktyki i artykuły koncepcyjne. Ich celem jest ułatwienie operatorom klastra i deweloperom lepszego zrozumienia powyższych pojęć i zaimplementowania odpowiednich funkcji.
Najpierw wybierz tryb AKS
Usługa AKS obsługuje dwa tryby klastra: AKS Automatic i AKS Standard. Wybierz AKS Automatic, jeśli chcesz korzystać z gotowej do wdrożenia produkcyjnego konfiguracji bazowej przy mniejszym nakładzie pracy związanym z bieżącym zarządzaniem platformą. Wybierz usługę AKS Standard, jeśli potrzebujesz dokładniejszej kontroli nad infrastrukturą i konfiguracją klastra.
Najlepsze rozwiązania w tym artykule dotyczą obu trybów. Jednak odpowiedzialność za implementację różni się w zależności od trybu: usługa AKS Automatic zapewnia więcej wstępnie skonfigurowanych ustawień domyślnych, podczas gdy usługa AKS Standard zwykle wymaga bardziej jawnej konfiguracji operatora.
| Area | Automatyczne usługi AKS | AKS Standard |
|---|---|---|
| Konfiguracja klastra bazowego | Więcej wstępnie skonfigurowanych ustawień domyślnych | Bardziej jawne opcje konfiguracji |
| Pule węzłów systemowych | Model zarządzany przez usługę | Model zarządzany przez operatory |
| Mechanizmy kontroli punktu odniesienia zabezpieczeń | Kilka kontrolek jest wstępnie skonfigurowanych w typowych scenariuszach | Kontrolki są często włączone i obsługiwane przez operatory |
| Punkt odniesienia sieci | Domyślne ustawienia dla typowych wzorców | Szersza elastyczność konfiguracji |
| Uaktualnienia i operacje | Bardziej zarządzane zachowanie operacyjne | Więcej zachowań sterowanych przez operatora |
| Skupienie się na najlepszych rozwiązaniach | Weryfikowanie, zarządzanie i dostrajanie wartości domyślnych | Projektowanie i konfigurowanie kontrolek platformy |
Najlepsze rozwiązania dotyczące operatora klastra
Jeśli jesteś operatorem klastra, skontaktuj się z właścicielami aplikacji i deweloperami, aby zrozumieć ich potrzeby. Następnie możesz użyć następujących najlepszych rozwiązań, aby skonfigurować klastry usługi AKS zgodnie z potrzebami.
Ważną praktyką, którą należy uwzględnić w procesie tworzenia i wdrażania aplikacji, jest pamiętaj, aby postępować zgodnie z powszechnie używanymi wzorcami wdrażania i testowania. Testowanie aplikacji przed wdrożeniem jest ważnym krokiem w celu zapewnienia jego jakości, funkcjonalności i zgodności ze środowiskiem docelowym. Może pomóc w zidentyfikowaniu i naprawieniu błędów, usterek lub problemów, które mogą mieć wpływ na wydajność, bezpieczeństwo lub użyteczność aplikacji lub podstawowej infrastruktury.
W usłudze AKS Standard operatorzy zwykle bezpośrednio implementują więcej mechanizmów sterowania platformą. W usłudze AKS Automatic operatory zwykle koncentrują się bardziej na weryfikowaniu wartości domyślnych zarządzanych przez usługę, definiowaniu barier zabezpieczających oraz dostrajaniu zasad i granic obciążeń.
Wielodzierżawność
Wskazówki dotyczące wielodostępności dotyczą obu trybów. W usłudze AKS Automatic domyślne ustawienia klastra bazowego mogą ograniczyć nakład pracy związany z początkową konfiguracją. W usłudze AKS Standard zespoły platform zwykle konfigurują jawnie więcej kontroli dzierżawy i planowania.
- Najlepsze praktyki dotyczące izolacji klastra: Obejmują podstawowe komponenty wielodostępności oraz izolację logiczną za pomocą przestrzeni nazw.
- Najlepsze praktyki dotyczące podstawowych funkcji harmonogramowania: obejmują one korzystanie z przydziałów zasobów i budżetów zakłóceń podów.
- Najlepsze praktyki dotyczące zaawansowanych funkcji planisty: Obejmują korzystanie z taintów i tolerancji, selektorów węzłów i afiniczności oraz afiniczności i antyafiniczności między zasobnikami.
- Pojęcia dotyczące uwierzytelniania klastra: obejmują integrację z Microsoft Entra ID, korzystanie z kontroli dostępu opartej na rolach platformy Kubernetes (Kubernetes RBAC) oraz korzystanie z usługi Azure RBAC.
- Pojęcia dotyczące autoryzacji klastra: Obejmuje integrację z Microsoft Entra ID, korzystanie z kontroli dostępu opartej na rolach w Kubernetes (Kubernetes RBAC), korzystanie z Azure RBAC oraz tożsamości zasobników.
Zabezpieczenia
Wskazówki dotyczące zabezpieczeń dotyczą obu trybów. Usługa AKS Automatic obejmuje wstępnie skonfigurowane domyślne ustawienia zabezpieczeń dla wielu typowych scenariuszy, natomiast usługa AKS Standard zwykle wymaga jawnego włączania większej liczby mechanizmów kontroli oraz zarządzania ich cyklem życia.
