Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Klustertillägg ger en Azure Resource Manager driven upplevelse för installation och livscykelhantering av tjänster som Azure Machine Learning eller Kubernetes-program i ett AKS-kluster. Den här funktionen gör det möjligt att:
- Azure Resource Manager-baserad distribution av tillägg, inklusive distributioner i stor skala i AKS-kluster.
- Livscykelhantering av tillägget (uppdatera, ta bort) från Azure Resource Manager.
Kategorier av klustertillägg
Det finns två kategorier av klustertillägg, Core och Standard som kan distribueras till AKS-kluster.
Kärntillägg
Kärntillägg i Kubernetes har bredare tillgänglighet i regioner, en mer integrerad AKS-upplevelse och anpassning av lanseringar till AKS-versionutgåvor. Azure Backup och Azure Övervakning för containrar är kärntillägg.
Naturlig AKS-upplevelse
Kärntillägg kan hanteras med hjälp av az aks CLI-kommandot.
az aks extension create \
--name <core extension name> \
--extension-type <type> \
--cluster-name <name> \
--resource-group <group>
Mer information om kommandona finns i az aks.
Utgivningspolicy
Mindre och större uppgraderingar av kärntillägg sker tillsammans med uppdateringar av mindre och större versioner av AKS för att undvika icke-bakåtkompatibla ändringar och ge bättre tillförlitlighet.
Tilläggsmodul till kärntilläggsmigrering
Azure Monitor tjänster, inklusive Container Insights, Managed Prometheus och Application Insights övergår till en klustertilläggsbaserad serverdelsmodell. Den här ändringen uppdaterar AKS-övervakningstillägg till en tilläggsbaserad hanteringsmodell , utan att funktionaliteten eller användarupplevelsen ändras.
Den här serverdelsmigreringen är icke-avbrottsfri och ändrar inte användarupplevelsen eller kräver kundåtgärder.
Arbetsbelastningar, datainsamling eller övervakningsfunktioner påverkas inte.
Azure CLI, Azure portalen och alla klientupplevelser fortsätter att fungera som förväntat.
Kommentar
- Azure principbegränsningar: Anpassade Azure principer som blockerar skapande eller uppdateringar av resurstypen klustertillägg måste uppdateras eller undantas.
- Azure-resurslås: Azure-resurslås kan förhindra hantering av resurstypen för klustertillägg.
Mer information finns i felsökningsdokumentationen .
Standardtilläggsfunktioner
Information om de andra klustertilläggen finns i tabellen i Aktuellt tillgängliga tillägg och Kubernetes-appar som distribueras via Azure Marketplace är av standardtilläggstyp.
Standardtillägg kan hanteras med hjälp av CLI-kommandot az k8s-extension . Mer information finns i Distribuera och hantera klustertillägg med hjälp av Azure CLI.
az k8s-extension create \
--name <standard extension name> \
--extension-type <extension-type> \
--scope cluster \
--cluster-name <clusterName> \
--resource-group <resourceGroupName> \
--cluster-type managedClusters
Krav för klustertillägg
Klustertilläggsplattformen stöds i alla regioner där AKS distribueras. Även om plattformen är tillgänglig i alla regioner kontrollerar du regionens tillgänglighet för enskilda tillägg.
Viktigt!
Se till att ditt AKS-kluster skapas med en hanterad identitet eftersom klustertillägg inte fungerar med tjänsthuvudnamnsbaserade kluster.
För nya kluster som skapats med az aks createkonfigureras den hanterade identiteten som standard. För befintliga serviceprincipalsbaserade kluster som behöver övergå till hanterad identitet kan du aktivera det genom att köra az aks update med --enable-managed-identity flaggan. Mer information finns i Använda hanterad identitet.
Kommentar
Om du har aktiverat Microsoft Entra pod-hanterad identitet i AKS-klustret eller funderar på att implementera det, rekommenderar vi att du först granskar Översikt över Workload-identitet för att förstå våra rekommendationer och alternativ för att konfigurera ditt kluster att använda en Microsoft Entra Workload-ID (förhandsversion). Den här autentiseringsmetoden ersätter pod-hanterad identitet (förhandsversion), som integreras med Kubernetes interna funktioner för att federera med valfri extern identitetsleverantör. Den open-source Microsoft Entra poddhanterade identiteten (förhandsversion) i Azure Kubernetes Service blev inaktuell från och med den 24 oktober 2022.
