Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Gäller för: ✔️ AKS Automatic ✔️ AKS Standard
Att skapa och köra program i Azure Kubernetes Service (AKS) kräver förståelse och implementering av några viktiga begrepp, inklusive:
- Funktioner för flera innehavare och schemaläggare.
- Kluster- och poddsäkerhet.
- Affärskontinuitet och haveriberedskap.
AKS-produktgruppen, teknikteamen och fältteamen (inklusive globala svarta bälten (GBB)) bidrog till, skrev och grupperade följande metodtips och konceptuella artiklar. Syftet med dem är att hjälpa klusteroperatörer och utvecklare att bättre förstå begreppen ovan och implementera lämpliga funktioner.
Välj ditt AKS-läge först
AKS stöder två klusterlägen: AKS Automatic och AKS Standard. Välj AKS Automatisk när du vill ha en produktionsklar baslinje med mindre plattformshantering dag 2. Välj AKS Standard när du behöver djupare kontroll över klusterinfrastruktur och konfiguration.
Metodtipsen i den här artikeln gäller för båda lägena. Implementeringsansvaret skiljer sig dock åt efter läge: AKS Automatic tillhandahåller mer förkonfigurerade standardvärden, medan AKS Standard vanligtvis kräver en mer explicit operatörskonfiguration.
| Area | AKS Automatisk | AKS Standard |
|---|---|---|
| Konfiguration av baslinjekluster | Fler förkonfigurerade standardvärden | Mer explicita konfigurationsalternativ |
| Systemnodpooler | Tjänstehanterad modell | operatörshanterad modell |
| Säkerhetsbaslinjekontroller | Flera kontroller är förkonfigurerade i vanliga scenarier | Kontroller aktiveras och underhålls ofta av operatorer |
| Nätverksbaslinje | Förvalda standardinställningar för vanliga mönster | Bredare konfigurationsflexitet |
| Uppgraderingar och åtgärder | Mer hanterat driftsbeteende | Mer operatorstyrt beteende |
| Fokus på bästa praxis | Verifiera, styra och justera standardvärden | Utforma och konfigurera plattformskontroller |
Metodtips för klusteroperator
Om du är klusteroperator kan du samarbeta med programägare och utvecklare för att förstå deras behov. Sedan kan du använda följande metodtips för att konfigurera dina AKS-kluster så att de passar dina behov.
En viktig metod som du bör ta med som en del av programutvecklings- och distributionsprocessen är att komma ihåg att följa vanliga distributions- och testmönster. Att testa programmet före distributionen är ett viktigt steg för att säkerställa dess kvalitet, funktionalitet och kompatibilitet med målmiljön. Det kan hjälpa dig att identifiera och åtgärda eventuella fel, buggar eller problem som kan påverka programmets eller den underliggande infrastrukturens prestanda, säkerhet eller användbarhet.
I AKS Standard implementerar operatörer vanligtvis fler plattformskontroller direkt. I AKS Automatic fokuserar operatörer vanligtvis mer på att validera tjänsthanterade standardvärden, definiera skyddsräcken och justera principer och arbetsbelastningsgränser.
Flera innehavare
Vägledning för flera innehavare gäller för båda lägena. I AKS Automatic kan standardvärden för baslinjekluster minska det inledande installationsarbetet. I AKS Standard konfigurerar plattformsteam vanligtvis mer innehavar- och schemaläggningskontroller explicit.
- Bästa praxis för klusterisolering: Innehåller kärnkomponenter för fleranvändarmiljöer och logisk isolering med namnområden.
- Bästa praxis för grundläggande schemaläggarfunktioner: Inkluderar användning av resurskvoter och budgetar för poddstörningar.
- Bästa praxis för avancerade schemaläggningsfunktioner: Inkluderar användning av taints och tolerations, nodselektorer och affinitet samt affinitet och anti-affinitet mellan poddar.
- Cluster-autentiseringsbegrepp: Inkluderar integrering med Microsoft Entra ID, användning av Kubernetes rollbaserad åtkomstkontroll (Kubernetes RBAC) och användning av Azure RBAC.
