إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
يعمل Trusted Launch على تحسين أمان الأجهزة الظاهرية (VMs) من الجيل 2 من خلال الحماية من تقنيات الهجوم المتقدمة والمستمرة. وهو يمكن المسؤولين من نشر عقد AKS، التي تحتوي على الأجهزة الظاهرية الأساسية، مع برامج تحميل التمهيد التي تم التحقق منها وموقعة، ونواة نظام التشغيل، وبرامج التشغيل. باستخدام التمهيد الآمن والمقاس، يكتسب المسؤولون رؤى وثقة تكامل سلسلة التمهيد بأكملها.
تساعدك هذه المقالة على فهم هذه الميزة الجديدة وكيفية تنفيذها.
هام
ابتداء من 30 نوفمبر 2025، لم تعد خدمة خدمة Azure Kubernetes (AKS) تدعم أو توفر تحديثات الأمان ل Azure Linux 2.0. صورة عقدة Azure Linux 2.0 مجمدة عند إصدار 202512.06.0. ابتداء من 31 مارس 2026، سيتم إزالة صور العقد، ولن تتمكن من توسيع مجموعات العقد الخاصة بك. انتقل إلى نسخة Azure Linux المدعومة عن طريق ترقية مجموعات العقد إلى نسخة Kubernetes مدعومة أو الانتقال إلى osSku AzureLinux3. لمزيد من المعلومات، راجع مشكلة GitHub للتقاعدوإعلان تقاعد Azure Updates. للبقاء على اطلاع بالإعلانات والتحديثات، تابع ملاحظات إصدار AKS.
نظرة عامة
يتكون Trusted Launch من العديد من تقنيات البنية التحتية المنسقة التي يمكن تمكينها بشكل مستقل. توفر كل تقنية طبقة أخرى من الحماية ضد التهديدات المتطورة.
vTPM - يقدم التشغيل الموثوق به إصدارا افتراضيا من الوحدة النمطية للنظام الأساسي الموثوق به (TPM) للأجهزة، متوافقة مع مواصفات TPM 2.0. وهو بمثابة مخزن آمن مخصص للمفاتيح والقياسات. يوفر Trusted Launch للجهاز الظاهري الخاص بك مثيل TPM المخصص الخاص به، والذي يعمل في بيئة آمنة خارج متناول أي جهاز ظاهري. يمكّن vTPM الإثبات عن طريق قياس سلسلة التمهيد الكاملة لجهازك الظاهري (UEFI ونظام التشغيل والنظام وبرامج تشغيل الجهاز). يستخدم التشغيل الموثوق به vTPM لإجراء التصديق عن بعد بواسطة السحابة. يتم استخدامه لفحوصات سلامة النظام الأساسي واتخاذ قرارات قائمة على الثقة. كتحقق من الصحة، يمكن ل Trusted Launch التصديق بشكل مشفر على أن الجهاز الظاهري الخاص بك تم تشغيله بشكل صحيح. إذا فشلت العملية، ربما لأن الجهاز الظاهري الخاص بك يقوم بتشغيل مكون غير مصرح به، فإن Microsoft Defender for Cloud يصدر تنبيهات التكامل. تتضمن التنبيهات تفاصيل حول المكونات التي فشلت في اجتياز فحوصات تكامل البيانات.
التمهيد الآمن - في جذر التشغيل الموثوق به هو التمهيد الآمن للجهاز الظاهري الخاص بك. هذا الوضع، الذي يتم تنفيذه في البرنامج الثابت للنظام الأساسي، يحمي من محاولات تثبيت مجموعة الأدوات الأولية ومجموعة أدوات التمهيد المستندة إلى البرامج الضارة. تعمل Secure Boot للتأكد من أن برامج التشغيل وأنظمة التشغيل الموقّعة فقط يمكن تشغيلها. إنها تنشئ "جذر الثقة" لمكدس الذاكرة المؤقتة للبرامج على جهازك الظاهري. باستخدام Secure Boot، لا بد أن تُوقّع جميع مكونات التمهيد لنظام التشغيل (أداة تحميل التمهيد وkernel وبرامج تشغيل kernel) من قبل الناشرين الموثوقين. يدعم كل من Windows وتوزيعات Linux المحددة Secure Boot. إذا فشل التمهيد الآمن في مصادقة صورة موقعة من قبل ناشر موثوق به، فلن يسمح للجهاز الظاهري بالتمهيد. لمزيد من المعلومات، راجعSecure Boot.
