Политики поддержки для Служба Azure Kubernetes

В этой статье описываются политики технической поддержки и ограничения для Azure Kubernetes Service (AKS). В нем также описываются управление агентскими узлами, компоненты управляемой управляющей плоскости, компоненты с открытым исходным кодом, не принадлежащие Microsoft, а также управление безопасностью и установкой исправлений.

Обновления и выпуски сервиса

  • Сведения о выпуске см. в заметках о выпуске AKS.
  • Сведения о предварительных версиях функций см. в дорожной карте AKS.

Управляемые функции в AKS

AKS — это сочетание инфраструктуры как услуги (IaaS) и платформы как услуги (PaaS). Базовые облачные компоненты IaaS, такие как вычислительные или сетевые компоненты, предоставляют доступ к низким уровням управления и параметрам настройки. В отличие от этого, AKS предоставляет готовое развертывание Kubernetes, которое предоставляет общий набор конфигураций и возможностей, необходимых для кластера. Как пользователь AKS имеет ограниченные параметры настройки и развертывания и не управляете кластерами Kubernetes напрямую.

С помощью AKS вы получаете полностью управляемую плоскость управления. Плоскость управления содержит все компоненты и службы, необходимые для работы и доставки кластеров Kubernetes конечным пользователям. Microsoft поддерживает и управляет всеми компонентами Kubernetes.

Microsoft управляет и отслеживает следующие компоненты с помощью плоскости управления:

  • API-сервер Kubernetes и kubelet.
  • etcd или совместимое хранилище key-value, предоставляющее качество обслуживания (QoS), масштабируемость и среду выполнения.
  • Службы DNS, такие как CoreDNS.
  • kube-proxy и кластерная сеть, за исключением случаев, когда используется BYOCNI.
  • Любые другие дополнения или системные компоненты, работающие в пространстве имен kube-system.

Некоторые компоненты, такие как узлы агента, несут общую ответственность, где необходимо поддерживать кластер AKS. Для применения исправления безопасности операционной системы агентного узла (ОС) требуется ввод данных пользователем.

Службы управляемы в том смысле, что Microsoft и команда AKS развертывает, работает и отвечает за доступность и функциональность служб. Клиенты не могут изменять эти управляемые компоненты. Microsoft ограничивает настройку, чтобы обеспечить согласованный и масштабируемый пользовательский интерфейс.

Общая ответственность

При создании кластера вы определяете узлы агента Kubernetes, создаваемые AKS. Рабочие нагрузки выполняются на этих узлах. Имейте в виду следующие ограничения узла агента:

  • служба поддержки Майкрософт имеет ограниченный доступ. Так как узлы агента выполняют частный код и хранят конфиденциальные данные, служба поддержки Майкрософт не могут войти в систему, выполнять команды или просматривать журналы этих узлов без вашего явного разрешения или помощи.
  • Используйте собственные механизмы Kubernetes для изменений. Любые изменения, внесенные непосредственно в узлы агентов через API IaaS, приводят к тому, что кластер перестает поддерживаться. Примените изменения с помощью собственных механизмов Kubernetes, таких как DaemonSet.
  • Не изменяйте созданные системой метаданные. Можно добавлять метаданные, такие как теги и метки, но изменение любых метаданных, созданных системой, делает кластер неподдерживаемым.

Разделение ответственности

В следующей матрице представлена сводка зон ответственности за поддержку в рамках кластера AKS, а также сопоставление AKS с самостоятельно управляемым Kubernetes, который вы запускаете в локальной инфраструктуре. В AKS Microsoft управляет плоскостью управления и базовой платформой. Вы управляете конфигурацией узла, рабочими нагрузками, конфигурацией сети и данными. Общие области , где Microsoft предоставляет и поддерживает возможность, и вы можете включить, настроить или запланировать ее. Используйте матрицу в качестве пошагового руководства, а затем ознакомьтесь с подробными разделами, которые следуют за конкретными сведениями о поддержке.