- Najlepsze rozwiązania dotyczące zabezpieczeń i uaktualnień klastra: obejmuje zabezpieczanie dostępu do serwera interfejsu API, ograniczanie dostępu do kontenera oraz zarządzanie uaktualnieniami i ponownymi rozruchami węzłów.
- Najlepsze rozwiązania dotyczące zarządzania obrazami kontenera i zabezpieczeń: obejmuje zabezpieczanie obrazów i środowisk uruchomieniowych oraz automatyczne kompilacje na podstawie aktualizacji obrazów bazowych.
- Najlepsze rozwiązania dotyczące zabezpieczeń zasobników: obejmuje zabezpieczanie dostępu do zasobów, ograniczanie ujawnienia poświadczeń oraz używanie tożsamości zasobników i cyfrowych magazynów kluczy.
Punkt odniesienia zabezpieczeń automatycznych usługi AKS
AKS Automatic zaprojektowano z utwardzoną konfiguracją bazową i wstępnie skonfigurowanymi mechanizmami zabezpieczeń dla wielu scenariuszy produkcyjnych. Artykuły z najlepszymi rozwiązaniami dotyczącymi zabezpieczeń umożliwiają weryfikowanie stanu, zarządzanie wyjątkami i dopasowywanie ich do wymagań dotyczących zasad przedsiębiorstwa.
Aby zapoznać się z aktualnym działaniem i zakresem funkcji, zobacz Wprowadzenie do AKS Automatic.
Sieć i magazyn
Najlepsze praktyki dotyczące sieci i pamięci masowej mają zastosowanie w obu trybach. Usługa AKS Automatic udostępnia bardziej opiniowane wartości domyślne dla typowych wzorców, podczas gdy usługa AKS Standard zapewnia szerszą elastyczność konfiguracji i kontrolę operatora.
- Najlepsze praktyki dotyczące łączności sieciowej: obejmują różne modele sieciowe, wykorzystanie mechanizmów ingress i zapór aplikacji internetowych (WAF) oraz zabezpieczanie dostępu SSH do węzłów.
- Najlepsze rozwiązania dotyczące magazynu i kopii zapasowych: obejmuje wybór odpowiedniego typu magazynu i rozmiaru węzła, dynamiczne aprowizowanie woluminów i kopii zapasowych danych.
Uruchamianie obciążeń gotowych do użycia w przedsiębiorstwie
Rozwiązania dotyczące niezawodności i odzyskiwania mają zastosowanie do obu trybów. Usługa AKS Automatic może uprościć operacje linii bazowej, a usługa AKS Standard oferuje większą kontrolę czasu projektowania dla wyspecjalizowanych architektur.
- Najlepsze praktyki dotyczące ciągłości działania i odzyskiwania po awarii: obejmują wykorzystanie par regionów, wielu klastrów z usługą Azure Traffic Manager oraz georeplikacji obrazów kontenerów.
Najlepsze praktyki dla deweloperów
Jeśli jesteś deweloperem lub właścicielem aplikacji, możesz uprościć środowisko programistyczne i zdefiniować wymagane funkcje wydajności aplikacji.
Wskazówki dla deweloperów dotyczą obu trybów. W usłudze AKS Automatic zespoły mogą zwykle poruszać się szybciej dzięki wstępnie skonfigurowanym podstawom klastra. W modelu AKS Standard deweloperzy powinni uzgodnić swoje założenia z wyborami konfiguracyjnymi klastra dokonanymi przez zespół platformowy.
- Najlepsze praktyki dla deweloperów aplikacji dotyczące zarządzania zasobami: obejmują definiowanie żądań i limitów zasobów poda, konfigurowanie narzędzi programistycznych oraz sprawdzanie, czy występują problemy z aplikacją.
- Najlepsze rozwiązania dotyczące zabezpieczeń zasobników: obejmuje zabezpieczanie dostępu do zasobów, ograniczanie ujawnienia poświadczeń oraz używanie tożsamości zasobników i cyfrowych magazynów kluczy.
- Najlepsze rozwiązania dotyczące wdrażania i niezawodności klastra: obejmuje najlepsze rozwiązania dotyczące wdrażania, klastra i puli węzłów.
Pojęcia dotyczące platform Kubernetes i AKS
Poniższe artykuły koncepcyjne obejmują niektóre podstawowe funkcje i składniki klastrów w usłudze AKS:
- Podstawowe pojęcia dotyczące platformy Kubernetes
- Dostęp i tożsamość
- Koncepcje zabezpieczeń
- Pojęcia dotyczące sieci
- Opcje magazynu
- Opcje skalowania
Treści powiązane
Aby uzyskać wskazówki dotyczące projektowania implementacji usługi AKS w skali przedsiębiorstwa, zobacz Planowanie projektu usługi AKS.
Aby wybrać odpowiedni tryb klastra dla Twojego obciążenia roboczego i modelu operacyjnego, zobacz Porównanie funkcji AKS Automatic i AKS Standard.
Aby uzyskać więcej informacji na temat usługi AKS, zobacz następującą dokumentację: