Предварительные требования для резервного копирования службы Azure Kubernetes с помощью Azure Backup

В этой статье описаны предварительные требования для резервного копирования Azure Kubernetes Service (AKS).

Azure Backup теперь позволяет создавать резервные копии кластеров AKS (ресурсы кластера и постоянные тома, подключенные к кластеру) с помощью расширения резервного копирования, которое должно быть установлено в кластере. Хранилище резервных копий взаимодействует с кластером с помощью этого расширения резервного копирования для выполнения операций резервного копирования и восстановления. На основе наименее привилегированной модели безопасности хранилище резервных копий должно иметь доверенный доступ для взаимодействия с кластером AKS.

Расширение резервного копирования

  • Расширение включает возможности резервного копирования и восстановления для контейнерных рабочих нагрузок и постоянных томов, используемых рабочими нагрузками, работающими в кластерах AKS.

  • Расширение резервного копирования по умолчанию устанавливается в собственное пространство имен dataprotection-microsoft. Устанавливается с кластерным уровнем доступа, что позволяет расширению получать доступ ко всем ресурсам кластера. Во время установки расширения он также создает назначаемое пользователем управляемое удостоверение (удостоверение расширения) в группе ресурсов пула узлов.

  • Расширение резервного копирования использует контейнер blob (предоставленный при установке) в качестве расположения по умолчанию для хранилища резервов. Чтобы получить доступ к этому контейнеру BLOB-объектов, удостоверению расширения требуется роль участника данных хранилища BLOB-объектов в учетной записи хранения, содержащей этот контейнер.

  • Необходимо установить расширение резервного копирования в исходном кластере для резервного копирования и целевого кластера, в котором необходимо восстановить резервную копию.

  • Расширение резервного копирования можно установить в кластере из раздела портала AKS в разделе "Параметры" на вкладке "Резервное копирование". Вы также можете использовать команды Azure CLI для управления установкой и другими операциями с расширением резервного копирования.

  • Перед установкой расширения в кластере AKS необходимо зарегистрировать Microsoft.KubernetesConfiguration поставщика ресурсов на уровне подписки. Узнайте, как зарегистрировать поставщика ресурсов.

  • Агент расширения и оператор расширения — это основные компоненты платформы в AKS, которые устанавливаются при первом установке расширения любого типа в кластере AKS. Эти возможности позволяют развертывать как первосторонние, так и сторонние (третьих сторон) расширения. Расширение резервного копирования также использует их для установки и обновления.

    Примечание.

    Оба этих основных компонента развертываются с агрессивными жесткими ограничениями на ЦП и память, при этом использование ЦП составляет менее 0,5% от ядра, а лимит памяти варьируется от 50 до 200 МБ. Таким образом, влияние COGS этих компонентов очень низкое. Так как они являются основными компонентами платформы, обходной путь недоступен для их удаления после установки в кластере.

  • Если учетная запись хранения, предоставляемая в качестве входных данных для установки расширения, использует любые ограничения сети (частные конечные точки или брандмауэр службы хранилища Azure), предоставьте хранилищу резервных копий доступ к учетной записи хранения, выполнив следующие действия.

    1. Предоставление доступа к экземпляру ресурса. Используйте следующие параметры.

      • Тип ресурса: Microsoft.DataProtection/BackupVaults
      • Имя экземпляра: имя управляемого удостоверения.
    2. Разрешить службам Azure доступ к этой учетной записи хранения в списке доверенных служб.

      Дополнительные сведения о сетевой безопасности службы хранилища Azure см. в правилах брандмауэра службы хранилища Azure.

  • Контейнер BLOB, введенный на вход во время установки расширения, не должен содержать файлы, не связанные с резервным копированием.

Узнайте , как управлять операцией для установки расширения резервного копирования с помощью Azure CLI.

Доверенный доступ

Многие службы Azure зависят от clusterAdmin kubeconfig и общедоступной конечной точки kube-apiserver для доступа к кластерам AKS. Функция доверенного доступа AKS позволяет обойти ограничение частной конечной точки. Без использования приложения Microsoft Entra, эта функция позволяет дать явное согласие на использование системного удостоверения для доступа разрешенных ресурсов к кластерам AKS, используя привязку роли ресурса Azure. Эта функция позволяет получить доступ к кластерам AKS с различными конфигурациями, которые не ограничиваются частными кластерами, кластерами с отключенными локальными учетными записями, кластерами идентификаторов Microsoft Entra и авторизованными кластерами диапазонов IP-адресов.