Чтобы прочитать матрицу, используйте следующий ключ:

Symbol Meaning
🔵 Клиент Вы владеете этой областью и управляете ею.
🟣 Общий доступ Microsoft предоставляет и поддерживает возможности; вы можете включить, настроить или запланировать его.
🟢Microsoft Microsoft владеет этой областью и управляет ею.
⚠️ Неподдерживаемый Неподдерживаемые или лучшие усилия только. Дополнительные сведения см. в разделе "Неподдерживаемые сценарии".
Неприменимо Эта возможность не поддерживается для локально развернутого Kubernetes под самостоятельным управлением.
Область ответственности Локальный Kubernetes AKS (Azure)
Физическая и инфраструктура
Физический центр обработки данных и сеть 🔵 Клиент 🟢Microsoft
Физические узлы (серверы и виртуальные машины) 🔵 Клиент 🟢Microsoft
Контрольная плоскость
Плоскость управления Kubernetes (сервер API, etcdпланировщик, контроллеры) 🔵 Клиент 🟢Microsoft
Высокий уровень доступности и соглашение об уровне обслуживания 🔵 Клиент 🟢Microsoft
etcd резервные копии (автоматически, каждые 30 минут) 🔵 Клиент 🟢Microsoft
Обновления версий Kubernetes (уровень управления) 🔵 Клиент 🟣 Общий доступ
Узлы и ОС
Подготовка и масштабирование рабочего узла 🔵 Клиент 🟣 Общий доступ
Образ ОС узла и установка исправлений 🔵 Клиент 🟣 Общий доступ
Автоматическое восстановление узла системы Неприменимо 🟢Microsoft
Конфигурация пула узлов (размер ВМ, количество узлов, метки, таинты) 🔵 Клиент 🔵 Клиент
Управляемые надстройки и компоненты
Управляемые надстройки AKS (CoreDNS, сервер метрик, Политика Azure, драйверы CSI) 🔵 Клиент 🟣 Общий доступ
Среда выполнения контейнера (containerd) 🔵 Клиент 🟢Microsoft
kubelet и kube-proxy. 🔵 Клиент 🟢Microsoft
Сети
CNI, управляемый Microsoft (Azure CNI, Cilium, kubenet) 🔵 Клиент 🟣 Общий доступ
Использование собственного плагина CNI (BYOCNI) 🔵 Клиент 🔵 Клиент ⚠️ не поддерживается
виртуальные сети, подсети, группы безопасности сети, маршруты, определяемые пользователем 🔵 Клиент 🔵 Клиент
Контроллеры входящего трафика и балансировщики нагрузки под управлением Microsoft 🔵 Клиент 🟣 Общий доступ
Контроллеры входящего трафика, не относящиеся к Microsoft (nginx, kong, traefik) 🔵 Клиент 🔵 Клиент ⚠️ не поддерживается
Сетевые политики (трафик между подами) 🔵 Клиент 🔵 Клиент
Security
RBAC Kubernetes и кластерные роли 🔵 Клиент 🔵 Клиент
Интеграция идентификатора Microsoft Entra 🔵 Клиент 🟣 Общий доступ
Управление секретами 🔵 Клиент 🔵 Клиент
Безопасность Pod (контекст безопасности, стандарты безопасности Pod) 🔵 Клиент 🔵 Клиент
Проверка безопасности изображений и уязвимостей 🔵 Клиент 🟣 Общий
Исправление безопасности образов управляемых контейнеров Неприменимо 🟢Microsoft
Рабочие нагрузки
Развертывания приложений (Pods, Deployments, StatefulSets) 🔵 Клиент 🔵 Клиент
Код приложения и образы контейнеров 🔵 Клиент 🔵 Клиент
Постоянное хранилище (диски, общие папки) 🔵 Клиент 🟣 Общий
Инструменты, не относящиеся к Microsoft, или инструменты с открытым исходным кодом (Istio, чарты Helm) 🔵 Клиент 🔵 Клиент ⚠️ не поддерживается
DaemonSet объекты для настройки узла 🔵 Клиент 🔵 Клиент ⚠️ не поддерживается
Данные и соответствие требованиям
Данные клиентов 🔵 Клиент 🔵 Клиент
Управление идентификацией и доступом 🔵 Клиент 🔵 Клиент
Соответствие нормативным требованиям и управление 🔵 Клиент 🔵 Клиент
Наблюдаемость
Мониторинг платформы (журналы и метрики уровня управления) 🔵 Клиент 🟣 Общий доступ
Мониторинг рабочей нагрузки и оповещения 🔵 Клиент 🔵 Клиент
Аварийное восстановление
Резервное копирование кластера и аварийное восстановление 🔵 Клиент 🔵 Клиент

Для общих областей в следующей матрице в таблице показано, что Microsoft предоставляет и за что отвечаете:

