Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule dowiesz się o opcjach sieci płaszczyzny sterowania dla usługi Azure Kubernetes Service (AKS). Najpierw zadajemy pytanie, które pomogą Ci w planowaniu, a następnie udostępnimy opcje, zalecenia i najlepsze rozwiązania.
Jak chcesz uzyskać dostęp do serwera interfejsu API?
Płaszczyzna kontrolna usługi AKS zarządzana przez Azure składa się z kilku składników, które ułatwiają zarządzanie klastrem, w tym serwer API. Należy skonfigurować sieć, aby węzły i użytkownicy końcowi mogli uzyskiwać dostęp do serwera interfejsu API w celu wykonywania takich czynności jak aktualizacje i zarządzanie klastrem.
Opcje sieciowe płaszczyzny sterowania
Podczas konfigurowania sieci płaszczyzny sterowania można wybrać klaster publiczny lub klaster prywatny:
| Opcja sieci płaszczyzny sterowania | Diagram składników sieciowych | Funkcje i funkcjonalność |
|---|---|---|
| Klaster publiczny |
|
• Serwer interfejsu API dostępny za pośrednictwem publicznego adresu IP, umożliwiając użytkownikom i węzłom łączenie się bez dodatkowej konfiguracji. • Dostęp do określonych zakresów źródłowych adresów IP można ograniczyć. • Używa tunelu konnectivity na potrzeby dostępu do węzłów i zasobników. • Obsługuje integrację z siecią wirtualną serwera API. |
| Klaster prywatny |
|
• Serwer interfejsu API dostępny za pośrednictwem wewnętrznego adresu IP z prywatną usługą DNS platformy Azure używaną na potrzeby nazwy hosta serwera interfejsu API. • Używa usługi Azure Private Link do bezpiecznego nawiązywania połączenia z serwerem interfejsu API. • Używa tunelu konnectivity na potrzeby dostępu do węzłów i zasobników. • Obsługuje integrację z siecią wirtualną serwera API. |
Integracja serwera API z VNet
Integracja API Server VNet jest obsługiwana dla klastrów publicznych lub prywatnych. Integracja sieci VNet z serwerem API umożliwia komunikację sieciową między serwerem API a węzłami klastra bez konieczności stosowania łącza prywatnego lub tunelu. Serwer interfejsu API jest dostępny za wewnętrznym adresem VIP modułu równoważenia obciążenia w delegowanej podsieci, z której węzły są skonfigurowane do korzystania.
Dzięki integracji serwera API z siecią wirtualną VNet:
- Serwer API konfiguruje się w delegowanej podsieci w sieci wirtualnej (VNet).
- Można używać tunelu konnectivity na potrzeby dostępu do zasobników w klastrach Overlay lub BYO CNI.
- Może dodawać lub usuwać publiczny dostęp serwera interfejsu API w dowolnym momencie bez zakłóceń klastra.
Note
Integracja z siecią wirtualną usługi API Server nie jest obecnie dostępna w katarcentral.
Rekomendacje
Naszym ogólnym zaleceniem jest użycie klastra publicznego, ponieważ upraszcza konfigurację sieci i umożliwia łatwiejszy dostęp do serwera interfejsu API. Jeśli jednak masz określone wymagania dotyczące zabezpieczeń lub zgodności, klaster prywatny może być bardziej odpowiedni.
Aby zwiększyć bezpieczeństwo i uprościć zarządzanie siecią, włącz integrację z siecią wirtualną serwera API dla klastrów publicznych i prywatnych.
Note
Można udostępniać podsieci dla serwera interfejsu API, puli węzłów systemowych i zasobów puli węzłów agenta między wieloma klastrami. Należy upewnić się, że przydzielono wystarczające adresy IP, aby uniknąć problemów.