Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
A partir de 31 de março de 2026, Azure Kubernetes Service (AKS) já não suporta acesso de saída por defeito para máquinas virtuais (VMs). Novos clusters AKS que utilizam a opção de rede virtual gerida por AKS irão colocar sub-redes de cluster em sub-redes privadas por defeito (defaultOutboundAccess = false). Esta configuração não afeta o tráfego de cluster gerido pelo AKS, que utiliza caminhos de saída explicitamente configurados. Pode afetar cenários não suportados, como a implementação de outros recursos na mesma sub-rede. Clusters que usam BYO VNets não são afetados por esta alteração. Nas configurações suportadas, nenhuma ação é necessária. Para mais informações sobre esta descontinuação, consulte o anúncio de descontinuação de Azure Updates. Para se manter informado sobre anúncios e atualizações, siga as Notas de Lançamento do AKS.
Por defeito, o AKS utiliza um Balanceador de Carga Standard para saída. Pode personalizar esta configuração para cenários que proíbem endereços IP públicos ou exigem saltos extra de saída.
Este artigo descreve os tipos de conectividade de saída disponíveis para clusters AKS.
Nota
Agora você pode atualizar o outboundType após a criação do cluster.
Importante
Em clusters não privados, o AKS encaminha e processa o tráfego do servidor API através do tipo de saída do cluster. Para evitar que o AKS processe o tráfego do servidor API como tráfego público, utilize um cluster privado ou uma Integração VNet com Servidor API.
Limitações
- A configuração
outboundTyperequer clusters AKS com umvm-set-typedeVirtualMachineScaleSetse umload-balancer-skudeStandard.
Tipos de saída no AKS
Pode configurar um cluster AKS usando os seguintes tipos de saída: balanceador de carga, gateway NAT, rotas definidas pelo utilizador, noneou block. O tipo de saída afeta apenas o tráfego de saída do seu cluster. Para mais informações, veja conceitos de rede de entrada.
Tipo de saída: Balanceador de Carga
O balanceador de carga é usado para saída através de um IP público atribuído pelo AKS. Um tipo de loadBalancer saída suporta serviços Kubernetes do tipo loadBalancer, que esperam saída do balanceador de carga criado pelo provedor de recursos AKS.
Se loadBalancer estiver definido, o AKS conclui automaticamente a seguinte configuração:
- Um endereço IP público é criado para a saída do cluster.
- O endereço IP público é atribuído ao recurso do balanceador de carga.
- Os pools de back-end para o balanceador de carga são configurados para nós de agente no cluster.
Para obter mais informações, consulte Usando um balanceador de carga padrão no AKS.
Tipo de saída: NAT Gateway
Quando seleciona managedNATGatewayV2 (Pré-visualização), managedNATGateway, ou userAssignedNATGateway para outboundType, o AKS usa o Azure NAT Gateway para saída do cluster.
- Selecione
managedNATGatewayV2oumanagedNATGatewaypara redes virtuais geridas por AKS. O AKS prevê e anexa um gateway NAT StandardV2 paramanagedNATGatewayV2ou um gateway NAT Standard paramanagedNATGateway. O StandardV2 NAT Gateway é recomendado porque é redundante por zona por defeito e oferece maior largura de banda e rendimento. Para mais informações, consulte StandardV2 NAT Gateway. - Selecione
userAssignedNATGatewaypara trazer as suas próprias redes virtuais. Crie um gateway NAT antes de criar o cluster. Tanto os SKUs Standard como StandardV2 NAT Gateway são suportados.
Importante
O tipo de saída managedNATGatewayV2 está atualmente em pré-visualização.
Para usar managedNATGatewayV2, instale a última CLI do Azure e a aks-preview versão 20.0.0b1 da extensão ou posterior, e registre a ManagedNATGatewayV2Preview feature flag. Para instruções de configuração, veja usar NAT gateway com AKS.
Consulte os Termos Suplementares de Utilização para Microsoft Azure Prévias para termos legais que se aplicam a funcionalidades Azure que estão em beta, pré-visualização ou ainda não lançadas em disponibilidade geral.
Para obter mais informações, consulte Utilização do gateway NAT com o AKS.
