Azure Kubernetes 服务(AKS) 版本的长期支持

Kubernetes 社区大约每四个月发布一个新的次要版本,每个版本都有一年的支持窗口。 在 Azure Kubernetes 服务 (AKS) 中,此支持窗口称为“社区支持”。

对于 社区支持中的 Kubernetes 版本,AKS 提供社区版本中的 bug 修复和安全更新。 当应用程序具有复杂的依赖项时,很难保持 Kubernetes 发布节奏。

长期支持(LTS)扩展了支持窗口,以便有更多的时间来规划和测试对较新的 Kubernetes 版本的升级。

AKS 支持类型

大约一年后,给定的 Kubernetes 次要版本将退出 社区支持,并且 Bug 修复和安全更新不适用于 AKS 群集。

AKS 提供一年 的社区支持,随后又提供一年的 长期支持。 社区支持和 LTS 周期合计可自 Kubernetes 版本正式发布(GA)起提供约 24 个月的总支持。 在 LTS 支持年度内,AKS 会将上游社区的安全修复回移植过来。 上游 LTS 工作组为社区做出贡献,扩展支持窗口。

社区支持 长期支持
何时使用 当你能够跟上上游 Kubernetes 版本发布节奏时 当你需要控制何时从一个版本迁移到另一个版本时
支持的版本 三个最新的 GA 次要版本 所有受支持的 Kubernetes 版本都有资格使用 LTS。 请参阅 AKS LTS 发布日历

长期支持补丁流程

LTS 仅支持两个最新修补程序版本。 社区支持可包含任意数量的当前提供的补丁。 但是,AKS 保留弃用任何修补程序版本以响应关键安全漏洞(CVE)的权利。 有关社区支持策略的详细信息,请参阅 Kubernetes 版本支持策略

若要标识最新支持的修补程序版本,请参阅 AKS 发布跟踪器

启用长期支持

启用 LTS 需要将群集移动到高级层,并显式选择 LTS 支持计划。 可以随时选择参与,包括在群集仍处于 社区支持阶段时。

LTS 在高级层上可用。 有关当前费率,请参阅 AKS 定价

注意

启用 修补程序自动升级通道 ,以将群集保留在最新支持的修补程序上。 LTS 仅支持每个次要版本的两个最新修补程序版本。 不运行其中一个修补程序版本的群集可能会失去支持。

在新群集上启用 LTS

使用 az aks create 命令创建启用了 LTS 的新群集。 AKS 使用区域中提供的默认支持的 Kubernetes 版本和最新修补程序。

az aks create \
    --resource-group <resource-group-name> \
    --name <cluster-name> \
    --tier premium \
    --k8s-support-plan AKSLongTermSupport \
    --auto-upgrade-channel patch \
    --generate-ssh-keys

该命令使用以下特定于 LTS 的参数值:

  • --tier premium 将群集管理层设置为高级层,这是 LTS 所必需的。
  • --k8s-support-plan AKSLongTermSupport 将集群加入 LTS,并额外提供一年的安全修复。
  • --auto-upgrade-channel patch 自动将群集升级到受支持的修补程序版本,同时保留相同的次要版本。

在现有群集上启用 LTS

使用 az aks update 命令在现有群集上启用 LTS。

az aks update --resource-group <resource-group-name> --name <cluster-name> --tier premium --k8s-support-plan AKSLongTermSupport --auto-upgrade-channel patch

该命令使用以下特定于 LTS 的参数值:

  • --tier premium 将群集移到 LTS 所需的高级群集管理层。
  • --k8s-support-plan AKSLongTermSupport 将集群加入 LTS,并额外提供一年的安全修复。
  • --auto-upgrade-channel patch 自动将群集升级到受支持的修补程序版本,同时保留相同的次要版本。

小窍门

若要查看可以升级到哪些 Kubernetes 版本,请使用 AKS 发布跟踪器 或运行 az aks get-upgrades --resource-group <resource-group-name> --name <cluster-name>

迁移到最新的 LTS 版本

若要执行到最新 LTS 版本的就地升级,请将 AKS 提供的更高 LTS 版本指定为升级目标。 当升级满足版本偏斜要求和验证检查时,LTS 群集可以跳过次要版本。 有关详细信息,请参阅 Kubernetes 版本升级规则

在完全就地升级期间,AKS 先升级控制平面,然后依次升级每个节点池。 在升级之前,针对已弃用的 API 以及当前版本和目标版本之间的其他中断性变更测试工作负荷。

  1. 使用 az aks get-upgrades 命令列出 AKS 提供的版本作为群集的升级目标。

    az aks get-upgrades --resource-group <resource-group-name> --name <cluster-name> --output table
    