För närvarande tillgängliga tillägg
Tilläggsstöd för säkerhets-, identitets-, nätverks- och distributionsberedskapsfunktioner varierar beroende på tillägg. Följande tabell innehåller aktuell supportstatus för varje funktion. Använd det för att avgöra om ett tillägg uppfyller organisationens drifts- och styrningskrav.
- Federal Information Processing Standard (FIPS) 140-3 är en amerikansk myndighetsstandard som definierar minimikrav för kryptografiska moduler i produkter och system för informationsteknik.
- Arbetsbelastningsidentitet är viktigt för säker identitetshantering och IMDS-begränsning för att skydda mot stöld av autentiseringsuppgifter.
- Private Link är viktigt för nätverksisolering, förhindrar obehörig åtkomst och tillåter tillägg att fungera i nätverksisolerade AKS-kluster.
- Driftsättningsskydd upprätthåller bästa praxis på ett Azure Kubernetes Service-kluster.
- Pod Security Standards (PSS) definierar tre olika principer för att i stort sett täcka säkerhetsspektrumet. PSS-Baseline tillhandahåller en minimalt restriktiv princip som förhindrar kända behörighetseskaleringar.
Legenda
| Symbol | Meaning |
|---|---|
| ✅ | Understödd |
| ❌ | Stöds inte |
| N/R | Krävs inte |
Kapacitetsmatris för tillägg
| Tillägg | beskrivning | PSS – baslinje | FIPS (Federala informationsbehandlingsstandarder) | Driftsäkerhetsåtgärder | Arbetsbelastningsidentitet | Private Link |
|---|---|---|---|---|---|---|
| Azure App Configuration | Centraliserad hantering av programinställningar och funktionsflaggor. | ✅ | ❌ | ✅ | ✅ | ✅ |
| Azure Machine Learning | Träna, distribuera och hantera maskininlärningsarbetsbelastningar i AKS. | ❌ | ❌ | ❌ | ❌ | ✅ |
| Dapr | Händelsedriven programkörning för moln- och gränsarbetsbelastningar. | ✅ | ❌ | ❌ | ✅ | ✅ |
| Azure Backup för AKS | Säkerhetskopierings- och återställningsskydd för beständiga volymer. (Core Extension) | ✅ | ❌ | ✅ | ✅ | ✅ |
| Flux (GitOps) | GitOps-baserad konfigurations- och programdistributionshantering. | ✅ | ❌ | ✅ | ❌ | ✅ |
| Azure Container Storage | Beständig lagring för AKS-arbetsbelastningar. | ✅ | ❌ | ✅ | N/R | ❌ |
| Tjänstanslutning | Förenklar säker anslutning mellan AKS-arbetsbelastningar och Azure tjänster. | ✅ | ❌ | ✅ | ✅ | N/R |
| Azure Monitor – Container Insights | Logginsamling och övervakning för AKS-kluster och -containrar. (Core Extension) | ❌ | ❌ | ❌ | ❌ | ✅ |
| Azure Monitor – Prometheus | Prometheus-kompatibel måttsamling för AKS. (Core Extension) | ✅ | ❌ | ✅ | N/R | ✅ |
| Azure Monitor – Appövervakning | Övervakning av programprestanda och telemetrisamling. (Core Extension) | ❌ | ❌ | ❌ | ❌ | ❌ |
| Argo CD | GitOps-baserad kontinuerlig leverans för Kubernetes-program. | ✅ | ❌ | ✅ | ✅ | ❌ |
Du kan också välja och distribuera Kubernetes-program som är tillgängliga via Marketplace.
Kommentar
Klustertillägg tillhandahåller en plattform för att olika tillägg ska installeras och hanteras i ett AKS-kluster. Om du har problem med att använda något av dessa tillägg öppnar du ett supportärende med respektive tjänst.
Kommentar
Alla funktioner är inte relevanta för varje tillägg. Tillägg som har markerats som Inte obligatoriska fortsätter att följa tillämpliga AKS-säkerhetskrav. Statusen anger helt enkelt att funktionen inte behövs för tilläggets avsedda funktioner.
Nästa steg
- Lär dig hur du distribuera klustertillägg med hjälp av Azure CLI.
- Läs mer om klustertillägg.