Tipo de saída: Rotas Definidas pelo Usuário
Nota
O tipo de saída userDefinedRouting representa um cenário avançado de rede que requer uma configuração de rede correta.
Se definires userDefinedRouting, o AKS não configura automaticamente os caminhos de saída. Configuras o caminho de saída.
Deve implementar o cluster AKS numa rede virtual existente com uma sub-rede que configura. Como não está a usar uma arquitetura Balanceador de Carga Standard, deve estabelecer uma saída explícita. Configure uma tabela de rotas com uma 0.0.0.0/0 rota que aponte para um gateway ou dispositivo virtual de rede, e associe a tabela de rotas à sub-rede do cluster.
Para obter mais informações, consulte configurando a saída do cluster por meio do roteamento definido pelo usuário.
Tipo de saída: nenhum
Importante
O none tipo de saída só está disponível com Network Isolated Cluster e exige um planeamento cuidadoso para garantir que o cluster opere conforme o esperado, sem dependências não intencionais de serviços externos. Para clusters totalmente isolados, consulte considerações sobre clusters isolados.
Se definires none, o AKS não configura automaticamente os caminhos de saída. Esta opção é semelhante userDefinedRouting , mas não requer uma rota padrão como parte da validação.
O none tipo de saída suporta tanto redes virtuais de transporte (BYO) como geridas por AKS. Para uma rede virtual BYO, implemente o cluster numa rede virtual existente com uma sub-rede configurada. O AKS não cria um Balanceador de Carga Standard nem outra infraestrutura de saída, por isso configure qualquer caminho de saída necessário através de um firewall, proxy, gateway ou outro componente de rede personalizado.
Tipo de saída: bloco (Pré-visualização)
Importante
O block tipo de saída só está disponível com Network Isolated Cluster num VNet gerido e requer um planeamento cuidadoso para garantir que não existam dependências não intencionais da rede. Num VNet BYO, use o none tipo de saída e configure regras de grupo de segurança de rede (NSG) para bloquear o tráfego de saída. Para clusters totalmente isolados, consulte considerações sobre clusters isolados.
Para usar block, instale a versão 2.71.0 do CLI do Azure ou posterior e a aks-preview versão 9.0.0b2 da extensão CLI do Azure ou posterior. Para instruções de configuração, veja criar um cluster isolado em rede.
Se definires block, o AKS configura regras de rede para bloquear o tráfego de saída do cluster. Esta opção é útil para ambientes altamente seguros onde a conectividade de saída deve ser restrita.
Ao utilizar block:
- O AKS garante que nenhum tráfego público da Internet possa sair do cluster através das regras do grupo de segurança de rede (NSG). O tráfego de VNet não é afetado.
- Você deve permitir explicitamente qualquer tráfego de saída necessário por meio de configurações de rede extras.
A block opção proporciona isolamento de rede, mas requer um planeamento cuidadoso para evitar perturbações de cargas de trabalho ou dependências.
Atualização outboundType após a criação do cluster
A alteração do tipo de saída após a criação do cluster implanta ou remove recursos conforme necessário para colocar o cluster na nova configuração de saída.
As tabelas a seguir mostram os caminhos de migração suportados entre tipos de saída para redes virtuais gerenciadas e BYO. Cada linha mostra se o tipo de saída pode ser migrado para os tipos listados na parte superior. "Suportado" significa que a migração é possível, enquanto "Não suportado" ou "N/A" significa que não é.
Aviso
Migrar o tipo de saída para managedNATGatewayV2, userAssignedNATGateway, ou userDefinedRouting alterar os endereços IP públicos de saída do cluster.
Se ativaste os intervalos de IP autorizados, adiciona o novo intervalo de IP de saída aos intervalos autorizados.
Aviso
Alterar o tipo de saída perturba a conectividade da rede, altera o endereço IP de saída do cluster e causa interrupções nas ligações existentes. Atualize quaisquer regras de firewall que restrinjam o tráfego do cluster para usar o novo endereço IP de saída.
