Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os clusters de AKS (Serviço de Kubernetes do Azure) existentes podem ser atualizados para modos ipam (gerenciamento de endereços IP) mais recentes e tecnologias de plano de dados para acessar os recursos mais recentes e melhorias de suporte. Este artigo aborda duas atualizações independentes:
- Atualização do modo IPAM para Azure CNI Overlay. O modo IPAM controla como endereços IP do pod são atribuídos e roteados (por exemplo: da sub-rede do nó, de uma sub-rede de pod dedicada ou de uma rede de sobreposição).
- Atualizando o plano de dados para Azure CNI com tecnologia Cilium. O plano de dados é o componente no cluster que de fato encaminha pacotes e aplica a política de rede em cada nó.
Essas atualizações são operações separadas e não precisam ser executadas juntas. Em particular, o plano de dados do Cilium é compatível com qualquer modo de IPAM do Azure CNI, portanto não é necessário migrar primeiro para o Azure CNI Overlay para usar o Cilium.
Note
Atualizar o plano de dados para Azure CNI com tecnologia Cilium não altera o modo IPAM do seu cluster. Não é uma migração entre modos do Azure CNI. É apenas uma troca do plano de dados subjacente. Por exemplo, um cluster que usa CNI do Azure (Sub-rede do Nó) permanece na Sub-rede do Nó após a atualização; a única mudança é que o Cilium agora alimenta o plano de dados. O mesmo se aplica ao Azure CNI com alocação dinâmica de IP e aos clusters do Azure CNI Overlay.
Caminhos de migração com suporte
Migração do modo IPAM
O AKS dá suporte a um único caminho de migração de IPAM somente de avanço. O modo IPAM pode ser migrado apenas para o Azure CNI Overlay, e apenas a partir dos seguintes modos:
- Migre um cluster de CNI do Azure (sub-rede de nó) para uma Sobreposição de CNI do Azure.
- Migre um cluster Kubenet para o Azure CNI Overlay.
Atualizar um cluster para a Sobreposição de CNI do Azure é uma operação unidirecional e irreversível. Depois que o cluster for atualizado, ele não poderá ser migrado de volta para um modo de rede baseado em Node Subnet.
Migração do plano de dados para Azure CNI alimentado pelo Cilium
A migração do plano de dados do Cilium é compatível com qualquer modo de IPAM do Azure CNI, incluindo:
- Migre um cluster de CNI do Azure (sub-rede de nó) para CNI do Azure com tecnologia Cilium.
- Migre um cluster do Azure CNI com alocação dinâmica de IP (sub-rede de pods) para o Azure CNI com tecnologia Cilium.
- Migre um cluster Azure CNI Overlay para o Azure CNI com tecnologia Cilium.
Os clusters kubenet não podem migrar diretamente para o plano de dados do Cilium. Primeiro, eles devem migrar para o Azure CNI Overlay e, em seguida, atualizar o plano de dados para usar o Cilium em uma operação separada.
Atualize o modo IPAM para Azure CNI Overlay
Atualizar um cluster existente para a Sobreposição de CNI do Azure é um processo irreversível.
Você poderá atualizar um cluster do AKS existente para a sobreposição do CNI do Azure se o cluster:
- Está no Kubernetes versão 1.27 ou posterior.
- Não usa o recurso de alocação de IP dinâmico .
- Não tem políticas de rede habilitadas. Se você precisar desinstalar o mecanismo de política de rede antes de atualizar o cluster, siga as etapas em Desinstalar o Azure Network Policy Manager ou o Calico.
- Não usa nenhum pool de nós do Windows com Docker como runtime de contêiner.
Antes da versão de compilação 20348.1668 do sistema operacional Windows, havia uma limitação nos pods de sobreposição do Windows, que roteavam incorretamente pacotes dos pods da rede de host por meio da Tradução de Endereço de Rede de Origem (SNAT). Essa limitação teve um efeito prejudicial para clusters que estavam atualizando para a Sobreposição de CNI do Azure. Para evitar esse problema, use o build do sistema operacional Windows 20348.1668 ou posterior.
Aviso
Se você estiver usando uma configuração personalizada
azure-ip-masq-agentpara incluir intervalos de IP adicionais que não devem enviar pacotes SNAT de pods, a atualização para a sobreposição de CNI do Azure poderá interromper a conectividade com esses intervalos. Os IPs de pod do espaço de sobreposição não são acessíveis por nada fora dos nós do cluster.Para clusters antigos, um ConfigMap pode ter sobrado de uma versão anterior de
azure-ip-masq-agent. Se esse ConfigMap (nomeadoazure-ip-masq-agent-config) existir e não estiver intencionalmente em vigor, você deverá excluí-lo antes de atualizar.Se você não estiver usando uma configuração personalizada
ip-masq-agent, apenas o ConfigMapazure-ip-masq-agent-config-reconcileddeverá existir em relação ao ConfigMapip-masq-agentdo Azure. Ele é atualizado automaticamente durante o processo de atualização.