Общая ответственность Microsoft предоставляет Клиент предоставляет
Обновления версий Kubernetes Поддерживаемые версии и сроки вывода из поддержки Активация и планирование обновления
Исправление ОС узла Обновленные образы узлов Выбор канала автоматического обновления или применение вручную
Масштабирование рабочего узла Кластерный автомасштабировщик и Karpenter Настройка политик, min/max и приоритетов
Управляемые дополнения Выпуски и исправления версий дополнений Включите, отключите и настройте их
Подключаемый модуль CNI Поддерживает Azure CNI и Cilium Выберите плагин, диапазоны CIDR и параметры настройки
Интеграция идентификатора Microsoft Entra Предоставляет интеграцию Настройка групп, ролей и условного доступа
Постоянное хранилище Драйверы CSI и диски и файлы Azure Настройка классов хранилища, PVCs и резервного копирования
Мониторинг платформы Выводит журналы и метрики плоскости управления Включите параметры диагностики и создайте оповещения
Сканирование уязвимостей изображений Сканирует и исправляет управляемые образы контейнеров Обновите VHD; управляйте образами своих приложений

Note

В этой статье описывается разделение ответственности за кластеры AKS, которые выполняются в Azure. AKS также работает в вашей собственной инфраструктуре через AKS Hybrid and Edge, где распределение обязанностей зависит от варианта развертывания, поскольку вы владеете физическим оборудованием и в некоторых вариантах также самостоятельно управляете кластером. Информацию об этих обязанностях см. в политиках поддержки AKS Hybrid и Edge.

Покрытие поддержки AKS

В следующих разделах описаны поддерживаемые и неподдерживаемые сценарии технической поддержки AKS.

Поддерживаемые сценарии

Microsoft предоставляет техническую поддержку для следующих примеров:

Area Что поддерживает Microsoft
Подключение плоскости управления Подключение ко всем компонентам Kubernetes, которые AKS предоставляет и поддерживает, например сервер API.
Операции на уровне плоскости управления Управление, время безотказной работы, QoS и эксплуатация служб плоскости управления Kubernetes, таких как плоскость управления, API-сервер, etcd, и CoreDNS.
etcd хранилище данных Автоматическое, прозрачное резервное копирование всех etcd данных каждые 30 минут для аварийного планирования и восстановления состояния кластера. Резервные копии недоступны напрямую для вас или других пользователей. Откат по запросу или восстановление не поддерживается как функция.
интеграции поставщиков облачных служб Azure Точки интеграции в драйвере облачного провайдера Azure, такие как балансировщики нагрузки, постоянные тома и сетевые компоненты (Kubernetes и Azure CNI), кроме случаев, когда используется BYOCNI.
Настройка плоскости управления Вопросы о настройке компонентов плоскости управления, таких как сервер API Kubernetes и etcdCoreDNS.
Networking Проблемы с доступом к сети и функциональными возможностями (за исключением BYOCNI), таких как разрешение DNS, потеря пакетов и маршрутизация. Поддерживаемые сценарии включают kubenet и Azure CNI с управляемыми или пользовательскими (собственными) подсетями; подключение к другим службам и приложениям Azure; управляемые Microsoft контроллеры ingress-трафика и конфигурации балансировщика нагрузки; производительность сети и задержку; а также управляемые Microsoft сетевые политики.
Компоненты узла агента Автоматическое восстановление kubelet, kube-proxy, containerd и сетевых туннелей на узлах агента. Дополнительные сведения см. в статье Обязанности Microsoft в отношении узлов агента AKS.

Любые действия с кластером, выполняемые Microsoft или AKS, выполняются с вашего согласия в рамках встроенной роли Kubernetes aks-service-rolebinding и встроенной привязки роли aks-service, которая связывает эту роль с удостоверением службы служба поддержки Майкрософт aks-support. Эта роль позволяет AKS устранять и диагностировать проблемы с кластером, но не может изменять разрешения или создавать роли или привязки ролей или выполнять другие действия с высокими привилегиями. Доступ к роли доступен только в рамках активных заявок в службу поддержки при условиях доступа по требованию (JIT).

Неподдерживаемые сценарии

Microsoft не предоставляет техническую поддержку для следующих сценариев.

