Översikt över Azure Kubernetes Service (AKS) automatiska kluster med hanterade systemnodpooler

Den här översikten förklarar funktionen för hanterade systemnodpooler, som som standard är aktiverad på nya AKS-automatiska kluster och endast tillgänglig i AKS Automatic. Med hanterade systemnodpooler kan du fokusera på dina program medan AKS hanterar den underliggande infrastrukturen, inklusive systemnodpooler, för att optimera prestanda och tillförlitlighet.

Information om hur du skapar ett AKS-automatiskt kluster med hanterade systemnodpooler finns i snabbstarten Quickstart: Skapa ett Azure Kubernetes Service (AKS) automatiskt kluster.

Viktiga funktioner och fördelar

Med funktionen för hanterade systemnodpooler kan du fokusera på dina program medan AKS Automatic säkerställer att den underliggande infrastrukturen är optimerad för prestanda och tillförlitlighet. Viktiga funktioner och fördelar är:

  • Inga driftkostnader: AKS etablerar, uppgraderar och skalar systemnodpoolerna automatiskt, vilket eliminerar behovet av manuella åtgärder.
  • Förenklat klusterskapande: Du behöver inte spåra eller allokera beräkningskvoter för systemnodpooler eftersom AKS hanterar kvoter åt dig.
  • Kostnadseffektivitet: Virtuella datorer som körs på systemnodpooler debiteras inte för kundprenumerationer, vilket gör att du kan optimera kostnaderna samtidigt som höga prestanda bibehålls.
  • Förbättrad prestanda: Isolera systemarbetsbelastningar från kundprogram förbättrar tillförlitligheten och säkerställer konsekventa prestanda som backas upp av serviceavtal (SLA).
  • Hanterad systemnodpool som standard: Nya automatiska kluster som skapas aktiverar som standard den hanterade systemnodpoolen. Om du har ett befintligt automatiskt kluster utan hanterade systemnodpooler bör du återskapa klustret och migrera arbetsbelastningarna.
  • Autoskalning och nodreparation: Autoskalning av kluster är aktiverat för systemnoder i den hanterade systemnodpoolen. Automatisk reparation av noder är aktiverad för systemnoder i den hanterade systemnodpoolen.

Viktigt!

Från och med AKS 1.36 aktiverar nya AKS Automatic-kluster som standard Kubernetes Gateway API via tillägget för programroutning i stället för Managed NGINX ingress via tillägget för programroutning på grund av den upstreama avvecklingen av Ingress NGINX.

Befintliga automatiska kluster påverkas inte men bör påbörja migreringen till Kubernetes Gateway-API:et via tillägget för programdirigering.

Limitations

Följande begränsningar gäller för AKS automatiska kluster:

  • AKS Automatic är allmänt tillgängligt i följande regioner: australiaeast, austriaeast, belgiumcentral, brazilsouth, canadacentral, centralindia, centralus, chilecentral, denmarkeast, eastasia, eastus, eastus2, francecentral, germanywestcentral, indonesiacentral, israelcentral, italynorth, japaneast, japanwest, koreacentral, malaysiawest, mexicocentral, newzealandnorth, northeurope, norwayeast, polandcentral, southafricanorth, southcentralus, southeastasia, spaincentral, swedencentral, switzerlandnorth, uaenorth, uksouth, westeurope, westus2, westus3.
    • Nya AUTOMATISKA AKS-kluster aktiverar som standard hanterade systemnodpooler och LocalDNS. Du kan inte skapa AKS Automatic-kluster utan hanterade systemnodpooler i någon region.
  • Det automatiska AKS-klustret har nodnedlåsning av resursgrupper förkonfigurerat, vilket inte tillåter ändringar i resursgruppen MC_, vilket förhindrar virtuella nätverkslänkar i standardzonen Private DNS. För scenarier mellan virtuella nätverk eller anpassade DNS-scenarier använder du anpassat nätverk och privat DNS genom att följa Skapa ett privat Azure Kubernetes Service (AKS) Automatiskt kluster i ett anpassat virtuellt nätverk.
  • Azure CLI version 2.86.0 eller senare krävs. Kör kommandot för att hitta versionen az --version . Om du behöver installera eller uppgradera, se Installera Azure CLI.
  • Följande tillägg stöds inte:
  • Windows-noder stöds inte.
  • Migrering från AKS-bas-SKU till automatisk SKU stöds inte.
  • Migreringar mellan AKS-automatiska kluster utan hanterade systemnodpooler och AKS Automatiska kluster med hanterade systemnodpooler stöds inte.