- Begrepp för klusterauktorisering: Omfattar integrering med Microsoft Entra ID, användning av Kubernetes rollbaserade åtkomstkontroll (Kubernetes RBAC), användning av Azure RBAC och pod-identiteter.
Säkerhet
Säkerhetsvägledning gäller för båda lägena. AKS Automatic innehåller förkonfigurerade säkerhetsstandarder för många vanliga scenarier, medan AKS Standard vanligtvis kräver explicit aktivering och livscykelägarskap för fler kontroller.
- Metodtips för klustersäkerhet och -uppgraderingar: Omfattar skydd av åtkomst till API-servern, begränsning av containeråtkomst och hantering av uppgraderingar och omstarter av noder.
- Bästa praxis för hantering och säkerhet för containeravbilder: Inkluderar att skydda avbildningen och körningsmiljöerna samt automatiserade byggen vid uppdateringar av basavbilder.
- Metodtips för poddsäkerhet: Omfattar skydd av åtkomst till resurser, begränsning av exponering av autentiseringsuppgifter och användning av poddidentiteter och digitala nyckelvalv.
AKS automatisk säkerhetsbaslinje
AKS Automatic är utformat med en härdad baslinje och förkonfigurerade kontroller för många produktionsscenarier. Använd artiklarna om bästa praxis för säkerhet för att verifiera hållning, hantera undantag och anpassa till företagets principkrav.
Aktuellt beteende för funktionerna och deras omfattning finns i Introduktion till AKS Automatic.
Nätverk och lagring
Metodtips för nätverk och lagring gäller för båda lägena. AKS Automatic tillhandahåller mer åsiktsmässiga standardvärden för vanliga mönster, medan AKS Standard ger bredare konfigurationsflexibilitet och operatörskontroll.
- Metodtips för nätverksanslutning: Innehåller olika nätverksmodeller, användning av brandväggar för inkommande och webbprogram (WAF) och skydd av nod-SSH-åtkomst.
- Metodtips för lagring och säkerhetskopiering: Omfattar att välja lämplig lagringstyp och nodstorlek, dynamiskt etablera volymer och säkerhetskopiering av data.
Köra företagsanpassade tillämpningar
Tillförlitlighets- och återställningsmetoder gäller för båda lägena. AKS Automatic kan förenkla baslinjeåtgärder, medan AKS Standard ger bättre designtidskontroll för specialiserade arkitekturer.
- Bästa praxis för affärskontinuitet och haveriåterställning: Inkluderar användning av regionpar, flera kluster med Azure Traffic Manager och georeplikering av containeravbilder.
Metodtips för utvecklare
Om du är utvecklare eller programägare kan du förenkla utvecklingsupplevelsen och definiera nödvändiga funktioner för programprestanda.
Utvecklarvägledning gäller för båda lägena. I AKS Automatic kan team vanligtvis gå snabbare med förkonfigurerade klustergrunder. I AKS Standard bör utvecklare anpassa antaganden till konfigurationsalternativ för plattformsteamkluster.
- Metodtips för programutvecklare för att hantera resurser: Omfattar att definiera poddresursbegäranden och begränsningar, konfigurera utvecklingsverktyg och söka efter programproblem.
- Metodtips för poddsäkerhet: Omfattar skydd av åtkomst till resurser, begränsning av exponering av autentiseringsuppgifter och användning av poddidentiteter och digitala nyckelvalv.
- Metodtips för distribution och klustertillförlitlighet: Innehåller metodtips för distribution, kluster och nodpool.
Kubernetes- och AKS-begrepp
Följande konceptuella artiklar beskriver några av de grundläggande funktionerna och komponenterna för kluster i AKS:
- Kubernetes kärnbegrepp
- Åtkomst och identitet
- Säkerhetsbegrepp
- Nätverksbegrepp
- Lagringsalternativ
- Skalningsalternativ
Relaterat innehåll
Vägledning om hur du utformar en implementering i företagsskala av AKS finns i Planera din AKS-design.
Information om hur du väljer rätt klusterläge för din arbetsbelastning och driftsmodell finns i AKS Automatisk och AKS Standard-funktionsjämförelse.
Mer information om AKS finns i följande dokumentation: