Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
A partir do March 31, 2026, AKS (Serviço de Kubernetes do Azure) não dá mais suporte ao acesso de saída padrão para VMs (máquinas virtuais). Novos clusters do AKS que usam a opção de rede virtual gerenciada pelo AKS colocarão suas sub-redes em sub-redes privadas por padrão (). Essa configuração não afeta o tráfego de cluster gerenciado pelo AKS, que usa caminhos de saída explicitamente configurados. Isso pode afetar cenários sem suporte, como a implantação de outros recursos na mesma sub-rede. Os clusters que usam VNets BYO não são afetados por essa alteração. Nas configurações com suporte, nenhuma ação é necessária. Para obter mais informações sobre essa aposentadoria, consulte o comunicado de aposentadoria Azure Updates. Para se manter informado sobre anúncios e atualizações, acompanhe as notas de versão do AKS.
Por padrão, o AKS usa um Standard Load Balancer para saída. Você pode personalizar essa configuração para cenários que proíbem endereços IP públicos ou exigem saltos de saída extras.
Este artigo descreve os tipos de conectividade de saída disponíveis para clusters do AKS.
Observação
Agora você pode atualizar o outboundType após a criação do cluster.
Importante
Em clusters nãoprivados, o AKS roteia e processa o tráfego do servidor de API por meio do tipo de saída do cluster. Para impedir que o AKS processe o tráfego do servidor de API como tráfego público, use um cluster privado ou uma integração de VNet do Servidor de API.
Limitações
- A configuração
outboundTyperequer clusters do AKS com umvm-set-typedeVirtualMachineScaleSetseload-balancer-skudeStandard.
Tipos de saída em AKS
Você pode configurar um cluster do AKS usando os seguintes tipos de saída: balanceador de carga, gateway NAT, rotas definidas nonepelo usuário ou block. O tipo de saída afeta apenas o tráfego de saída do cluster. Para obter mais informações, consulte os conceitos de rede de entrada.
Tipo de saída: Load Balancer
O balanceador de carga é usado para saída através de um IP público atribuído por AKS. Um tipo de saída de loadBalancer dá suporte aos serviços Kubernetes do tipo loadBalancer, que esperam a saída do balanceador de carga criado pelo provedor de recursos do AKS.
Se loadBalancer for definido, o AKS completa automaticamente a seguinte configuração:
- Um endereço IP público é criado para a saída do cluster.
- O endereço IP público é atribuído ao recurso do balanceador de carga.
- Os pools de back-end para o balanceador de carga são configurados para nós do agente no cluster.
Para obter mais informações, consulte usando um balanceador de carga padrão no AKS.
Tipo de saída: NAT Gateway
Quando você seleciona managedNATGatewayV2 (versão prévia) managedNATGatewayou userAssignedNATGateway para outboundType, o AKS usa Gateway da NAT do Azure para saída de cluster.
- Selecione
managedNATGatewayV2oumanagedNATGatewaypara redes virtuais gerenciadas pelo AKS. O AKS provisiona e anexa um gateway NAT StandardV2 oumanagedNATGatewayV2um gateway NAT Standard paramanagedNATGateway. O Gateway NAT StandardV2 é recomendado porque é com redundância de zona por padrão e oferece maior largura de banda e taxa de transferência. Para obter mais informações, consulte o Gateway NAT StandardV2. - Selecione
userAssignedNATGatewaypara trazer suas próprias redes virtuais. Crie um gateway nat antes de criar o cluster. Há suporte para SKUs de Gateway NAT Standard e StandardV2.
Importante
O tipo de saída managedNATGatewayV2 está atualmente em versão prévia.
Para usarmanagedNATGatewayV2, instale o CLI do Azure mais recente e a versão 20.0.0b1 da aks-preview extensão ou posterior e registre o sinalizador de ManagedNATGatewayV2Preview recurso. Para obter instruções de configuração, consulte como usar o gateway NAT com o AKS.
Consulte os Termos Suplementares de Uso para Visualizações do Microsoft Azure para termos legais que se aplicam a recursos do Azure que estão em versão beta, prévia, ou ainda não liberados em disponibilidade geral.
Para mais informações, consulte o uso do gateway NAT com AKS.
