適用於: ✔️ AKS 自動化 ✔️ AKS 標準
若要在 Azure Kubernetes Service (AKS) 中成功建置和執行應用程式,需要了解並實作一些重要概念,包括:
- 多租用戶與排程器功能。
- 叢集和 Pod 安全性。
- 商務持續性和災害復原。
AKS 產品小組、工程團隊與現場團隊 (包括全球黑帶 (GBB))共同貢獻、撰寫並整理了以下的最佳做法與概念性文章。 其目的是協助叢集操作員和開發人員進一步了解上述概念,並實作適當功能。
先選擇你的 AKS 模式
AKS 支援兩種叢集模式: AKS 自動模式 與 AKS 標準模式。 若想要具備生產就緒基準且減少第 2 天平台管理工作,請選擇 AKS Automatic。 當你需要更深入的叢集基礎設施與配置控制時,選擇 AKS 標準。
本文中的最佳實務適用於兩種模式。 然而,實作責任因模式而異:AKS 自動提供更多預設值,而 AKS Standard 通常要求更明確的操作員設定。
| Area | AKS 自動化系统 | AKS 標準 |
|---|---|---|
| 基線叢集設置 | 更多預設值 | 更明確的設定選擇 |
| 系統節點集區 | 服務管理模型 | 由操作員管理的模型 |
| 安全基線控制 | 在常見情境下,有幾個控制裝置是預先設定的 | 控制系統通常由操作員啟用並維護 |
| 網路基線 | 常見模式的預設設計(帶有明確立場) | 更廣泛的配置彈性 |
| 升級與營運 | 更受控的營運行為 | 更多由操作員主導的行為 |
| 聚焦最佳實務 | 驗證、治理並調整預設值 | 設計與配置平台控制 |
叢集操作員最佳做法
如果您是叢集操作員,請與應用程式擁有者和開發人員合作,以了解其需求。 您接著可以使用下列最佳做法來設定 AKS 叢集,以滿足您的需求。
在應用程式開發和部署程序中應包含的重要做法是記得遵循常用的部署和測試模式。 在部署之前測試應用程式是確保其品質、功能和目標環境相容性的重要步驟。 這可協助您識別並修正可能會影響應用程式或基礎結構效能、安全性或可用性的任何錯誤、Bug 或問題。
在 AKS 標準中,操作員通常直接實作更多平台控制。 在 AKS Automatic 中,操作員通常更專注於驗證服務管理的預設值、定義防護欄,以及調整政策與工作負載邊界。
多租用戶
多租戶指引適用於兩種模式。 在 AKS Automatic 中,基線叢集預設值可以減少初期設定工作。 在 AKS 標準中,平台團隊通常會明確配置更多租用與排程控制。
- 叢集隔離的最佳實務:包含多租戶核心元件及帶有命名空間的邏輯隔離。
- 基本排程功能的最佳做法:包括使用資源配額和 Pod 中斷預算。
- 進階排程器功能的最佳實務:包括使用污點與容忍、節點選擇器與親和性,以及 Pod 間親和性與反親和性。
- 叢集驗證概念:包含與 Microsoft Entra ID 的整合、使用 Kubernetes 角色型存取控制(Kubernetes RBAC),以及使用 Azure RBAC。
- 叢集授權概念:包含與Microsoft Entra ID整合、使用 Kubernetes 角色基礎存取控制(Kubernetes RBAC)、Azure RBAC 及 pod 身份。
安全性
安全指引適用於兩種模式。 AKS Automatic 內含適用於許多常見情境的預先設定安全性預設值,而 AKS Standard 則通常需要明確啟用,並負責更多控制項的生命週期管理。
- 叢集安全與升級的最佳實務:包括保護 API 伺服器存取權、限制容器存取,以及管理升級與節點重啟。
- 容器映像管理與安全的最佳實務:包括保護映像與執行時的安全,以及基於基礎映像更新的自動化建置。
- Pod 安全的最佳實務:包括保護資源存取權、限制憑證外洩,以及使用 Pod 身份與數位金鑰庫。
AKS 自動安全性基準
AKS 自動設計採用強化基線及預設控制,適用於多種生產場景。 利用安全最佳實務文章驗證態勢、管理例外,並與企業政策要求保持一致。
關於目前的功能行為與範圍,請參見 《AKS 自動導論》。
網路和儲存體
網路與儲存的最佳實務適用於兩種模式。 AKS Automatic 針對常見模式提供較明確的預設設定,而 AKS Standard 則提供更廣泛的設定彈性與操作人員控制權。
- 網路連接最佳實務:涵蓋不同網路模型、使用入口與網頁應用防火牆(WAF),以及保護節點 SSH 存取。
- 儲存與備份的最佳實務:包括選擇合適的儲存類型與節點大小、動態配置磁碟區,以及資料備份。
執行符合企業需求的工作負載
可靠性與回收措施適用於兩種模式。 AKS Automatic 可簡化基線操作,而 AKS Standard 則提供更廣泛的設計時控制,適用於專門架構。
- 業務持續性與災害復原的最佳做法:包括使用區域配對、搭配 Azure 流量管理員 的多個叢集,以及容器映像的異地複寫。
開發人員最佳做法
如果您是開發人員或應用程式擁有者,您可以簡化開發經驗,並定義必要的應用程式效能功能。
開發者指導適用於兩種模式。 在 AKS Automate 中,團隊通常能透過預先設定的叢集基礎更快行動。 在 AKS 標準中,開發者應將假設與平台團隊叢集配置選擇相一致。
- 應用程式開發者管理資源的最佳實務:包括定義 Pod 資源請求與限制、設定開發工具,以及檢查應用程式問題。
- Pod 安全的最佳實務:包括保護資源存取權、限制憑證外洩,以及使用 Pod 身份與數位金鑰庫。
- 部署與叢集可靠性的最佳實務:包含部署、叢集及節點池層級的最佳實務。
Kubernetes 和 AKS 概念
下列概念性文章說明 AKS 中叢集的一些基本功能和元件:
相關內容
如需設計 AKS 企業級實作的指導,請參閱規劃 AKS 設計。
要選擇適合您工作負載與作業模式的叢集模式,請參閱 AKS 自動與 AKS Standard 功能比較。
欲了解更多AKS相關資訊,請參閱以下文件: