部署和管理 Azure Kubernetes Service (AKS) 的叢集擴充功能

叢集擴充套件提供以 Azure Resource Manager 驅動的體驗,用於 Azure Machine Learning 或 Kubernetes 應用程式在 AKS 叢集上的安裝與生命週期管理。 此功能可啟用:

  • 基於 Azure Resource Manager 的擴充部署,包括跨 AKS 叢集的大規模部署。
  • 從 Azure Resource Manager 管理擴充功能的生命週期(包括更新和刪除)。

叢集延伸模組的類別

叢集延伸模組有兩類: 核心 和 標準 ,可部署至 AKS 叢集。

核心擴展

核心 Kubernetes 擴充功能具有更廣泛的區域可用性、更整合的 AKS 體驗,以及與 AKS 版本的發行一致性。 Azure 備份 和 Azure Monitoring for Containers 是核心擴充。

AKS 原生體驗

可以使用 az aks CLI 命令管理核心擴展。

az aks extension create \
  --name <core extension name> \
  --extension-type <type> \
  --cluster-name <name> \
  --resource-group <group>

如需命令的詳細資訊,請參閱 az aks。

發行政策

核心延伸模組的次要和主要升級會與 AKS 次要和主要版本更新一起發生,以避免引進重大變更並提供更好的可靠性。

從附加元件移轉至核心擴充功能

Azure 監視器服務,包括Container Insights、Managed Prometheus,以及Application Insights,正逐步轉型為基於叢集擴充的後端模式。 此變更將 AKS 監控 附加元件 更新為基於擴充功能的管理模型,功能或使用者體驗則未改變。

  • 這種後端遷移不具破壞性,不會改變使用者體驗,也不需要客戶採取行動。

  • 這對工作負載、資料收集或監控功能沒有影響。

  • Azure CLI、Azure 入口網站及所有客戶體驗都能正常運作。

附註

  • Azure 政策限制:阻擋叢集擴充資源型態建立或更新的自訂 Azure 政策必須更新或豁免。
  • Azure 資源鎖:Azure 資源鎖可能會阻擋叢集擴充資源類型的管理。

請參考 故障排除 文件以獲得減緩細節。

標準擴充套件

關於其他叢集擴充的資訊,請參閱目前可用的擴充功能中的表格,而透過Azure Marketplace部署的Kubernetes 應用程式屬於標準擴充類型。

可以使用 az k8s-extension CLI 命令來管理標準延伸套件。 欲了解更多資訊,請參閱 使用 Azure CLI 部署與管理叢集擴充。

az k8s-extension create \
  --name <standard extension name> \
  --extension-type <extension-type> \
  --scope cluster \
  --cluster-name <clusterName> \
  --resource-group <resourceGroupName> \
  --cluster-type managedClusters

叢集擴充功能需求

叢集擴充平台在所有部署 AKS 的地區均獲得支援。 雖然該平台在所有區域都可用,但請檢查各個擴充功能的區域可用性。

重要事項

請確定您的 AKS 叢集是使用受控識別建立的,因為叢集延伸模組不適用於服務主體型叢集。

針對使用 az aks create 建立的新叢集,預設會設定受控識別。 對於需要切換至受控識別的現有服務主體型叢集,可以執行 az aks update (具有 --enable-managed-identity 旗標) 來啟用。 如需詳細資訊,請參閱使用受控識別。

附註

如果您已在 AKS 叢集啟用 Microsoft Entra Pod-managed identity,或正在考慮實作,建議您先檢視 工作負載身份概覽,以了解我們的建議及設定叢集以使用Microsoft Entra 工作負載 ID(預覽版)的選項。 這個驗證方法會取代 Pod 受控身分識別 (預覽版),該身分識別與 Kubernetes 本機功能整合,可與任何外部身分識別提供者建立聯合。 Azure Kubernetes Service 中的開源 Microsoft Entra Pod 管理身份(預覽版)已於 2022 年 10 月 24 日被淘汰。

目前可用的擴充功能

對安全、身份、網路及部署準備能力的擴充支援會因擴展而異。 下表提供各項能力目前的支援狀態。 利用它來判斷擴展是否符合貴組織的營運與治理需求。

  • 聯邦資訊處理標準(FIPS)140-3 是美國政府的一項標準,定義了資訊科技產品與系統中密碼模組的最低安全要求。
  • 工作負載身份對於 安全身份管理及 IMDS 限制至關重要,以防止憑證盜用。
  • Private Link 對於網路隔離至關重要,防止未經授權存取,並允許擴充功能在網路隔離 AKS 叢集中運作。
  • 部署保障措施會強制執行 Azure Kubernetes Service (AKS) 叢集的最佳實踐。
  • Pod 安全標準(PSS )定義了三種不同的政策,以廣泛涵蓋安全範疇。 PSS-Baseline 提供一個限制最小的政策,防止已知的權限升級。

傳說

Symbol Meaning
✅ 支援
❌ 不支援
N/R 非必要

擴充能力矩陣

分機 描述 PSS - 基線 FIPS (聯邦資訊處理標準) 部署保障措施 工作負載身分識別 Private Link
Azure 應用程式組態 集中管理應用程式設定與功能標誌。 ✅ ❌ ✅ ✅ ✅
Azure Machine Learning 在 AKS 上訓練、部署並管理機器學習工作負載。 ❌ ❌ ❌ ❌ ✅
Dapr 針對雲端與邊緣工作負載的事件驅動應用程式執行環境。 ✅ ❌ ❌ ✅ ✅
AKS 的 Azure 備份 持久性磁碟區的備份與還原保護。 (核心延伸) ✅ ❌ ✅ ✅ ✅
Flux (GitOps) 基於 GitOps 的配置與應用程式部署管理。 ✅ ❌ ✅ ❌ ✅
Azure 容器儲存 用於 AKS 工作負載的持久儲存。 ✅ ❌ ✅ N/R ❌
服務連接器 簡化 AKS 工作負載與 Azure 服務之間的安全連接。 ✅ ❌ ✅ ✅ N/R
Azure 容器執行個體 上的虛擬節點 v2 (預覽版) 使用 Virtual Nodes v2 將 AKS 工作負載擴增至 Azure 容器執行個體 (ACI) 上的無伺服器運算。 N/R ✅ ❌ ✅ ✅
Azure 監視器 - Container Insights AKS 叢集與容器的日誌收集與監控。 (核心延伸) ❌ ❌ ❌ ❌ ✅
Azure 監視器 - Prometheus 適用於 AKS 的 Prometheus 相容計量收集。 (核心延伸) ✅ ❌ ✅ N/R ✅
Azure 監視器 - App Monitoring 應用程式效能監控與遙測收集。 (核心延伸) ❌ ❌ ❌ ❌ ❌
Argo CD (部分機器翻譯) 基於 Kubernetes 應用的 GitOps 持續交付。 ✅ ❌ ✅ ✅ ❌

您也可以透過 Marketplace 選取和部署可用的 Kubernetes 應用程式 (部分機器翻譯)。

附註

叢集延伸模組提供平臺,讓不同的延伸模組在 AKS 叢集上安裝和管理。 如果您在使用這些擴充功能時遇到問題,請向個別服務開啟支援票證。

附註

並非每個能力都適用於每個擴充。 標示為非必要延伸的擴充功能仍須遵守適用的 AKS 安全要求。 狀態只是表示該功能對擴充功能來說並非必需。

後續步驟

  • 學習如何使用 Azure CLI 來部署叢集擴充功能。
  • 閱讀 叢集延伸模組。