Сценарий Не поддерживаются
Как использовать Kubernetes Общие советы по использованию Kubernetes, такие как создание пользовательских контроллеров входящего трафика или применение программного обеспечения, отличного от Microsoft.
Проекты с открытым кодом, отличные от Microsoft Проекты, такие как Istio, Helm или Envoy, которые не входят в плоскость управления и не развертываются вместе с AKS.
Проприетарное программное обеспечение, не относящееся к Microsoft Средства проверки безопасности и сетевые устройства или программное обеспечение.
Код для конкретного приложения Настройка или устранение неполадок в коде, специфичном для приложения, либо в поведении приложений или инструментов, не относящихся к Microsoft и работающих в кластере AKS, включая проблемы развертывания приложений, не связанные с самой платформой AKS.
сертификаты для приложений. Выдача, продление или управление сертификатами для приложений, работающих в AKS.
Настройки сети Настройки сети за пределами документации AKS, например виртуальные сети или брандмауэры, отличные от Microsoft.
Подключаемые модули CNI BYO Пользовательские плагины CNI или плагины CNI, не относящиеся к Microsoft, используемые в режиме BYOCNI.
Политики сети, отличные от Microsoft Настройка или устранение неполадок в сетевых политиках, которыми не управляет Microsoft. Использование политик сети поддерживается, но служба поддержки Майкрософт не могут исследовать проблемы, связанные с конфигурациями настраиваемой политики сети.
Сторонние контроллеры ingress Контроллеры Ingress, например nginx, kong или traefik.
Настраиваемые скрипты DaemonSet DaemonSet скрипты, используемые для настройки конфигураций узлов.
Резервная и упреждающая поддержка Упреждающая или резервная поддержка для снижения операционного риска. Microsoft предоставляет только реактивную поддержку.
CVE давностью менее 30 дней Уязвимости и CVE, для которых исправление от поставщика выпущено менее 30 дней назад.
Пользовательские примеры кода Пользовательские примеры кода или скрипты, относящиеся к вашей среде или приложению.
Настраиваемая логика Политика Azure Подробная диагностика и устранение неполадок в настраиваемой логике Политика Azure, включая политики на основе Rego.

Некоторые из этих сценариев содержат дополнительные нюансы относительно того, в чём Microsoft всё ещё может помочь. Дополнительные сведения см. в разделе "Сведения о неподдерживаемых сценариях".

Сведения о неподдерживаемых сценариях

Несколько неподдерживаемых сценариев добавили нюансы о том, с чем Microsoft по-прежнему может помочь:

