Visão geral do AKS (Serviço de Kubernetes do Azure): clusters automáticos com pools de nós de sistema gerenciados

Esta visão geral explica o recurso de pools de nós de sistema gerenciados, que é habilitado por padrão em novos clusters do AKS Automatic e está disponível apenas no AKS Automatic. Os pools de nós do sistema gerenciado permitem que você se concentre em seus aplicativos enquanto o AKS gerencia a infraestrutura subjacente, incluindo pools de nós do sistema, para otimizar o desempenho e a confiabilidade.

Para criar um cluster AKS Automatic com pools de nós de sistema gerenciados, consulte o guia de início rápido Início rápido: Criar um cluster do Serviço de Kubernetes do Azure (AKS) Automatic.

Principais recursos e benefícios

O recurso de pools de nós do sistema gerenciado permite que você se concentre em seus aplicativos, enquanto o AKS Automático garante que a infraestrutura subjacente seja otimizada para desempenho e confiabilidade. Os principais recursos e benefícios incluem:

  • Sem sobrecarga operacional: o AKS provisiona, atualiza e dimensiona os pools de nós do sistema automaticamente, eliminando a necessidade de intervenção manual.
  • Criação simplificada do cluster: Você não precisa monitorar nem alocar cotas de computação para pools de nós do sistema, porque o AKS gerencia as cotas para você.
  • Eficiência de custo: as VMs (máquinas virtuais) em execução nos pools de nós do sistema não são cobradas para assinaturas do cliente, permitindo que você otimize os custos, mantendo o alto desempenho.
  • Desempenho aprimorado: isolar cargas de trabalho do sistema de aplicativos do cliente melhora a confiabilidade e garante um desempenho consistente apoiado por SLAs (Contratos de Nível de Serviços).
  • Pool de nós do sistema gerenciado por padrão: novos clusters automáticos criados têm o pool de nós do sistema gerenciado habilitado por padrão. Se você tiver um cluster automático existente sem pools de nós do sistema gerenciados, recrie o cluster e migre as cargas de trabalho.
  • Dimensionamento automático e reparo de nós: o Cluster Autoscaler está habilitado para nós do sistema no pool de nós do sistema gerenciado. O reparo automático de nós está habilitado para os nós do sistema no pool de nós do sistema gerenciado.

Importante

A partir do AKS 1.36, os novos clusters AKS Automatic habilitarão por padrão a Gateway API do Kubernetes por meio do complemento de roteamento de aplicativos, em vez do ingresso NGINX gerenciado com o complemento de roteamento de aplicativos, devido à descontinuação do Ingress NGINX upstream.

Os clusters automáticos existentes não são afetados, mas devem iniciar a migração para a API de Gateway do Kubernetes por meio do complemento de roteamento de aplicativos.

Limitações

As seguintes limitações se aplicam aos clusters automáticos do AKS:

  • O AKS Automatic está disponível de forma geral nas seguintes regiões: australiaeast, austriaeast, belgiumcentral, brazilsouth, canadacentral, centralindia, centralus, chilecentral, denmarkeast, eastasia, eastus, eastus2, francecentral, germanywestcentral, indonesiacentral, israelcentral, italynorth, japaneast, japanwest, koreacentral, malaysiawest, mexicocentral, newzealandnorth, northeurope, norwayeast, polandcentral, southafricanorth, southcentralus, southeastasia, spaincentral, swedencentral, switzerlandnorth, uaenorth, uksouth, westeurope, westus2, westus3.
    • Os novos clusters AKS automáticos, por padrão, habilitam pools de nós de sistema gerenciados e LocalDNS. Você não pode criar clusters automáticos do AKS sem pools de nós do sistema gerenciado em qualquer região.
  • O cluster automático do AKS tem bloqueio do grupo de recursos de nó pré-configurado, o que não permite alterações no MC_ grupo de recursos MC_, impedindo links de VNet na zona DNS privada padrão. Para cenários de DNS entre redes virtuais (VNets) ou DNS personalizado, use uma rede personalizada e um DNS privado seguindo as instruções em Criar um cluster automático do AKS (Serviço de Kubernetes do Azure) privado em uma rede virtual personalizada.
  • CLI do Azure versão 2.86.0 ou posterior é necessária. Para localizar a versão, execute az --version o comando. Se precisar instalar ou atualizar, consulte Instalar CLI do Azure.
  • Não há suporte para as seguintes extensões:
  • Não há suporte para nós do Windows.
  • Não há suporte para a migração do SKU base do AKS para o SKU automático.
  • Não há suporte para migrações entre clusters automáticos do AKS sem pools de nós do sistema gerenciado e clusters automáticos do AKS com pools de nós do sistema gerenciado.