  2. 使用 az aks upgrade 命令升级到提供的 LTS 版本。

    az aks upgrade --resource-group <resource-group-name> --name <cluster-name> --kubernetes-version <lts-kubernetes-version>
    

    注意

    所有受支持的 AKS Kubernetes 版本都与 LTS 兼容。 有关最新的 LTS 日历,请参阅 AKS Kubernetes 发布日历。 若要查看可用 LTS 版本及其按区域发布的修补程序,请参阅 AKS 发布跟踪器

在现有群集上禁用长期支持

若要在现有群集上禁用 LTS,请将群集移动到免费层或标准层,并显式选择 KubernetesOfficial 支持计划

当群集的 Kubernetes 版本仍处于社区支持状态时,可以禁用 LTS。 在该版本退出社区支持后,请在禁用 LTS 之前将群集升级到社区支持的版本。 检查 AKS Kubernetes 发布日历 以确定版本的支持状态。

  1. 如果当前版本在社区支持之外,请使用 az aks get-upgrades 命令列出可用的升级目标。

    az aks get-upgrades --resource-group <resource-group-name> --name <cluster-name> --output table
    
  2. 如有必要,请使用 az aks upgrade 命令将群集升级到当前提供且仍受社区支持的版本。

    az aks upgrade --resource-group <resource-group-name> --name <cluster-name> --kubernetes-version <community-supported-kubernetes-version>
    
  3. 使用 az aks update 命令禁用 LTS。 以下示例将群集移动到免费层并选择 KubernetesOfficial 支持计划。

    az aks update --resource-group <resource-group-name> --name <cluster-name> --tier free --k8s-support-plan KubernetesOfficial
    

    该值 --tier free 将群集移动到免费群集管理层,并将 --k8s-support-plan KubernetesOfficial 群集从 LTS 切换到标准 AKS Kubernetes 支持计划。

加载项和功能的生命周期注意事项

LTS 扩展了对 Kubernetes 版本的支持,但加载项和功能可以具有单独的支持生命周期。 将群集移动到 LTS 之前,请查看群集使用的每个加载项和功能的生命周期和 Kubernetes 版本兼容性。

下表总结了当前生命周期注意事项:

加载项或功能 生命周期注意事项
白布 确认您的 Calico 版本支持目标 Kubernetes 版本,并查阅 Tigera 支持条款,以了解超出 Kubernetes 社区支持范围时的使用条件。
密钥管理服务 (KMS) 现有的 KMS 体验现在被指定为旧版。 对于 Kubernetes 1.33 及更高版本,请查看新的 KMS 数据加密 体验和适用的 迁移指南。 新体验及其迁移工作流均处于预览状态。
开放服务网格(OSM) AKS 对托管 OSM 加载项的支持将于 2027 年 9 月 30 日结束。 在该日期之前迁移到Istio 插件
Microsoft Entra Pod 托管标识 对该托管附加组件的支持已于 2025 年 9 月终止。 迁移到Microsoft Entra Workload ID
Azure 机密计算 SGX (ACC SGX) 在将群集移到社区支持之外之前,请确认 ACC SGX 支持目标 Kubernetes 版本。

规划升级到下一个 LTS 版本

AKS 使连续的 Kubernetes 版本符合 LTS 的条件,并为每个版本发布单独的 LTS 生命周期结束日期。 使用 AKS LTS 发布日历AKS 发布跟踪器 选择提供的目标版本,并在当前版本到达其 LTS 生命周期结束日期之前规划迁移。

常见问题解答

在社区支持结束后,是否可以使用 LTS 版本创建新的 AKS 群集?

是的,如果启用 LTS,可以在其社区支持期结束后使用 LTS 版本创建新的 AKS 群集。 LTS 支持仅持续到该版本的生命周期结束。 然后,必须升级到下一个受支持的 LTS 版本。 有关详细信息,请参阅 AKS Kubernetes 发布日历

社区支持结束后,是否可以在 AKS 支持的版本上启用和禁用 LTS?

是的,即使在其社区支持期结束后,也可以针对任何 AKS 支持的版本启用 LTS 支持计划。 但是,社区支持期结束后,无法为该版本禁用 LTS。

社区支持的 AKS 群集是否在生命周期结束后自动有资格获得 LTS?

否。 必须显式启用 LTS 并将群集移动到高级层。

每个 AKS 版本是否有资格获得长期支持?

Yes. 所有受支持的 Kubernetes 版本都有资格使用 LTS。

什么是 LTS 定价模型?

LTS 在高级层上提供。 有关当前费率,请参阅 高级层定价

是否启用 LTS 会中断工作负荷?

否。 这是仅限配置的更改;它不会重置节点映像或中断工作负荷,因此不会造成停机。