  • Использование Kubernetes. служба поддержки Майкрософт не предоставляет рекомендации по созданию пользовательских контроллеров входящего трафика, использованию рабочих нагрузок приложений или применению пакетов программного обеспечения или средств, отличных от Microsoft или программ с открытым кодом. Поддержка Microsoft может предоставлять рекомендации по функциям кластера AKS, его настройке и оптимизации (например, по вопросам и процедурам операций с Kubernetes).
  • Проекты с открытым кодом, отличные от Microsoft. Эти проекты не предоставляются в составе плоскости управления Kubernetes и не развертываются вместе с кластерами AKS; к ним могут относиться Istio, Helm, Envoy и другие. Microsoft может оказывать поддержку по мере возможностей для таких проектов, как Helm. В случаях, когда средство интегрируется с облачным провайдером Azure для Kubernetes или проблема связана с другими ошибками, специфичными для AKS, Microsoft предоставляет поддержку для примеров и приложений из документации Microsoft.
  • Настройки сети. Для настроек, отличных от перечисленных в документации AKS, служба поддержки Майкрософт не могут настраивать устройства или виртуальные устройства, предназначенные для предоставления исходящего трафика для кластера, например виртуальных сетей или брандмауэров. На основе наилучших усилий служба поддержки Майкрософт может рекомендовать конфигурацию, необходимую для Брандмауэр Azure, но не для других устройств, отличных от Microsoft.
  • Контроллеры входящего трафика, не относящиеся к Microsoft. Для контроллеров, таких как nginx, kong или traefik, это включает проблемы с функциональностью, возникающие после операций, специфичных для AKS, например когда контроллер ingress перестаёт работать после обновления версии Kubernetes, что может быть вызвано несовместимостью между версией контроллера ingress и новой версией Kubernetes. Для полностью поддерживаемого варианта рассмотрите вариант с контроллером входящего трафика под управлением Microsoft.
  • Пользовательские скрипты DaemonSet. Хотя использование DaemonSet является рекомендуемым подходом для настройки, изменения или установки стороннего программного обеспечения на узлах агента, если параметров файла конфигурации недостаточно, служба поддержки Microsoft не может устранять неполадки, возникающие из-за пользовательских сценариев, вследствие их специфического характера.
  • Резервная и упреждающая поддержка. служба поддержки Майкрософт обеспечивает реактивную поддержку для решения активных проблем. Резервная или упреждающая поддержка для устранения операционных рисков, повышения доступности и оптимизации производительности не охватывается. Клиенты, отвечающие требованиям, могут обратиться к своей группе по работе с клиентами, чтобы их выдвинули на участие в службе управления событиями Azure — платной службе, которая включает заблаговременную оценку рисков решения и сопровождение во время мероприятия.
  • CVE, зарегистрированные менее 30 дней назад. Если вы используете обновлённый VHD, то в образе контейнера не должно быть уязвимостей CVE, для которых исправление от поставщика доступно уже более 30 дней. Вы несете ответственность за обновление VHD, затем за фильтрацию отчета CVE и предоставление службе поддержки Microsoft списка только тех идентификаторов CVE, для которых исправление от поставщика было выпущено более 30 дней назад. Затем Microsoft проводит внутреннюю работу над компонентами, для которых исправление от поставщика было выпущено более 30 дней назад. Microsoft предоставляет поддержку, связанную с CVE, только для компонентов, управляемых Microsoft, таких как образы узлов AKS и управляемые образы контейнеров, развернутые во время создания кластера или с помощью управляемой надстройки. Дополнительные сведения см. в статье об управлении уязвимостями для Azure Kubernetes Service (AKS).
  • Настраиваемые примеры кода. служба поддержки Майкрософт могут предоставлять и просматривать небольшие примеры кода в случае поддержки, чтобы продемонстрировать, как использовать функции продукта Microsoft, но не могут предоставлять пользовательские примеры кода, относящиеся к вашей среде или приложению.
  • Настраиваемая логика Политика Azure. Служба поддержки Microsoft может предоставить общие рекомендации о том, как пользовательские определения Политика Azure применяются и оцениваются в AKS. Подробная диагностика логики политик, созданных клиентом (включая политики на основе Rego), например причин, по которым конкретная политика разрешает или запрещает рабочую нагрузку, как правило, не входит в сферу поддержки.

Создание собственных границ поддержки CNI

Если вы развертываете кластер с собственным CNI (BYOCNI) с помощью --network-plugin none, служба поддержки Microsoft не сможет помочь с проблемами, связанными с CNI. Вы несете ответственность за жизненный цикл подключаемого модуля CNI, и вы должны получить поддержку от поставщика подключаемого модуля CNI. Microsoft по-прежнему оказывает поддержку по вопросам, не связанным с CNI.

Microsoft поддерживает Microsoft не поддерживает
Подготовка узлов, управляющая плоскость и другие проблемы, не связанные с CNI Большинство проблем с трафиком east-west (pod-to-pod)
API-сервер Kubernetes, etcd, и планировщик kubectl proxy и аналогичные команды
ОС узла и kubelet Установка, настройка и устранение неполадок подключаемого модуля CNI
Azure подсистемы балансировки нагрузки и управляемые компоненты Управление IP-адресами Pod (IPAM)

Дополнительные сведения см. в статье "Создание собственного CNI(BYOCNI)".

Поддержка AKS для узлов агента

В следующих разделах описаны обязанности Microsoft и клиента для узлов агента AKS.

В следующей таблице приведены краткие сведения об обязанностях узла агента. В следующих разделах приведены подробные сведения.

Аспект Microsoft Customer
Базовый образ ОС с агентами мониторинга и сети Предоставляет Неприменимо
Компоненты плоскости управления на узлах (kubelet, kube-proxy, сетевые containerdтуннели) Авторемедиаты Неприменимо
Автоматическое восстановление узла для неработоспособных узлов Автоматический Неприменимо
Обновления и образы ОС узлов (еженедельно) Публикации Применить в течение 90 дней (вручную или через автообновление)
Валюта версии Kubernetes Публикация исправлений и версий Поддерживайте кластер на поддерживаемой версии
Настройка узла Неприменимо Используйте DaemonSet (не поддерживается, если он прерывает узел)
Изменения узлов уровня IaaS Неприменимо Не поддерживается; кластер становится неподдерживаемым

Обязанности Microsoft за узлы агентов AKS

Microsoft и вы несете ответственность за узлы агента Kubernetes, где:

