部署和管理适用于 Azure Kubernetes 服务 (AKS) 的群集扩展

群集扩展为 AKS 群集上服务(例如 Azure 机器学习或 Kubernetes 应用程序)的安装和生命周期管理提供了 Azure 资源管理器驱动的体验。 使用此功能可以:

  • 基于 Azure 资源管理器的扩展部署,包括跨 AKS 群集的大规模部署。
  • Azure 资源管理器中的扩展(更新、删除)的生命周期管理。

群集扩展类别

有两类群集扩展( 核心 和 标准 )可以部署到 AKS 群集。

核心扩展

核心的 Kubernetes 扩展具备更广泛的区域可用性、更深度集成的 AKS 使用体验,并且与 AKS 版本发布保持一致。 Azure 备份和用于容器的 Azure 监视是核心扩展。

AKS 原生体验

可以使用 CLI 命令管理 az aks 核心扩展。

az aks extension create \
  --name <core extension name> \
  --extension-type <type> \
  --cluster-name <name> \
  --resource-group <group>

有关命令的详细信息,请参阅 az aks。

发布策略

核心扩展的次要和主要升级与 AKS 次要版本和主要版本更新同时发生,以避免引入中断性变更并提供更好的可靠性。

核心扩展迁移的附加组件

Azure Monitor服务,包括 Container Insights、Managed Prometheus 和 Application Insights 正在转换为基于群集扩展的后端模型。 此更改将 AKS 监视 加载项 更新为基于扩展的管理模型,无需更改功能或用户体验。

  • 此后端迁移是非中断的,不会更改用户体验或需要客户操作。

  • 对工作负荷、数据收集或监视功能没有影响。

  • Azure CLI、Azure门户和所有客户端体验将继续按预期工作。

注释

有关缓解详细信息,请参阅 故障排除 文档。

标准扩展

有关其他群集扩展的信息,请参阅 当前可用扩展中的表。

可以使用 CLI 命令管理 az k8s-extension 标准扩展。 有关详细信息,请参阅 使用 Azure CLI 部署和管理群集扩展。

az k8s-extension create \
  --name <standard extension name> \
  --extension-type <extension-type> \
  --scope cluster \
  --cluster-name <clusterName> \
  --resource-group <resourceGroupName> \
  --cluster-type managedClusters

群集扩展要求

部署 AKS 的所有区域都支持群集扩展平台。 尽管平台在所有区域中都可用,但请查看各个扩展的区域可用性。

重要

确保使用托管标识创建 AKS 群集,因为群集扩展不适用于基于服务主体的群集。

对于使用 az aks create 创建的新集群,默认将配置托管标识。 需要切换到托管标识的现有基于服务主体的群集,可以运行 az aks update 命令,并使用 --enable-managed-identity 标志来实现。 有关详细信息,请参阅使用托管标识。

注释

如果在 AKS 群集上启用了 Microsoft Entra Pod 托管标识 ,或者正在考虑实现它,我们建议先查看 工作负荷标识概述 ,以了解建议和选项,以设置群集以使用Microsoft Entra 工作负荷 ID(预览版)。 此身份验证方法将替代 pod 托管标识(预览),后者与 Kubernetes 原生功能集成,以便与任何外部标识提供者联合。

当前可用的扩展

不同扩展对安全、身份、网络和部署就绪能力的支持各不相同。 下表提供了每个功能的当前支持状态。 使用它来确定扩展是否符合组织的运营和治理要求。

  • 联邦信息处理标准(FIPS)140-3 是美国政府标准,用于定义信息技术产品和系统中加密模块的最低安全要求。
  • 工作负荷标识 对于安全标识管理和 IMDS 限制至关重要,以防止凭据被盗。
  • 部署保障措施在Azure Kubernetes 服务 (AKS)群集上强制实施最佳做法。
  • Pod 安全标准(PSS) 定义了三种不同的策略,以广泛涵盖安全范围。 PSS-Baseline 提供限制最少的策略,可防止已知的权限提升。

传说

符号 Meaning
✅ 支持
❌ 不支持
N/R 不需要

扩展功能矩阵

扩展 DESCRIPTION PSS - 基线 联邦信息处理标准 (FIPS) 部署安全措施 工作负载标识 专用链接
Azure 应用配置 集中管理应用程序设置和功能标志。 ✅ ❌ ✅ ✅ ✅
Azure 机器学习 在 AKS 上训练、部署和管理机器学习工作负载。 ❌ ❌ ❌ ❌ ✅
适用于 AKS 的 Azure 备份 持久卷的备份和还原保护。 (核心扩展) ✅ ❌ ✅ ✅ ✅
Flux (GitOps) 基于 GitOps 的配置和应用程序部署管理。 ✅ ❌ ✅ ❌ ✅
Azure容器存储 AKS 工作负载的持久存储。 ✅ ❌ ✅ N/R ❌
服务连接器 简化 AKS 工作负载与 Azure 服务之间的安全连接。 ✅ ❌ ✅ ✅ N/R
Azure Monitor - 容器见解 AKS 群集和容器的日志收集与监控。 (核心扩展) ❌ ❌ ❌ ❌ ✅
Azure Monitor - Prometheus 适用于 AKS 的与 Prometheus 兼容的指标收集。 (核心扩展) ✅ ❌ ✅ N/R ✅
Azure Monitor - 应用监视 应用程序性能监控和遥测数据收集。 (核心扩展) ❌ ❌ ❌ ❌ ❌
Argo CD Kubernetes 应用程序的基于 GitOps 的持续交付。 ✅ ❌ ✅ ✅ ❌

注释

群集扩展为在 AKS 群集上安装和管理的不同扩展提供平台。 如果在使用这些扩展中的任何一个时遇到问题,请与相关服务开具支持票证。

注释

并非每个功能都与每个扩展相关。 标记为“不需要”的扩展继续遵循适用的 AKS 安全要求。 该状态仅表示,该扩展的预期功能不需要此权限。

后续步骤