قبل البدء
- الإصدار 2.66.0 من Azure CLI أو أحدث. قم بتشغيل
az --versionللعثور على الإصدار، ثم قم بتشغيلaz upgradeلترقية الإصدار. إذا كنت بحاجة إلى التثبيت أو الترقية، فراجع تثبيت Azure CLI.
- يتطلب التمهيد الآمن برامج تحميل التمهيد الموقعة ونواة نظام التشغيل وبرامج التشغيل.
القيود
- تدعم AKS التشغيل الموثوق به على Kubernetes الإصدار 1.25.2 والإصدارات الأحدث.
- يدعم التشغيل الموثوق به أجهزة Azure الظاهرية من الجيل 2 فقط.
- تجمعات العقد مع نظام التشغيل Windows Server غير مدعومة.
- لا يمكن تفعيل Trusted Launch في نفس مجموعة العقد مثل Arm64 أو Pod Sandboxing أو Confidential VM. لمزيد من المعلومات، راجع وثائق صور العقدة.
- يمكن تفعيل التشغيل الموثوق فقط في نفس مجموعة العقد التي تعمل بها FIPS مع أوبونتو 22.04.
- لا يدعم التشغيل الموثوق به العقدة الظاهرية.
- مجموعات التوفر غير مدعومة، فقط مجموعات مقياس الجهاز الظاهري.
- لتمكين التمهيد الآمن على تجمعات عقدة GPU باستخدام نظام التشغيل Ubuntu، تحتاج إلى تخطي تثبيت برنامج تشغيل GPU (
--gpu-driver None). لمزيد من المعلومات، راجع تخطي تثبيت برنامج تشغيل GPUواستخدام وحدات معالجة الرسومات NVIDIA على خدمة Azure Kubernetes (AKS). لا ينطبق هذا القيد على تشغيل أحمال عمل GPU مع أنظمة تشغيل Azure Linux أو Azure Container Linux. - يمكن إنشاء أقراص نظام التشغيل المؤقتة باستخدام Trusted Launch ويتم دعم جميع المناطق. ومع ذلك، لا يتم دعم جميع أحجام الأجهزة الظاهرية. لمزيد من المعلومات، راجع أحجام نظام التشغيل الزائلة للتشغيل الموثوق به.
- لا يدعم Flatcar Container Linux for AKS التشغيل الموثوق به على AKS.
- لا يتم دعم "التشغيل الموثوق به" من خلال موفر AzureRM (
azurerm) Terraform. لنشر تجمعات عقدة Trusted Launch، استخدم Azure CLI أو قالب ARM أو إرشادات Bicep في هذه المقالة.
إنشاء مجموعة AKS مع تمكين التشغيل الموثوق به
عند إنشاء نظام مجموعة، يؤدي تمكين vTPM أو التمهيد الآمن تلقائيا إلى إعداد تجمعات العقد الخاصة بك لاستخدام صورة التشغيل الموثوق به المخصصة. تم تكوين هذه الصورة خصيصا لدعم ميزات الأمان التي تم تمكينها بواسطة Trusted Launch.
أنشئ نظام مجموعة AKS باستخدام الأمر az aks create. قبل تشغيل الأمر، راجع المعلمات التالية:
-
--name: أدخل اسما فريدا لمجموعة AKS، مثل myAKSCluster. -
--resource-group: أدخل اسم مجموعة موارد موجودة لاستضافة مورد عنقود AKS. -
--enable-secure-boot: يتيح Secure Boot من مصادقة صورة موقعة من ناشر موثوق. -
--enable-vtpm: يفعل vTPM ويقوم بالتحقق من خلال قياس سلسلة الإقلاع الكاملة لجهازك الافتراضي.
إشعار
يتطلب التمهيد الآمن برامج تحميل التمهيد الموقعة ونواة نظام التشغيل وبرامج التشغيل. إذا لم تبدأ العقد الخاصة بك بعد تمكين التمهيد الآمن، يمكنك التحقق من مكونات التمهيد المسؤولة عن فشل التمهيد الآمن داخل Azure Linux Virtual Machine. راجع التحقق من فشل التمهيد الآمن.