Ресурсы Azure получают доступ к кластерам AKS через региональный шлюз AKS с помощью проверки подлинности управляемого удостоверения, назначаемого системой. Управляемой идентичности должны быть назначены соответствующие разрешения Kubernetes через роль ресурса Azure.

Для резервного копирования AKS хранилище резервных копий обращается к кластерам AKS через доверенный доступ для настройки резервных копий и восстановления. Хранилище резервных копий назначается предопределенной ролью Microsoft.DataProtection/backupVaults/backup-operator в кластере AKS, что позволяет выполнять только определенные операции резервного копирования.

Чтобы включить доверенный доступ между хранилищем резервного копирования и кластером AKS. Узнайте , как включить доверенный доступ

Примечание.

  • Расширение резервного копирования можно установить в кластере AKS непосредственно из портала Azure, в разделе Резервное копирование на портале AKS.
  • Вы также можете включить доверенный доступ между хранилищем резервного копирования и кластером AKS во время операций резервного копирования или восстановления в портал Azure.

Кластер AKS

Чтобы включить резервное копирование для кластера AKS, ознакомьтесь со следующими предварительными условиями:

  • Резервное копирование AKS использует возможности моментальных снимков драйверов интерфейса хранения контейнеров (CSI) для создания резервных копий постоянных томов. Поддержка драйвера CSI доступна для кластеров AKS с Kubernetes версии 1.21.1 или более поздней.

    Примечание.

  • Перед установкой расширения резервного копирования в кластере AKS убедитесь, что драйверы и моментальные снимки CSI включены в вашем кластере. Если они отключены, просмотрите эти действия, чтобы включить их.

  • Azure Backup для AKS поддерживает кластеры AKS с помощью управляемого удостоверения, назначаемого системой, или управляемого удостоверения, назначаемого пользователем, для операций резервного копирования. Хотя кластеры, использующие субъект-службу, не поддерживаются, можно обновить существующий кластер AKS, чтобы использовать управляемое удостоверение, назначаемое системой или управляемое удостоверение, назначаемое пользователем.

  • Расширение резервного копирования во время установки извлекает образы контейнеров, хранящиеся в реестре контейнеров Майкрософт (MCR). Если включить брандмауэр в кластере AKS, процесс установки расширения может завершиться ошибкой из-за проблем с доступом к реестру. Узнайте , как разрешить доступ MCR из брандмауэра.

  • Во время установки расширения резервного копирования в службе Azure Kubernetes (AKS) требуется взаимодействие с несколькими полными доменными именами (FQDN) для поддержки основных операций. Помимо учетных записей резервного копирования и хранения Azure AKS также должен получить доступ к внешним конечным точкам, чтобы скачать образы контейнеров для запуска модулей pod резервного копирования и отправлять журналы служб в Microsoft Defender для конечной точки через MDM. Таким образом, если кластер развернут в частной виртуальной сети с ограничениями брандмауэра, убедитесь, что разрешены следующие FQDN (полностью определенные доменные имена) или правила для приложений: *.microsoft.com, mcr.microsoft.com, data.mcr.microsoft.com, crl.microsoft.com, mscrl.microsoft.com, oneocsp.microsoft.com, *.azure.com, management.azure.com, gcs.prod.monitoring.core.windows.net, *.prod.warm.ingest.monitor.core.windows.net, *.blob.core.windows.net, *.azmk8s.io, ocsp.digicert.com, cacerts.digicert.com, crl3.digicert.com, crl4.digicert.com, ocsp.digicert.cn, cacerts.digicert.cn, cacerts.geotrust.com, cdp.geotrust.com, status.geotrust.com, ocsp.msocsp.com, *.azurecr.io, docker.io, *.dp.kubernetesconfiguration.azure.com. Узнайте, как применять правила для полного доменного имени (FQDN).

  • Если у вас есть предыдущая установка Velero в кластере AKS, перед установкой расширения резервного копирования необходимо удалить его.

Примечание.

Velero CRDs, установленные в кластере, разделяются между системой резервного копирования AKS и установками Velero самих клиентов. Однако версии, используемые каждой установкой, могут отличаться, что может привести к сбоям из-за несоответствия контрактов.

Кроме того, пользовательские конфигурации Velero, созданные клиентом, такие как VolumeSnapshotClass для создания моментальных снимков на основе Velero CSI, могут мешать настройке создания моментальных снимков резервного копирования в AKS.

Аннотации Velero, содержащие velero.io, применённые к различным ресурсам в кластере, также могут повлиять на поведение резервного копирования AKS неподдерживаемым образом.

  • Если вы используете политики Azure в вашем кластере AKS, убедитесь, что пространство имен расширения dataprotection-microsoft исключено из этих политик, чтобы обеспечить успешное выполнение операций резервного копирования и восстановления.

