群集扩展为 AKS 群集上服务(例如 Azure 机器学习或 Kubernetes 应用程序)的安装和生命周期管理提供了 Azure 资源管理器驱动的体验。 使用此功能可以:
- 基于 Azure 资源管理器的扩展部署,包括跨 AKS 群集的大规模部署。
- Azure 资源管理器中的扩展(更新、删除)的生命周期管理。
群集扩展类别
有两类群集扩展( 核心 和 标准 )可以部署到 AKS 群集。
核心扩展
核心的 Kubernetes 扩展具备更广泛的区域可用性、更深度集成的 AKS 使用体验,并且与 AKS 版本发布保持一致。 Azure 备份和用于容器的 Azure 监视是核心扩展。
AKS 原生体验
可以使用 CLI 命令管理 az aks 核心扩展。
az aks extension create \
--name <core extension name> \
--extension-type <type> \
--cluster-name <name> \
--resource-group <group>
有关命令的详细信息,请参阅 az aks。
发布策略
核心扩展的次要和主要升级与 AKS 次要版本和主要版本更新同时发生,以避免引入中断性变更并提供更好的可靠性。
核心扩展迁移的附加组件
Azure Monitor服务,包括 Container Insights、Managed Prometheus 和 Application Insights 正在转换为基于群集扩展的后端模型。 此更改将 AKS 监视 加载项 更新为基于扩展的管理模型,无需更改功能或用户体验。
此后端迁移是非中断的,不会更改用户体验或需要客户操作。
对工作负荷、数据收集或监视功能没有影响。
Azure CLI、Azure门户和所有客户端体验将继续按预期工作。
注释
有关缓解详细信息,请参阅 故障排除 文档。
标准扩展
有关其他群集扩展的信息,请参阅 当前可用扩展中的表。
可以使用 CLI 命令管理 az k8s-extension 标准扩展。 有关详细信息,请参阅 使用 Azure CLI 部署和管理群集扩展。
az k8s-extension create \
--name <standard extension name> \
--extension-type <extension-type> \
--scope cluster \
--cluster-name <clusterName> \
--resource-group <resourceGroupName> \
--cluster-type managedClusters
群集扩展要求
部署 AKS 的所有区域都支持群集扩展平台。 尽管平台在所有区域中都可用,但请查看各个扩展的区域可用性。
重要
确保使用托管标识创建 AKS 群集,因为群集扩展不适用于基于服务主体的群集。
对于使用 az aks create 创建的新集群,默认将配置托管标识。 需要切换到托管标识的现有基于服务主体的群集,可以运行 az aks update 命令,并使用 --enable-managed-identity 标志来实现。 有关详细信息,请参阅使用托管标识。
注释
如果在 AKS 群集上启用了 Microsoft Entra Pod 托管标识 ,或者正在考虑实现它,我们建议先查看 工作负荷标识概述 ,以了解建议和选项,以设置群集以使用Microsoft Entra 工作负荷 ID(预览版)。 此身份验证方法将替代 pod 托管标识(预览),后者与 Kubernetes 原生功能集成,以便与任何外部标识提供者联合。
当前可用的扩展
不同扩展对安全、身份、网络和部署就绪能力的支持各不相同。 下表提供了每个功能的当前支持状态。 使用它来确定扩展是否符合组织的运营和治理要求。
- 联邦信息处理标准(FIPS)140-3 是美国政府标准,用于定义信息技术产品和系统中加密模块的最低安全要求。
- 工作负荷标识 对于安全标识管理和 IMDS 限制至关重要,以防止凭据被盗。
- 部署保障措施在Azure Kubernetes 服务 (AKS)群集上强制实施最佳做法。
- Pod 安全标准(PSS) 定义了三种不同的策略,以广泛涵盖安全范围。 PSS-Baseline 提供限制最少的策略,可防止已知的权限提升。
传说
| 符号 | Meaning |
|---|---|
| ✅ | 支持 |
| ❌ | 不支持 |
| N/R | 不需要 |
扩展功能矩阵
| 扩展 | DESCRIPTION | PSS - 基线 | 联邦信息处理标准 (FIPS) | 部署安全措施 | 工作负载标识 | 专用链接 |
|---|---|---|---|---|---|---|
| Azure 应用配置 | 集中管理应用程序设置和功能标志。 | ✅ | ❌ | ✅ | ✅ | ✅ |
| Azure 机器学习 | 在 AKS 上训练、部署和管理机器学习工作负载。 | ❌ | ❌ | ❌ | ❌ | ✅ |
| 适用于 AKS 的 Azure 备份 | 持久卷的备份和还原保护。 (核心扩展) | ✅ | ❌ | ✅ | ✅ | ✅ |
| Flux (GitOps) | 基于 GitOps 的配置和应用程序部署管理。 | ✅ | ❌ | ✅ | ❌ | ✅ |
| Azure容器存储 | AKS 工作负载的持久存储。 | ✅ | ❌ | ✅ | N/R | ❌ |
| 服务连接器 | 简化 AKS 工作负载与 Azure 服务之间的安全连接。 | ✅ | ❌ | ✅ | ✅ | N/R |
| Azure Monitor - 容器见解 | AKS 群集和容器的日志收集与监控。 (核心扩展) | ❌ | ❌ | ❌ | ❌ | ✅ |
| Azure Monitor - Prometheus | 适用于 AKS 的与 Prometheus 兼容的指标收集。 (核心扩展) | ✅ | ❌ | ✅ | N/R | ✅ |
| Azure Monitor - 应用监视 | 应用程序性能监控和遥测数据收集。 (核心扩展) | ❌ | ❌ | ❌ | ❌ | ❌ |
| Argo CD | Kubernetes 应用程序的基于 GitOps 的持续交付。 | ✅ | ❌ | ✅ | ✅ | ❌ |
注释
群集扩展为在 AKS 群集上安装和管理的不同扩展提供平台。 如果在使用这些扩展中的任何一个时遇到问题,请与相关服务开具支持票证。
注释
并非每个功能都与每个扩展相关。 标记为“不需要”的扩展继续遵循适用的 AKS 安全要求。 该状态仅表示,该扩展的预期功能不需要此权限。
后续步骤
- 了解如何使用 Azure CLI 部署群集扩展。
- 了解 群集扩展。