ينشئ المثال التالي مجموعة تسمى myAKSCluster مع عقدة واحدة في myResourceGroup، وتمكين التمهيد الآمن وvTPM:
az aks create \ --name myAKSCluster \ --resource-group myResourceGroup \ --node-count 1 \ --enable-secure-boot \ --enable-vtpm \ --generate-ssh-keys-
قم بتشغيل الأمر التالي للحصول على بيانات اعتماد الوصول لمجموعة Kubernetes. استخدم الأمر az aks get-credentials واستبدل قيم اسم نظام المجموعة واسم مجموعة الموارد.
az aks get-credentials --resource-group myResourceGroup --name myAKSCluster
قم بإنشاء قالب بمعلمات التشغيل الموثوق به. قبل إنشاء القالب، راجع المعلمات التالية:
-
enableSecureBoot: تمكين التمهيد الآمن لمصادقة صورة موقعة من قبل ناشر موثوق به. -
enableVTPM: يفعل vTPM ويقوم بالتحقق من خلال قياس سلسلة الإقلاع الكاملة لجهازك الافتراضي.
في القالب الخاص بك، قم بتوفير قيم ل
enableVTPMوenableSecureBoot. يوجد نفس المخطط المستخدم لنشر CLI فيMicrosoft.ContainerService/managedClusters/agentPoolsالتعريف ضمن"properties"، كما هو موضح في المثال التالي:"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
انشر القالب الخاص بك باستخدام vTPM والتمهيد الآمن الممكنين على نظام المجموعة الخاص بك. راجع نشر نظام مجموعة AKS باستخدام قالب ARM للحصول على إرشادات مفصلة.
إنشاء ملف Bicep باستخدام معلمات التشغيل الموثوق به. قبل إنشاء الملف، راجع المعلمات التالية:
-
enableSecureBoot: تمكين التمهيد الآمن لمصادقة صورة موقعة من قبل ناشر موثوق به. -
enableVTPM: يفعل vTPM ويقوم بالتحقق من خلال قياس سلسلة الإقلاع الكاملة لجهازك الافتراضي.
في ملف Bicep، قم بتوفير قيم ل
enableVTPMوenableSecureBoot. يوجد نفس المخطط المستخدم لنشر CLI فيMicrosoft.ContainerService/managedClusters/agentPoolsالتعريف ضمنproperties، كما هو موضح في المثال التالي:properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
نشر ملف Bicep الخاص بك مع vTPM وتمكين التمهيد الآمن على نظام المجموعة. راجع نشر نظام مجموعة AKS باستخدام ملف Bicep للحصول على إرشادات مفصلة.
لا يدعم موفر AzureRM (azurerm) Terraform التشغيل الموثوق به لأنه لا يعرض إعدادات تجمع عقدة التشغيل الموثوق به. لإنشاء نظام مجموعة AKS مع تمكين التشغيل الموثوق به، استخدم Azure CLI أو قالب ARM أو إرشادات Bicep في هذه المقالة.
لا يدعم مدخل Azure إنشاء نظام مجموعة AKS مع تمكين التشغيل الموثوق به. لإنشاء نظام مجموعة AKS مع تمكين التشغيل الموثوق به، استخدم Azure CLI أو قالب ARM أو إرشادات Bicep في هذه المقالة.
إضافة تجمع عقد مع تمكين التشغيل الموثوق به
عند إنشاء تجمع عقدة، يؤدي تمكين vTPM أو التمهيد الآمن تلقائيا إلى إعداد تجمعات العقد الخاصة بك لاستخدام صورة التشغيل الموثوق به المخصصة. تم تكوين هذه الصورة خصيصا لدعم ميزات الأمان التي تم تمكينها بواسطة Trusted Launch.
أضف تجمع عقدة مع تمكين التشغيل الموثوق به باستخدام
az aks nodepool addالأمر. قبل تشغيل الأمر، راجع المعلمات التالية:-
--cluster-name: أدخل اسم عنقود AKS. -
--resource-group: أدخل اسم مجموعة موارد موجودة لاستضافة مورد عنقود AKS. -
--name: أدخل اسما فريدا لمجموعة العقد. يمكن أن يحتوي اسم تجمع العقد على أحرف أبجدية رقمية صغيرة فقط ويجب أن يبدأ بحرف صغير. بالنسبة لتجمعات عقد لينكس، يجب أن يكون الطول بين 1 و11 حرفا. -
--node-count: عدد العقد في مجموعة وكلاء Kubernetes. الافتراضي هو 3. -
--enable-secure-boot: تمكين Secure Boot لتوثيق الصورة الموقعة من ناشر موثوق. -
--enable-vtpm: يفعل vTPM ويقوم بالتحقق من خلال قياس سلسلة الإقلاع الكاملة لجهازك الافتراضي.