Componentes de pools de nós do sistema gerenciado

A tabela a seguir descreve os componentes gerenciados pelo AKS em pools de nós do sistema gerenciado. O AKS manipula a criação, a atualização e o dimensionamento dos nós do sistema em que esses componentes são executados.

Componente Namespace Implantação
Identidade da carga de trabalho kube-system azure-wi-webhook-controller-manager
CoreDNS kube-system coredns, coredns-autoscaler
Borracha kube-system eraser-controller-manager
KEDA (Dimensionamento automático controlado por eventos do Kubernetes) kube-system keda-admission-webhooks keda-operator, keda-operator-metrics-apiserver
Konnectivity kube-system konnectivity-agent, konnectivity-agent-autoscaler
Servidor de Métricas kube-system metrics-server
Escala automática vertical de pod (VPA) kube-system vpa-admission-controller vpa-recommender, vpa-updater

Outros complementos e extensões são executados em um aks-system-surge nó, com escala manipulada pelo NAP (provisionamento automático de nó). Os DaemonSets são executados tanto em pools de nós do sistema gerenciados quanto em nós da sua assinatura, incluindo os nós aks-system-surge.

Restrições de segurança para os pools de nós do sistema gerenciado

Como o AKS gerencia o pool de nós do sistema em seu nome, o AKS aplica várias camadas de restrições de segurança por meio de políticas internas, padrões de segurança de pod de linha de base e políticas de tempo de admissão. Essas restrições ajudam a proteger os componentes do sistema gerenciado e a preservar o limite entre cargas de trabalho do cliente e a infraestrutura gerenciada pelo AKS.

Restrição O que o AKS impede Por que isso importa
Alterações de recursos do sistema gerenciado Criando, atualizando ou excluindo recursos em namespaces de sistema gerenciados pelo AKS. Ajuda a proteger os componentes gerenciados pelo AKS contra alterações iniciadas pelo cliente.
Acesso interativo aos pods de sistema Usando pod exec, attach ou port-forward contra pods de sistema gerenciados pelo AKS. Ajuda a impedir o acesso direto a cargas de trabalho do sistema em execução em pools de nós gerenciados do sistema.
Alterações no nó do sistema gerenciado Modificando os nós de sistema gerenciado ou marcando os nós regulares como os nós de sistema gerenciado. Ajuda a manter o limite entre nós gerenciados pelo cliente e nós do sistema gerenciados pelo AKS.
Posicionamento da carga de trabalho em nós do sistema gerenciado Agendamento ou execução de workloads do cliente em nós do sistema gerenciados pelo AKS, incluindo as workloads com tolerâncias reservadas, tolerâncias curinga amplas ou agendadores personalizados. Ajuda a impedir que as cargas de trabalho do cliente sejam executadas em nós de sistema dedicados.
Caminhos privilegiados de acesso ao cluster Concedendo acesso a permissões de proxy de nó confidenciais. Reduz caminhos que podem ignorar controles normais ou escalonar o acesso aos recursos do cluster.
Representação de identidade protegida Representando identidades protegidas do AKS, Kubernetes ou da conta de serviço do sistema. Ajuda a impedir que os chamadores assumam identidades usadas por componentes do sistema confiáveis.
Alterações no controle de segurança gerido pelo AKS Modificando políticas de segurança gerenciadas pelo AKS e controles de admissão. Ajuda a evitar enfraquecer ou desabilitar os controles que protegem os pools de nós do sistema gerenciado.

Operações de API do AKS sem suporte

As seguintes operações de API do AKS não têm suporte:

  • Atualização de um pool de nós do sistema gerenciado.
  • Exclusão de um pool de nós do sistema gerenciado.
  • Interrupção de um cluster com um pool de nós do sistema gerenciado.
  • Listar pools de agentes em um cluster não inclui pools de nós gerenciados do sistema.

Próximas etapas