Planowanie sieci płaszczyzny kontrolnej dla usługi Azure Kubernetes Service (AKS)

W tym artykule dowiesz się o opcjach sieci płaszczyzny sterowania dla usługi Azure Kubernetes Service (AKS). Najpierw zadajemy pytanie, które pomogą Ci w planowaniu, a następnie udostępnimy opcje, zalecenia i najlepsze rozwiązania.

Jak chcesz uzyskać dostęp do serwera interfejsu API?

Płaszczyzna kontrolna usługi AKS zarządzana przez Azure składa się z kilku składników, które ułatwiają zarządzanie klastrem, w tym serwer API. Należy skonfigurować sieć, aby węzły i użytkownicy końcowi mogli uzyskiwać dostęp do serwera interfejsu API w celu wykonywania takich czynności jak aktualizacje i zarządzanie klastrem.

Opcje sieciowe płaszczyzny sterowania

Podczas konfigurowania sieci płaszczyzny sterowania można wybrać klaster publiczny lub klaster prywatny:

Opcja sieci płaszczyzny sterowania Diagram składników sieciowych Funkcje i funkcjonalność
Klaster publiczny Zrzut ekranu przedstawiający diagram składników sieciowych publicznego klastra usługi AKS. • Serwer interfejsu API dostępny za pośrednictwem publicznego adresu IP, umożliwiając użytkownikom i węzłom łączenie się bez dodatkowej konfiguracji.
• Dostęp do określonych zakresów źródłowych adresów IP można ograniczyć.
• Używa tunelu konnectivity na potrzeby dostępu do węzłów i zasobników.
• Obsługuje integrację z siecią wirtualną serwera API.
Klaster prywatny Zrzut ekranu przedstawiający diagram składników sieciowych prywatnego klastra usługi AKS • Serwer interfejsu API dostępny za pośrednictwem wewnętrznego adresu IP z prywatną usługą DNS platformy Azure używaną na potrzeby nazwy hosta serwera interfejsu API.
• Używa usługi Azure Private Link do bezpiecznego nawiązywania połączenia z serwerem interfejsu API.
• Używa tunelu konnectivity na potrzeby dostępu do węzłów i zasobników.
• Obsługuje integrację z siecią wirtualną serwera API.

Integracja serwera API z VNet

Integracja API Server VNet jest obsługiwana dla klastrów publicznych lub prywatnych. Integracja sieci VNet z serwerem API umożliwia komunikację sieciową między serwerem API a węzłami klastra bez konieczności stosowania łącza prywatnego lub tunelu. Serwer interfejsu API jest dostępny za wewnętrznym adresem VIP modułu równoważenia obciążenia w delegowanej podsieci, z której węzły są skonfigurowane do korzystania.

Dzięki integracji serwera API z siecią wirtualną VNet:

  • Serwer API konfiguruje się w delegowanej podsieci w sieci wirtualnej (VNet).
  • Można używać tunelu konnectivity na potrzeby dostępu do zasobników w klastrach Overlay lub BYO CNI.
  • Może dodawać lub usuwać publiczny dostęp serwera interfejsu API w dowolnym momencie bez zakłóceń klastra.

Note

Integracja z siecią wirtualną usługi API Server nie jest obecnie dostępna w katarcentral.

Rekomendacje

Naszym ogólnym zaleceniem jest użycie klastra publicznego, ponieważ upraszcza konfigurację sieci i umożliwia łatwiejszy dostęp do serwera interfejsu API. Jeśli jednak masz określone wymagania dotyczące zabezpieczeń lub zgodności, klaster prywatny może być bardziej odpowiedni.

Aby zwiększyć bezpieczeństwo i uprościć zarządzanie siecią, włącz integrację z siecią wirtualną serwera API dla klastrów publicznych i prywatnych.

Note

Można udostępniać podsieci dla serwera interfejsu API, puli węzłów systemowych i zasobów puli węzłów agenta między wieloma klastrami. Należy upewnić się, że przydzielono wystarczające adresy IP, aby uniknąć problemów.