Tipo de saída: rotas definidas pelo usuário
Observação
O tipo de saída userDefinedRouting é um cenário de rede avançado e requer uma configuração de rede adequada.
Se você definir userDefinedRouting, o AKS não configurará automaticamente caminhos de saída. Configure o caminho de saída.
Você deve implantar o cluster do AKS em uma rede virtual existente com uma sub-rede configurada. Como você não está usando uma arquitetura de Standard Load Balancer, você deve estabelecer saída explícita. Configure uma tabela de rotas com uma 0.0.0.0/0 rota que aponte para um gateway ou dispositivo virtual de rede e associe a tabela de rotas à sub-rede do cluster.
Para obter mais informações, consulte a configuração da saída do cluster através de roteamento definido pelo usuário.
Tipo de saída: nenhum
Importante
O tipo de saída none só está disponível com o Cluster Isolado de Rede e requer um planejamento cuidadoso, para garantir que o cluster opere conforme o esperado sem dependências não intencionais de serviços externos. Para clusters totalmente isolados, confira as considerações sobre clusters isolados.
Se você definir none, o AKS não configurará automaticamente caminhos de saída. Essa opção é semelhante, userDefinedRouting mas não requer uma rota padrão como parte da validação.
O none tipo de saída dá suporte a redes virtuais gerenciadas por BYO (traga seu próprio) e AKS. Para uma rede virtual BYO, implante o cluster em uma rede virtual existente com uma sub-rede configurada. O AKS não cria um Standard Load Balancer ou outra infraestrutura de saída, portanto, configure qualquer caminho de saída necessário por meio de um firewall, proxy, gateway ou outro componente de rede personalizado.
Tipo de saída: bloco (Versão prévia)
Importante
O block tipo de saída só está disponível com o Cluster Isolado de Rede em uma VNet gerenciada e requer um planejamento cuidadoso para garantir que não existam dependências de rede não intencionais. Em uma VNet BYO, use o none tipo de saída e configure regras de NSG (grupo de segurança de rede) para bloquear o tráfego de saída. Para clusters totalmente isolados, confira as considerações sobre clusters isolados.
Para usarblock, instale CLI do Azure versão 2.71.0 ou posterior e a aks-preview versão 9.0.0b2 da extensão CLI do Azure ou posterior. Para obter instruções de configuração, consulte criar um cluster isolado de rede.
Se você definir block, o AKS configurará regras de rede para bloquear o tráfego de saída do cluster. Esta opção é útil para ambientes altamente seguros em que a conectividade de saída deve ser restrita.
Ao usar block:
- O AKS garante que nenhum tráfego público de Internet possa deixar o cluster por meio de regras de grupo de segurança de rede (NSG). O tráfego de VNet não é afetado.
- Você precisa permitir explicitamente qualquer tráfego de saída necessário por meio de configurações de rede adicionais.
A block opção fornece isolamento de rede, mas requer um planejamento cuidadoso para evitar interromper cargas de trabalho ou dependências.
Atualizar outboundType após a criação do cluster
A alteração do tipo de saída após a criação do cluster implanta ou remove os recursos conforme necessário para colocar o cluster na nova configuração de saída.
As tabelas a seguir mostram os caminhos de migração com suporte entre os tipos de saída para redes virtuais gerenciadas e BYO (Traga a Sua Própria). Cada linha mostra se o tipo de saída pode ser migrado para os tipos listados na parte superior. "Com suporte" significa que a migração é possível, enquanto "Sem Suporte" ou "N/A" significa que não é.
Aviso
Migrar o tipo de saída para managedNATGatewayV2, userAssignedNATGatewayou userDefinedRouting alterar os endereços IP públicos de saída do cluster.
Se você habilitou intervalos de IP autorizados, adicione o novo intervalo de IP de saída aos intervalos autorizados.
Aviso
Alterar o tipo de saída interrompe a conectividade de rede, altera o endereço IP de saída do cluster e causa tempo de inatividade para conexões existentes. Atualize as regras de firewall que restringem o tráfego de cluster para usar o novo endereço IP de saída.