  • Базовый образ ОС имеет необходимые дополнения, такие как мониторинг и сетевые агенты.
  • Исправления ОС устанавливаются на узлы агента автоматически.
  • Система автоматически исправляет проблемы с компонентами уровня управления Kubernetes, которые выполняются на узлах агента. Эти компоненты включают следующие элементы:
    • kube-proxy
    • Сетевые туннели, предоставляющие пути связи к плоскости управления Kubernetes
    • kubelet
    • containerd

Если узел агента не работает, AKS может перезапустить отдельные компоненты или весь узел агента. Эти операции перезапуска автоматизированы и предоставляют автоматическое восстановление для распространенных проблем. Дополнительные сведения о механизмах автоматического восстановления см. в разделе "Автоматическое восстановление узла".

Обязанности клиента для узлов агента AKS

Microsoft предоставляет исправления и новые образы для узлов изображений каждую неделю. Чтобы обеспечить актуальность компонентов ОС узла агента и среды выполнения, следует регулярно применять эти исправления и обновления вручную или автоматически. Microsoft не поддерживает образы узлов старше 90 дней. Дополнительные сведения можно найти здесь

Аналогичным образом AKS регулярно выпускает новые исправления Kubernetes и дополнительные версии. Это относится к обновлениям, которые содержат улучшения системы безопасности или функциональности Kubernetes. Вы несете ответственность за обновление версии Kubernetes кластера и в соответствии с политикой версий поддержки AKS Kubernetes.

Пользовательская настройка узлов агента

Note

Узлы агента AKS отображаются на портале Azure как стандартные Azure ресурсы IaaS. Однако эти виртуальные машины развертываются в пользовательскую группу ресурсов Azure (с префиксом MC_). Вы не можете изменить базовый образ ОС или внести прямые настройки на эти узлы с помощью API или ресурсов IaaS. Любые пользовательские изменения, которые не выполняются через API AKS, не сохраняются при обновлении, масштабировании или перезагрузке. Кроме того, любое изменение расширений узлов, таких как CustomScriptExtension может привести к неожиданному поведению и должно быть запрещено. Избегайте внесения изменений на узлы агента, если служба поддержки Майкрософт не направляет вас на внесение изменений.

AKS управляет жизненным циклом и операциями узлов-агентов от лица пользователя, и изменение ресурсов IaaS, связанных с узлами-агентами, не поддерживается. Пример неподдерживаемой операции — настройка масштабируемого набора виртуальных машин пула узлов путем ручного изменения конфигураций на портале Azure или из API.

Для конфигураций или пакетов, относящихся к рабочей нагрузке, AKS рекомендует использовать Kubernetes DaemonSet.

Использование привилегированных контейнеров DaemonSet и init Kubernetes позволяет настраивать, изменять или устанавливать стороннее программное обеспечение на узлах-агентах кластера. Примеры таких настроек включают добавление пользовательского программного обеспечения проверки безопасности или обновление параметров sysctl.

Хотя этот путь рекомендуется, если применяются указанные выше требования, инженерная служба и поддержка AKS не могут помочь в устранении неполадок или диагностике изменений, которые делают узел недоступным из-за развернутого вами DaemonSet.

Проблемы с безопасностью и установка исправлений

Если ошибка безопасности обнаружена в одном или нескольких управляемых компонентах AKS, команда AKS исправляет все затронутые кластеры, чтобы устранить проблему. Кроме того, команда AKS предоставляет рекомендации по обновлению.

Для узлов агента, затронутых недостатком безопасности, Microsoft уведомляет вас о воздействии и шагах по устранению или смягчению проблемы безопасности.

Обслуживание узлов и доступ к ним

Хотя вы можете войти в узлы агента и изменить их, не выполняйте эту операцию. Изменения могут сделать кластер неподдерживаемым.

Сетевые порты, доступ и группы сетевой безопасности

Группы безопасности сети (NSG) можно настроить только в пользовательских подсетях. В следующей таблице показано, где можно настроить NSG:

Область сети Можно ли настроить NSG?
Пользовательские подсети Да
Управляемые подсети Нет
Уровень NIC узла агента Нет

Для AKS существуют требования к исходящему трафику для определённых конечных точек. Чтобы контролировать исходящий трафик и обеспечить необходимое подключение, ознакомьтесь с ограничением исходящего трафика. Для Ingress требования зависят от приложений, развернутых в кластере.