O processo de atualização ativa os pools de nós para serem reconfigurados simultaneamente. Não há suporte para atualizar cada pool de nós individualmente para o CNI Overlay do Azure. As interrupções na rede de cluster são semelhantes a uma atualização de imagem de nó ou atualização de versão do Kubernetes em que cada nó em um pool de nós é refeito.
Atualize um cluster CNI (Interface de Rede de Contêiner do Azure) existente para usar a Sobreposição de CNI do Azure usando o az aks update comando.
az aks update \
--name $CLUSTER_NAME \
--resource-group $RESOURCE_GROUP \
--network-plugin azure \
--network-plugin-mode overlay \
--pod-cidr 192.168.0.0/16
O parâmetro --pod-cidr é necessário quando você atualiza de plugins de CNI legados porque os pods precisam obter IPs de um novo espaço de sobreposição. O novo espaço de sobreposição não se sobrepõe ao plugin de sub-rede do nó CNI do Azure existente.
O Roteamento entre Domínios Sem Classe (CIDR) para o pod também não pode se sobrepor a nenhum endereço de rede virtual dos pools de nós. Por exemplo, se o endereço da sua rede virtual for 10.0.0.0/8 e seus nós estiverem na sub-rede 10.240.0.0/16, o parâmetro --pod-cidr não pode se sobrepor com 10.0.0.0/8 ou com o CIDR de serviço existente no cluster.
Atualizar o plano de dados para o CNI do Azure alimentado pelo Cilium
O CNI do Azure alimentado pelo Cilium é a configuração de rede de longo prazo recomendada e compatível com o AKS. Ele combina o plano de controle CNI do Azure com o plano de dados Cilium para fornecer recursos de rede escalonáveis e segurança avançada.
Considerações sobre atualização
- Você pode atualizar o plano de dados para CNI do Azure com tecnologia Cilium de qualquer modo IPAM de CNI do Azure (sub-rede de nó, alocação dinâmica de IPs ou Sobreposição). Você não precisa migrar primeiro para o Azure CNI Overlay.
- O modo IPAM e o plano de dados não podem ser atualizados em uma única operação. Se você planeja migrar tanto o modo IPAM para o Azure CNI Overlay e o plano de dados para o Azure CNI com tecnologia do Cilium, faça essas migrações como duas operações separadas, em qualquer ordem.
- Os clusters kubenet não podem atualizar o plano de dados diretamente para o Cilium. Migre primeiro o modo IPAM para o Azure CNI Overlay e, em seguida, atualize o plano de dados.
- Ao habilitar o Cilium em um cluster que usa outro mecanismo de política de rede (Azure Network Policy Manager ou Calico), o mecanismo existente é desinstalado e substituído pelo Cilium. Essa alteração pode afetar o comportamento da política de rede. Para obter mais informações, consulte Migrar do NPM (Gerenciador de Políticas de Rede) para a Política de Rede do Cilium.
- A atualização do plano de dados para CNI do Azure com tecnologia Cilium não é compatível com clusters que têm pools de nós do Windows.
- Clusters com o provisionamento automático de nós (NAP) habilitado não podem ser atualizados para o Azure CNI com tecnologia Cilium. Como alternativa, desabilite o NAP antes da atualização e habilite-o novamente após a conclusão da atualização.
Aviso
O processo de atualização ativa os pools de nós para serem reconfigurados simultaneamente. Não há suporte para atualizar cada pool de nós separadamente. As interrupções na rede de cluster são semelhantes a uma atualização de imagem de nó ou atualização de versão do Kubernetes em que cada nó em um pool de nós é refeito. Cilium começa a impor políticas de rede somente depois que todos os nós forem refeitos.
Para executar a atualização, você precisa da CLI do Azure versão 2.52.0 ou posterior. Execute az --version para ver a versão atualmente instalada. Se você precisar instalar ou atualizar, consulte Instalar a CLI do Azure.
Atualize um cluster existente para o CNI do Azure alimentado pelo Cilium usando o az aks update comando.
az aks update \
--name $CLUSTER_NAME \
--resource-group $RESOURCE_GROUP \
--network-dataplane cilium