Caminhos de migração suportados para VNet gerenciada
A tabela a seguir lista os caminhos de migração de tipo de saída com suporte para clusters do AKS que usam redes virtuais gerenciadas pelo AKS.
| De|Para | loadBalancer |
managedNATGatewayV2 |
managedNATGateway |
none |
block |
|---|---|---|---|---|---|
loadBalancer |
N/D | Suportado | Suportado | Suportado | Suportado |
managedNATGatewayV2 |
Sem suporte | N/D | Sem suporte | Sem suporte | Sem suporte |
managedNATGateway |
Sem suporte | Suportado | N/D | Suportado | Suportado |
none |
Suportado | Suportado | Suportado | N/D | Suportado |
block |
Suportado | Suportado | Suportado | Suportado | N/D |
Caminhos de migração com suporte para VNet BYO
A tabela a seguir lista os caminhos de migração de tipo de saída com suporte para clusters do AKS que usam redes virtuais BYO.
| De|Para | loadBalancer |
userAssignedNATGateway |
userDefinedRouting |
none |
block |
|---|---|---|---|---|---|
loadBalancer |
N/D | Suportado | Suportado | Suportado | Sem suporte |
userAssignedNATGateway |
Suportado | N/D | Suportado | Suportado | Sem suporte |
userDefinedRouting |
Suportado | Suportado | N/D | Suportado | Sem suporte |
none |
Suportado | Suportado | Suportado | N/D | Sem suporte |
Atualizar o tipo de saída do cluster com CLI do Azure
Observação
Você deve usar CLI do Azure versão 2.56 ou posterior para migrar tipos de saída estáveis. Os tipos de saída de visualização têm requisitos adicionais de CLI do Azure ou de extensão anotados em suas seções. Use az upgrade para atualizar para a versão mais recente do CLI do Azure.
Atualize a configuração de saída do seu cluster usando o comando az aks update.
Atualizar o cluster de loadBalancer para managedNATGatewayV2
O comando a seguir atualiza o cluster para usar um gateway NAT StandardV2 gerenciado e atribui o número especificado de endereços IPv6 de saída gerenciados.
az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type managedNATGatewayV2 --nat-gateway-managed-outbound-ipv6-count <number of managed outbound ipv6>
Importante
O tipo de saída managedNATGatewayV2 está atualmente em versão prévia.
Antes de executar o comando de atualização, instale o CLI do Azure mais recente e a versão 20.0.0b1 da aks-preview extensão ou posterior e registre o sinalizador de ManagedNATGatewayV2Preview recurso. Para obter instruções de configuração, consulte como usar o gateway NAT com o AKS.
Consulte os Termos Suplementares de Uso para Visualizações do Microsoft Azure para termos legais que se aplicam a recursos do Azure que estão em versão beta, prévia, ou ainda não liberados em disponibilidade geral. Para mais informações, consulte o uso do gateway NAT com AKS.
Atualizar o cluster de managedNATGateway para loadBalancer
O comando a seguir atualiza o cluster para usar um balanceador de carga para saída. Escolha uma opção de IP de saída: --load-balancer-managed-outbound-ip-count para IPs públicos gerenciados pelo AKS, --load-balancer-outbound-ips para IDs de recurso de IP público existentes ou --load-balancer-outbound-ip-prefixes para IDs de recurso de prefixo IP público existentes.
az aks update --resource-group <resourceGroup> --name <clusterName> \
--outbound-type loadBalancer \
< --load-balancer-managed-outbound-ip-count <number of managed outbound ip> | --load-balancer-outbound-ips <outbound ip ids> | --load-balancer-outbound-ip-prefixes <outbound ip prefix ids> >
Aviso
Não reutilize um endereço IP que já esteja em uso em configurações de saída anteriores.
Atualizar o cluster de managedNATGateway para userDefinedRouting
Antes de executar o comando de atualização, adicione uma 0.0.0.0/0 rota à tabela de rotas associada à sub-rede do cluster e defina o próximo salto para um gateway ou dispositivo virtual de rede. Para obter as etapas de configuração completas, consulte Personalizar a saída do cluster com uma tabela de roteamento definida pelo usuário em AKS (Serviço de Kubernetes do Azure).
az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type userDefinedRouting
Atualizar o cluster de loadBalancer para userAssignedNATGateway no cenário de BYO VNet
Antes de executar o comando de atualização, associe um gateway NAT existente à sub-rede do cluster. Para obter as etapas de configuração completas, consulte Criar um gateway NAT gerenciado ou atribuído pelo usuário.
az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type userAssignedNATGateway