Остановленные, выделенные и неготовые узлы

В следующей таблице приведены сведения о том, что происходит с кластером AKS в каждом состоянии жизненного цикла и связанной временной шкале:

Сценарий Behavior Timeline
Кластер остановлен с az aks stop Состояние сохранено, а затем удалено Сохранено 12 месяцев
Все узлы были вручную освобождены (через API IaaS, Azure CLI или портал) Считается неподдерживаемым, остановлено AKS, затем обычное сохранение Остановлено через 30 дней
Нет узлов в состоянии готовности и нет виртуальных машин в состоянии запущена Кластер остановлен Через 30 дней
Приостановленная подписка Кластеры остановлены немедленно, а затем удалены Удалено через 90 дней
Удаленная подписка Кластеры немедленно удалены Немедленно

Если вашим рабочим нагрузкам AKS не требуется непрерывная работа, остановите кластер AKS; при этом будут остановлены все пулы узлов и управляющая плоскость, а затем снова запустите его при необходимости. Удаление узлов вручную с помощью API IaaS, Azure CLI или портала Azure не поддерживается для остановки кластера.

AKS резервирует право архивировать плоскости управления, настроенные вне рекомендаций по поддержке в течение 30 дней или более. AKS хранит резервные копии метаданных кластера etcd и может повторно выделить кластер при любой операции PUT, которая снова переводит его в поддерживаемое состояние, например, при обновлении или масштабировании до активных узлов агента.

Неподдерживаемые функции альфа-и бета-версии Kubernetes

AKS поддерживает стабильные и бета-функции в исходном проекте Kubernetes, но не поддерживает альфа-функции, если иное не указано в документации. В следующей таблице приведены сведения о поддержке по типу компонента:

Тип компонента Поддерживается? Notes
Стабильные функции основного Kubernetes Да Полностью поддерживается.
Бета-версия функций Kubernetes Да Поддерживается, если иное не описано.
Альфа-функции основной ветки Kubernetes Нет Не поддерживается, если иное не описано.
Предварительные функции AKS и флаги функций Лучшие усилия Не для промышленной эксплуатации. Поддержка только в рабочее время. См. дополнительные сведения о функциях или флагах компонентов.

Предварительные версии функций или флаги функций

Для функций и функций, требующих расширенного тестирования и отзывов пользователей, корпорация Майкрософт выпускает новые предварительные версии функций или функций за флагом функции. Считайте эти функции предварительными или функциями бета-версии.

Функции предварительной версии или функции с флагами не предназначены для производственной среды. Регулярные изменения интерфейсов API и поведения компонентов, исправления ошибок и другие изменения могут привести к нестабильной работе и простоям кластеров.

Функции в общедоступной предварительной версии подпадают под поддержку наилучших усилий, так как эти функции находятся в предварительном просмотре и не предназначены для производственной среды. Группы технической поддержки AKS предоставляют поддержку только в рабочие часы. Дополнительные сведения см. в разделе Azure вопросы и ответы о поддержке.

Ошибки и проблемы на ранних этапах разработки

Учитывая скорость разработки в вышестоящем проекте Kubernetes, ошибки неизбежны. Некоторые из этих ошибок не могут быть исправлены или обойдены в системе AKS. Вместо этого исправления ошибок требуют более крупных поправок для исходных проектов (таких как Kubernetes, операционные системы узлов или агентов, а также ядро). Для компонентов, принадлежащих Microsoft (например, таких как облачный провайдер Azure), сотрудники AKS и Azure стремятся устранять проблемы в сообществе на более высоком уровне.

Если первопричина проблемы технической поддержки возникает из-за одной или нескольких вышестоящих ошибок, служба поддержки AKS и инженерные команды будут:

  • Выявят и сопоставят вышестоящие ошибки с любыми дополнительными сведениями, которые помогут объяснить, почему эта проблема влияет на кластер или рабочую нагрузку. Клиенты получают ссылки на необходимые репозитории, чтобы они могли просматривать проблемы и видеть, когда новый выпуск предоставляет исправления.
  • Предоставьте возможные обходные пути или меры по снижению. Если проблему можно смягчить, в репозитории AKS вносится запись о известной проблеме. Объяснение по подаче известных проблем гласит:
    • суть проблемы, включая ссылки на вышестоящее ошибки;
    • Обходное решение и сведения об обновлении или другой сохраняемости решения.
    • приблизительные сроки включения проблемы в соответствии с графиком выпуска вышестоящего проекта.