Distribuera och hantera klustertillägg för Azure Kubernetes Service (AKS)

Klustertillägg ger en Azure Resource Manager driven upplevelse för installation och livscykelhantering av tjänster som Azure Machine Learning eller Kubernetes-program i ett AKS-kluster. Den här funktionen gör det möjligt att:

  • Azure Resource Manager-baserad distribution av tillägg, inklusive distributioner i stor skala i AKS-kluster.
  • Livscykelhantering av tillägget (uppdatera, ta bort) från Azure Resource Manager.

Kategorier av klustertillägg

Det finns två kategorier av klustertillägg, Core och Standard som kan distribueras till AKS-kluster.

Kärntillägg

Kärntillägg i Kubernetes har bredare tillgänglighet i regioner, en mer integrerad AKS-upplevelse och anpassning av lanseringar till AKS-versionutgåvor. Azure Backup och Azure Övervakning för containrar är kärntillägg.

Naturlig AKS-upplevelse

Kärntillägg kan hanteras med hjälp av az aks CLI-kommandot.

az aks extension create \
  --name <core extension name> \
  --extension-type <type> \
  --cluster-name <name> \
  --resource-group <group>

Mer information om kommandona finns i az aks.

Utgivningspolicy

Mindre och större uppgraderingar av kärntillägg sker tillsammans med uppdateringar av mindre och större versioner av AKS för att undvika icke-bakåtkompatibla ändringar och ge bättre tillförlitlighet.

Tilläggsmodul till kärntilläggsmigrering

Azure Monitor tjänster, inklusive Container Insights, Managed Prometheus och Application Insights övergår till en klustertilläggsbaserad serverdelsmodell. Den här ändringen uppdaterar AKS-övervakningstillägg till en tilläggsbaserad hanteringsmodell , utan att funktionaliteten eller användarupplevelsen ändras.

  • Den här serverdelsmigreringen är icke-avbrottsfri och ändrar inte användarupplevelsen eller kräver kundåtgärder.

  • Arbetsbelastningar, datainsamling eller övervakningsfunktioner påverkas inte.

  • Azure CLI, Azure portalen och alla klientupplevelser fortsätter att fungera som förväntat.

Kommentar

Mer information finns i felsökningsdokumentationen .

Standardtilläggsfunktioner

Information om de andra klustertilläggen finns i tabellen i Aktuellt tillgängliga tillägg och Kubernetes-appar som distribueras via Azure Marketplace är av standardtilläggstyp.

Standardtillägg kan hanteras med hjälp av CLI-kommandot az k8s-extension . Mer information finns i Distribuera och hantera klustertillägg med hjälp av Azure CLI.

az k8s-extension create \
  --name <standard extension name> \
  --extension-type <extension-type> \
  --scope cluster \
  --cluster-name <clusterName> \
  --resource-group <resourceGroupName> \
  --cluster-type managedClusters

Krav för klustertillägg

Klustertilläggsplattformen stöds i alla regioner där AKS distribueras. Även om plattformen är tillgänglig i alla regioner kontrollerar du regionens tillgänglighet för enskilda tillägg.

Viktigt!

Se till att ditt AKS-kluster skapas med en hanterad identitet eftersom klustertillägg inte fungerar med tjänsthuvudnamnsbaserade kluster.

För nya kluster som skapats med az aks createkonfigureras den hanterade identiteten som standard. För befintliga serviceprincipalsbaserade kluster som behöver övergå till hanterad identitet kan du aktivera det genom att köra az aks update med --enable-managed-identity flaggan. Mer information finns i Använda hanterad identitet.

Kommentar

Om du har aktiverat Microsoft Entra pod-hanterad identitet i AKS-klustret eller funderar på att implementera det, rekommenderar vi att du först granskar Översikt över Workload-identitet för att förstå våra rekommendationer och alternativ för att konfigurera ditt kluster att använda en Microsoft Entra Workload-ID (förhandsversion). Den här autentiseringsmetoden ersätter pod-hanterad identitet (förhandsversion), som integreras med Kubernetes interna funktioner för att federera med valfri extern identitetsleverantör. Den open-source Microsoft Entra poddhanterade identiteten (förhandsversion) i Azure Kubernetes Service blev inaktuell från och med den 24 oktober 2022.

För närvarande tillgängliga tillägg

Tilläggsstöd för säkerhets-, identitets-, nätverks- och distributionsberedskapsfunktioner varierar beroende på tillägg. Följande tabell innehåller aktuell supportstatus för varje funktion. Använd det för att avgöra om ett tillägg uppfyller organisationens drifts- och styrningskrav.

  • Federal Information Processing Standard (FIPS) 140-3 är en amerikansk myndighetsstandard som definierar minimikrav för kryptografiska moduler i produkter och system för informationsteknik.
  • Arbetsbelastningsidentitet är viktigt för säker identitetshantering och IMDS-begränsning för att skydda mot stöld av autentiseringsuppgifter.
  • Private Link är viktigt för nätverksisolering, förhindrar obehörig åtkomst och tillåter tillägg att fungera i nätverksisolerade AKS-kluster.
  • Driftsättningsskydd upprätthåller bästa praxis på ett Azure Kubernetes Service-kluster.
  • Pod Security Standards (PSS) definierar tre olika principer för att i stort sett täcka säkerhetsspektrumet. PSS-Baseline tillhandahåller en minimalt restriktiv princip som förhindrar kända behörighetseskaleringar.

Legenda

Symbol Meaning
Understödd
Stöds inte
N/R Krävs inte

Kapacitetsmatris för tillägg

Tillägg beskrivning PSS – baslinje FIPS (Federala informationsbehandlingsstandarder) Driftsäkerhetsåtgärder Arbetsbelastningsidentitet Private Link
Azure App Configuration Centraliserad hantering av programinställningar och funktionsflaggor.
Azure Machine Learning Träna, distribuera och hantera maskininlärningsarbetsbelastningar i AKS.
Dapr Händelsedriven programkörning för moln- och gränsarbetsbelastningar.
Azure Backup för AKS Säkerhetskopierings- och återställningsskydd för beständiga volymer. (Core Extension)
Flux (GitOps) GitOps-baserad konfigurations- och programdistributionshantering.
Azure Container Storage Beständig lagring för AKS-arbetsbelastningar. N/R
Tjänstanslutning Förenklar säker anslutning mellan AKS-arbetsbelastningar och Azure tjänster. N/R
Azure Monitor – Container Insights Logginsamling och övervakning för AKS-kluster och -containrar. (Core Extension)
Azure Monitor – Prometheus Prometheus-kompatibel måttsamling för AKS. (Core Extension) N/R
Azure Monitor – Appövervakning Övervakning av programprestanda och telemetrisamling. (Core Extension)
Argo CD GitOps-baserad kontinuerlig leverans för Kubernetes-program.

Du kan också välja och distribuera Kubernetes-program som är tillgängliga via Marketplace.

Kommentar

Klustertillägg tillhandahåller en plattform för att olika tillägg ska installeras och hanteras i ett AKS-kluster. Om du har problem med att använda något av dessa tillägg öppnar du ett supportärende med respektive tjänst.

Kommentar

Alla funktioner är inte relevanta för varje tillägg. Tillägg som har markerats som Inte obligatoriska fortsätter att följa tillämpliga AKS-säkerhetskrav. Statusen anger helt enkelt att funktionen inte behövs för tilläggets avsedda funktioner.

Nästa steg