Komponenter i hanterade systemnodpooler

I följande tabell beskrivs de komponenter som hanteras av AKS i hanterade systemnodpooler. AKS hanterar skapande, uppgradering och skalning av systemnoderna där dessa komponenter körs.

Komponent Namespace Deployment
Arbetsbelastningsidentitet kube-system azure-wi-webhook-controller-manager
CoreDNS kube-system coredns, coredns-autoscaler
Eraser kube-system eraser-controller-manager
Kubernetes Händelsedriven autoskaleringslösning (KEDA) kube-system keda-admission-webhooks, keda-operatorkeda-operator-metrics-apiserver
Konnektivitet kube-system konnectivity-agent, konnectivity-agent-autoscaler
Metrics-server kube-system metrics-server
Vertikal podd-autoskalning (VPA) kube-system vpa-admission-controller, vpa-recommendervpa-updater

Andra tillägg och tilläggsprogram körs på en aks-system-surge-nod, med skalning som hanteras av automatisk nodedistribution (NAP). DaemonSets kan köras på både hanterade systemnodpooler och noder i din prenumeration, inklusive aks-system-surge noderna.

Säkerhetsbegränsningar för hanterade systemnodpooler

Eftersom AKS hanterar systemnodpoolen åt dig tillämpar AKS flera lager av säkerhetsbegränsningar genom inbyggda principer, säkerhetsstandarder för baslinjepoddar och principer för antagningstid. Dessa begränsningar hjälper till att skydda hanterade systemkomponenter och bevara gränsen mellan kundarbetsbelastningar och AKS-hanterad infrastruktur.

Begränsning Vad AKS förhindrar Varför det spelar roll
Ändringar i hanterade systemresurser Skapa, uppdatera eller ta bort resurser i AKS-hanterade systemnamnområden. Hjälper till att skydda AKS-hanterade komponenter från kundinitierade ändringar.
Interaktiv åtkomst till systempoddar Använda poddar exec, attach eller port-forward mot AKS-hanterade systempoddar. Hjälper till att förhindra direkt åtkomst till systemarbetsbelastningar som körs på hanterade systemnodpooler.
Ändringar i den hanterade systemnoden Ändra hanterade systemnoder eller märka vanliga noder som hanterade systemnoder. Hjälper till att upprätthålla gränsen mellan kundhanterade noder och AKS-hanterade systemnoder.
Arbetsbelastningsplacering på hanterade systemnoder Schemalägga eller köra kundarbetslaster på AKS-hanterade systemnoder, inklusive arbetslaster med reserverade tåligheter, omfattande maskeringstoleranser eller anpassade schemaläggare. Hjälper till att förhindra att kundarbetsbelastningar körs på dedikerade systemnoder.
Åtkomstsökvägar för privilegierat kluster Bevilja åtkomst till behörigheter för känslig nodproxy. Minskar sökvägar som kan kringgå normala kontroller eller eskalera åtkomsten till klusterresurser.
Skyddad identitetsförklädnad Personifiera skyddade AKS-, Kubernetes- eller systemtjänstkontoidentiteter. Hjälper till att förhindra att anropare antar identiteter som används av betrodda systemkomponenter.
Ändringar i AKS-hanterad säkerhetskontroll Ändra AKS-hanterade säkerhetsprinciper och antagningskontroller. Hjälper till att förhindra att kontrollerna som skyddar hanterade systemnodpooler försvagas eller inaktiveras.

AKS API-åtgärder som inte stöds

Följande AKS API-åtgärder stöds inte:

  • Uppgradera en hanterad systemnodspool.
  • Ta bort en hanterad systemnodpool.
  • Stänga av ett kluster med en hanterad systemnodspool.
  • En lista över agentpooler i ett kluster innehåller inte hanterade systemnodpooler.

Nästa steg