  • Если вы используете группу безопасности сети Azure (NSG) для фильтрации сетевого трафика между ресурсами Azure в виртуальной сети, настройте правило входящего NSG, чтобы разрешить теги служб azurebackup, azurecloud и storage. Разрешение этих тегов службы позволяет кластеру AKS взаимодействовать со службами Azure Backup и связанной учетной записью хранения, необходимой для операций резервного копирования. Разрешение входящего TCP-трафика через порт 443 достаточно для всех трех тегов службы.

  • Убедитесь, что исходящее подключение из кластера AKS к конечным точкам Службы архивации и хранилища Azure не блокируется.

Необходимые роли и разрешения

Для выполнения операций резервного копирования и восстановления AKS в качестве пользователя необходимо иметь определенные роли в кластере AKS, хранилище резервных копий, учетной записи хранения и группе ресурсов моментальных снимков.

Область Предпочтительная роль Описание
Кластер AKS Владелец Позволяет установить расширение резервного копирования, включить доверенный доступ и предоставить разрешения для хранилища резервных копий по кластеру.
Группа ресурсов хранилища резервных копий Автор резервных копий Позволяет создавать хранилище резервных копий в группе ресурсов, создавать политику резервного копирования, настраивать резервное копирование и восстанавливать и назначать отсутствующие роли, необходимые для операций резервного копирования.
Учетная запись хранения Владелец Позволяет выполнять операции чтения и записи в учетной записи хранения и назначать необходимые роли другим ресурсам Azure в рамках операций резервного копирования.
Группа ресурсов для моментальных снимков Владелец Позволяет выполнять операции чтения и записи в группе ресурсов моментальных снимков и назначать необходимые роли другим ресурсам Azure в рамках операций резервного копирования.

Примечание.

Роль владельца ресурса Azure позволяет выполнять операции Azure RBAC этого ресурса. Если он недоступен, владелец ресурса должен предоставить необходимые роли в хранилище резервных копий и кластер AKS перед началом операций резервного копирования или восстановления.

Кроме того, в рамках операций резервного копирования и восстановления следующие роли назначаются кластеру AKS, идентификатору расширения резервного копирования и хранилищу резервных копий.

Роль Назначено: Назначено Описание
Читатель Хранилище резервных копий Кластер AKS Позволяет хранилищу резервных копий выполнять операции "Список" и "Чтение" в кластере AKS.
Читатель Хранилище резервных копий Группа ресурсов для моментальных снимков Позволяет узлу хранилища резервных копий выполнять операции «Список» и «Чтение» для группы ресурсов моментальных снимков.
Вкладчик Кластер AKS Группа ресурсов для моментальных снимков Позволяет кластеру AKS сохранять моментальные снимки устойчивых томов в группе ресурсов.
Вкладчик данных хранилища BLOB Идентификатор расширения Учетная запись хранения Позволяет расширению резервного копирования хранить резервные копии кластерного ресурса в контейнере BLOB.
Оператор данных для управляемых дисков Хранилище резервных копий Группа ресурсов снапшотов Позволяет службе Backup Vault перемещать инкрементные данные моментального снимка в хранилище Backup Vault.
Вкладчик снимков диска Хранилище резервных копий Группа ресурсов снапшотов Позволяет хранилищу резервных копий получать доступ к моментальным снимкам дисков и выполнять операции архивации.
Участник с привилегированным доступом к файловым данным хранилища Исходный и целевой кластер AKS Учетная запись хранилища файлов Azure PV Позволяет кластеру AKS получать доступ к файловым томам для создания моментальных снимков и к моментальным снимкам для создания файловых томов.
Читатель данных блобов хранилища Хранилище резервных копий Учетная запись хранения Разрешить Backup Vault получить доступ к контейнеру BLOB-объектов с данными резервного копирования, которые нужно переместить в Vault.
Вкладчик Хранилище резервных копий Подготовительная группа ресурсов Позволяет резервному хранилищу гидратировать резервные копии как диски, хранящиеся в Vault Tier.
Соавтор учетной записи хранилища Хранилище резервных копий Промежуточная учетная запись хранения Позволяет Backup Vault гидратировать резервные копии, хранящиеся на уровне хранилища.
Владелец данных объектов BLOB-хранилища Хранилище резервных копий Промежуточная учетная запись хранения Позволяет Backup Vault копировать состояние кластера в контейнере blob-объектов, хранящемся на уровне хранилища.

Примечание.

Резервное копирование AKS позволяет назначать эти роли во время процессов резервного копирования и восстановления через портал Azure одним щелчком мыши.

Следующие шаги