Caminhos de migração suportados para VNet gerido
A tabela seguinte lista os caminhos de migração de tipos de saída suportados para clusters AKS que utilizam redes virtuais geridas por AKS.
| De|Para | loadBalancer |
managedNATGatewayV2 |
managedNATGateway |
none |
block |
|---|---|---|---|---|---|
loadBalancer |
N/A | Suportado | Suportado | Suportado | Suportado |
managedNATGatewayV2 |
Não suportado | N/A | Não suportado | Não suportado | Não suportado |
managedNATGateway |
Não suportado | Suportado | N/A | Suportado | Suportado |
none |
Suportado | Suportado | Suportado | N/A | Suportado |
block |
Suportado | Suportado | Suportado | Suportado | N/A |
Caminhos de migração suportados para BYO VNet
A tabela seguinte lista os caminhos de migração de tipos de saída suportados para clusters AKS que utilizam redes virtuais BYO.
| De|Para | loadBalancer |
userAssignedNATGateway |
userDefinedRouting |
none |
block |
|---|---|---|---|---|---|
loadBalancer |
N/A | Suportado | Suportado | Suportado | Não suportado |
userAssignedNATGateway |
Suportado | N/A | Suportado | Suportado | Não suportado |
userDefinedRouting |
Suportado | Suportado | N/A | Suportado | Não suportado |
none |
Suportado | Suportado | Suportado | N/A | Não suportado |
Atualizar o tipo de saída do cluster com CLI do Azure
Nota
Deve usar a versão 2.56 CLI do Azure ou posterior para migrar tipos de saída estáveis. Os tipos de saída de pré-visualização têm requisitos adicionais de CLI do Azure ou extensão indicados nas suas secções. Use az upgrade para atualizar para a versão mais recente do CLI do Azure.
Atualize a configuração de saída do cluster usando o az aks update comando.
Atualizar o cluster de loadBalancer para managedNATGatewayV2
O comando seguinte atualiza o cluster para usar um gateway NAT StandardV2 gerido e atribui o número especificado de endereços IPv6 de saída geridos.
az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type managedNATGatewayV2 --nat-gateway-managed-outbound-ipv6-count <number of managed outbound ipv6>
Importante
O tipo de saída managedNATGatewayV2 está atualmente em pré-visualização.
Antes de executar o comando update, instale a última CLI do Azure e a aks-preview versão 20.0.0b1 de extensão ou posterior, e registe o ManagedNATGatewayV2Preview flag de funcionalidade. Para instruções de configuração, veja usar NAT gateway com AKS.
Consulte os Termos Suplementares de Utilização para Microsoft Azure Prévias para termos legais que se aplicam a funcionalidades Azure que estão em beta, pré-visualização ou ainda não lançadas em disponibilidade geral. Para obter mais informações, consulte Utilização do gateway NAT com o AKS.
Atualizar o cluster de managedNATGateway para loadBalancer
O comando seguinte atualiza o cluster para usar um balanceador de carga para saída. Escolha uma opção de IP de saída: --load-balancer-managed-outbound-ip-count para IPs públicos geridos por AKS, --load-balancer-outbound-ips para IDs de recursos IP públicos existentes ou --load-balancer-outbound-ip-prefixes para IDs de recursos prefixos de IP públicos existentes.
az aks update --resource-group <resourceGroup> --name <clusterName> \
--outbound-type loadBalancer \
< --load-balancer-managed-outbound-ip-count <number of managed outbound ip> | --load-balancer-outbound-ips <outbound ip ids> | --load-balancer-outbound-ip-prefixes <outbound ip prefix ids> >
Aviso
Não reutilize um endereço IP que já esteja em uso em configurações de saída anteriores.
Atualizar o cluster de managedNATGateway para userDefinedRouting
Antes de executar o comando update, adicione uma 0.0.0.0/0 rota à tabela de rotas associada à sub-rede do cluster e defina o próximo salto para um gateway ou dispositivo virtual de rede. Para os passos completos de configuração, consulte Personalizar a saída do cluster com uma tabela de encaminhamento definida pelo utilizador no Azure Kubernetes Service (AKS).
az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type userDefinedRouting
Atualizar cluster de loadBalancer para userAssignedNATGateway no cenário BYO VNet
Antes de executar o comando update, associe um gateway NAT existente à sub-rede do cluster. Para passos completos de configuração, consulte Criar um gateway NAT gerido ou atribuído pelo utilizador.
az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type userAssignedNATGateway