Tous les produits
Search
Centre de documentation

Container Service for Kubernetes:Kube API server

Dernière mise à jour :Aug 11, 2026

Le serveur kube-apiserver est la passerelle API de votre cluster ACK. Il expose l'API Kubernetes à tous les composants internes et externes au cluster : le kubelet, le kube-proxy et les clients externes communiquent tous avec le cluster via le kube-apiserver.

Vue d'ensemble

Le serveur kube-apiserver valide et configure les données des objets API, notamment les pods, les services et les ReplicationControllers. Il gère les opérations REST et offre une vision unique et cohérente de l'état du cluster à chaque composant.

Dans ACK, le serveur kube-apiserver est géré et installé automatiquement. Aucune configuration supplémentaire n'est requise.

Notes de version

Le serveur kube-apiserver est mis à jour conjointement avec la version de Kubernetes. Pour plus de détails sur la prise en charge des versions, consultez la rubrique Vue d'ensemble des versions Kubernetes prises en charge par ACK.

Connexion des nœuds au serveur API

ACK s'éloigne progressivement des adresses IP fixes d'Classic Load Balancer (CLB) pour la communication entre les nœuds et le serveur API. Le tableau ci-dessous établit la correspondance entre la date de création du cluster, le comportement actuel et les exigences en matière de groupe de sécurité.

Date de création du cluster Version Kubernetes Mode d'accès des nœuds au serveur API Exigence relative au groupe de sécurité
Après février 2023 1.20 ou ultérieure Une interface réseau élastique (ENI) expose les services dans le namespace par défaut, remplaçant les instances CLB Si le groupe de sécurité du cluster diffère de celui des nœuds ou des conteneurs, le port 6443 doit autoriser le trafic entrant dans le groupe de sécurité du cluster
Après novembre 2024 1.20 ou ultérieure L'adresse IP fournie par l'ENI, résolue à partir du nom de domaine du serveur API (apiserver.{Cluster ID}.{Region ID}.cs.aliyuncs.com), remplace l'IP fixe du CLB pour le kubelet et le kube-proxy Le port 6443 doit autoriser le trafic entrant

Clusters créés après février 2023 — Exposition des services basée sur ENI

Pour les clusters exécutant Kubernetes 1.20 ou une version ultérieure et créés après février 2023, ACK utilise des interfaces réseau élastiques (ENI) plutôt que des instances CLB pour exposer les services dans le namespace par défaut. Cette approche réduit la surcharge de performance liée aux liens de transfert CLB.

Important

Si le groupe de sécurité de votre cluster bloque le trafic entrant sur le port 6443 et que le groupe de sécurité de vos nœuds et conteneurs diffère de celui du cluster, les composants du cluster risquent de ne pas pouvoir atteindre le serveur kube-apiserver. Assurez-vous que le port 6443 autorise le trafic entrant dans le groupe de sécurité du cluster.

Clusters créés après novembre 2024 — Accès au serveur API basé sur le nom de domaine

Afin d'améliorer la haute disponibilité (HA) du cluster et d'éliminer la dépendance aux adresses IP fixes du CLB, ACK utilise le nom de domaine du serveur API (apiserver.{Cluster ID}.{Region ID}.cs.aliyuncs.com) pour la communication entre les nœuds et le serveur API. Le kubelet et le kube-proxy résolvent ce nom de domaine pour obtenir l'adresse IP de l'ENI et l'utilisent afin d'atteindre le serveur API, au lieu de recourir à une IP statique du CLB.

Cette disposition s'applique aux clusters exécutant Kubernetes 1.20 ou une version ultérieure et créés après novembre 2024.

ACK crée et gère ce nom de domaine à l'aide de Private DNS. Consultez-le dans la section Cloud Service Defined Zones de la console Alibaba Cloud DNS.

Important

Si le groupe de sécurité de votre cluster bloque le trafic entrant sur le port 6443, les nœuds risquent de ne pas pouvoir atteindre le serveur API. Assurez-vous que le port 6443 autorise le trafic entrant.

Important

La résolution des noms de domaine dépend des adresses DNS internes par défaut 100.100.2.136 et 100.100.2.138 configurées dans le VPC Alibaba Cloud. Si vous avez configuré une adresse IP de serveur DNS personnalisée sur vos nœuds, vérifiez que le nom de domaine du serveur API est résolu par Private DNS dans le VPC en amont. Dans le cas contraire, les nœuds risquent de ne pas pouvoir atteindre le serveur API.