叢集擴充套件提供以 Azure Resource Manager 驅動的體驗,用於 Azure Machine Learning 或 Kubernetes 應用程式在 AKS 叢集上的安裝與生命週期管理。 此功能可啟用:
- 基於 Azure Resource Manager 的擴充部署,包括跨 AKS 叢集的大規模部署。
- 從 Azure Resource Manager 管理擴充功能的生命週期(包括更新和刪除)。
叢集延伸模組的類別
叢集延伸模組有兩類: 核心 和 標準 ,可部署至 AKS 叢集。
核心擴展
核心 Kubernetes 擴充功能具有更廣泛的區域可用性、更整合的 AKS 體驗,以及與 AKS 版本的發行一致性。 Azure 備份 和 Azure Monitoring for Containers 是核心擴充。
AKS 原生體驗
可以使用 az aks CLI 命令管理核心擴展。
az aks extension create \
--name <core extension name> \
--extension-type <type> \
--cluster-name <name> \
--resource-group <group>
如需命令的詳細資訊,請參閱 az aks。
發行政策
核心延伸模組的次要和主要升級會與 AKS 次要和主要版本更新一起發生,以避免引進重大變更並提供更好的可靠性。
從附加元件移轉至核心擴充功能
Azure 監視器服務,包括Container Insights、Managed Prometheus,以及Application Insights,正逐步轉型為基於叢集擴充的後端模式。 此變更將 AKS 監控 附加元件 更新為基於擴充功能的管理模型,功能或使用者體驗則未改變。
這種後端遷移不具破壞性,不會改變使用者體驗,也不需要客戶採取行動。
這對工作負載、資料收集或監控功能沒有影響。
Azure CLI、Azure 入口網站及所有客戶體驗都能正常運作。
附註
請參考 故障排除 文件以獲得減緩細節。
標準擴充套件
關於其他叢集擴充的資訊,請參閱
可以使用 az k8s-extension CLI 命令來管理標準延伸套件。 欲了解更多資訊,請參閱 使用 Azure CLI 部署與管理叢集擴充。
az k8s-extension create \
--name <standard extension name> \
--extension-type <extension-type> \
--scope cluster \
--cluster-name <clusterName> \
--resource-group <resourceGroupName> \
--cluster-type managedClusters
叢集擴充功能需求
叢集擴充平台在所有部署 AKS 的地區均獲得支援。 雖然該平台在所有區域都可用,但請檢查各個擴充功能的區域可用性。
重要事項
請確定您的 AKS 叢集是使用受控識別建立的,因為叢集延伸模組不適用於服務主體型叢集。
針對使用 az aks create 建立的新叢集,預設會設定受控識別。 對於需要切換至受控識別的現有服務主體型叢集,可以執行 az aks update (具有 --enable-managed-identity 旗標) 來啟用。 如需詳細資訊,請參閱使用受控識別。
附註
如果您已在 AKS 叢集啟用 Microsoft Entra Pod-managed identity,或正在考慮實作,建議您先檢視 工作負載身份概覽,以了解我們的建議及設定叢集以使用Microsoft Entra 工作負載 ID(預覽版)的選項。 這個驗證方法會取代 Pod 受控身分識別 (預覽版),該身分識別與 Kubernetes 本機功能整合,可與任何外部身分識別提供者建立聯合。 Azure Kubernetes Service 中的開源 Microsoft Entra Pod 管理身份(預覽版)已於 2022 年 10 月 24 日被淘汰。
目前可用的擴充功能
對安全、身份、網路及部署準備能力的擴充支援會因擴展而異。 下表提供各項能力目前的支援狀態。 利用它來判斷擴展是否符合貴組織的營運與治理需求。
- 聯邦資訊處理標準(FIPS)140-3 是美國政府的一項標準,定義了資訊科技產品與系統中密碼模組的最低安全要求。
- 工作負載身份對於 安全身份管理及 IMDS 限制至關重要,以防止憑證盜用。
- Private Link 對於網路隔離至關重要,防止未經授權存取,並允許擴充功能在網路隔離 AKS 叢集中運作。
- 部署保障措施會強制執行 Azure Kubernetes Service (AKS) 叢集的最佳實踐。
- Pod 安全標準(PSS )定義了三種不同的政策,以廣泛涵蓋安全範疇。 PSS-Baseline 提供一個限制最小的政策,防止已知的權限升級。
傳說
| Symbol | Meaning |
|---|---|
| ✅ | 支援 |
| ❌ | 不支援 |
| N/R | 非必要 |
擴充能力矩陣
| 分機 | 描述 | PSS - 基線 | FIPS (聯邦資訊處理標準) | 部署保障措施 | 工作負載身分識別 | Private Link |
|---|---|---|---|---|---|---|
| Azure 應用程式組態 | 集中管理應用程式設定與功能標誌。 | ✅ | ❌ | ✅ | ✅ | ✅ |
| Azure Machine Learning | 在 AKS 上訓練、部署並管理機器學習工作負載。 | ❌ | ❌ | ❌ | ❌ | ✅ |
| Dapr | 針對雲端與邊緣工作負載的事件驅動應用程式執行環境。 | ✅ | ❌ | ❌ | ✅ | ✅ |
| AKS 的 Azure 備份 | 持久性磁碟區的備份與還原保護。 (核心延伸) | ✅ | ❌ | ✅ | ✅ | ✅ |
| Flux (GitOps) | 基於 GitOps 的配置與應用程式部署管理。 | ✅ | ❌ | ✅ | ❌ | ✅ |
| Azure 容器儲存 | 用於 AKS 工作負載的持久儲存。 | ✅ | ❌ | ✅ | N/R | ❌ |
| 服務連接器 | 簡化 AKS 工作負載與 Azure 服務之間的安全連接。 | ✅ | ❌ | ✅ | ✅ | N/R |
| Azure 容器執行個體 上的虛擬節點 v2 (預覽版) | 使用 Virtual Nodes v2 將 AKS 工作負載擴增至 Azure 容器執行個體 (ACI) 上的無伺服器運算。 | N/R | ✅ | ❌ | ✅ | ✅ |
| Azure 監視器 - Container Insights | AKS 叢集與容器的日誌收集與監控。 (核心延伸) | ❌ | ❌ | ❌ | ❌ | ✅ |
| Azure 監視器 - Prometheus | 適用於 AKS 的 Prometheus 相容計量收集。 (核心延伸) | ✅ | ❌ | ✅ | N/R | ✅ |
| Azure 監視器 - App Monitoring | 應用程式效能監控與遙測收集。 (核心延伸) | ❌ | ❌ | ❌ | ❌ | ❌ |
| Argo CD (部分機器翻譯) | 基於 Kubernetes 應用的 GitOps 持續交付。 | ✅ | ❌ | ✅ | ✅ | ❌ |
您也可以透過 Marketplace 選取和部署可用的 Kubernetes 應用程式 (部分機器翻譯)。
附註
叢集延伸模組提供平臺,讓不同的延伸模組在 AKS 叢集上安裝和管理。 如果您在使用這些擴充功能時遇到問題,請向個別服務開啟支援票證。
附註
並非每個能力都適用於每個擴充。 標示為非必要延伸的擴充功能仍須遵守適用的 AKS 安全要求。 狀態只是表示該功能對擴充功能來說並非必需。
後續步驟
- 學習如何使用 Azure CLI 來
部署叢集擴充功能。 - 閱讀 叢集延伸模組。