إشعار
يتطلب التمهيد الآمن برامج تحميل التمهيد الموقعة ونواة نظام التشغيل وبرامج التشغيل. إذا لم تبدأ العقد الخاصة بك بعد تمكين التمهيد الآمن، يمكنك التحقق من مكونات التمهيد المسؤولة عن فشل التمهيد الآمن داخل Azure Linux Virtual Machine. راجع التحقق من فشل التمهيد الآمن.
ينشر المثال التالي تجمع عقدة مع تمكين vTPM وSecure Boot على مجموعة تسمى myAKSCluster بثلاث عقد:
az aks nodepool add --resource-group myResourceGroup --cluster-name myAKSCluster --name mynodepool --node-count 3 --enable-vtpm --enable-secure-boot-
تحقق من أن تجمع العقدة الخاص بك يستخدم صورة التشغيل الموثوق به.
تحتوي عقد التشغيل الموثوق بها على المخرجات التالية:
- يحتوي إصدار صورة العقدة على
"TL"، مثل"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"يجب أن يكون"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- يحتوي إصدار صورة العقدة على
قم بإنشاء قالب بمعلمات التشغيل الموثوق به. قبل إنشاء القالب، راجع المعلمات التالية:
-
enableSecureBoot: تمكين التمهيد الآمن لمصادقة صورة موقعة من قبل ناشر موثوق به. -
enableVTPM: يفعل vTPM ويقوم بالتحقق من خلال قياس سلسلة الإقلاع الكاملة لجهازك الافتراضي.
في القالب الخاص بك، قم بتوفير قيم ل
enableVTPMوenableSecureBoot. يوجد نفس المخطط المستخدم لنشر CLI فيMicrosoft.ContainerService/managedClusters/agentPoolsالتعريف ضمن"properties"، كما هو موضح في المثال التالي:"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
انشر القالب الخاص بك باستخدام vTPM والتمهيد الآمن الممكنين على نظام المجموعة الخاص بك. راجع نشر نظام مجموعة AKS باستخدام قالب ARM للحصول على إرشادات مفصلة.
إنشاء ملف Bicep باستخدام معلمات التشغيل الموثوق به. قبل إنشاء الملف، راجع المعلمات التالية:
-
enableSecureBoot: تمكين التمهيد الآمن لمصادقة صورة موقعة من قبل ناشر موثوق به. -
enableVTPM: يفعل vTPM ويقوم بالتحقق من خلال قياس سلسلة الإقلاع الكاملة لجهازك الافتراضي.
في ملف Bicep، قم بتوفير قيم ل
enableVTPMوenableSecureBoot. يوجد نفس المخطط المستخدم لنشر CLI فيMicrosoft.ContainerService/managedClusters/agentPoolsالتعريف ضمنproperties، كما هو موضح في المثال التالي:properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
نشر ملف Bicep الخاص بك مع vTPM وتمكين التمهيد الآمن على نظام المجموعة. راجع نشر نظام مجموعة AKS باستخدام ملف Bicep للحصول على إرشادات مفصلة.
لا يدعم موفر AzureRM (azurerm) Terraform التشغيل الموثوق به لأنه لا يعرض إعدادات تجمع عقدة التشغيل الموثوق به. لإضافة تجمع عقدة مع تمكين "التشغيل الموثوق به"، استخدم Azure CLI أو قالب ARM أو إرشادات Bicep في هذه المقالة.
لا يدعم مدخل Azure إضافة تجمع عقدة مع تمكين Trusted Launch. لإضافة تجمع عقدة مع تمكين "التشغيل الموثوق به"، استخدم Azure CLI أو قالب ARM أو إرشادات Bicep في هذه المقالة.
أضف مجموعة عقد مع تفعيل Trusted Launch وFIPS
يمكنك تفعيل التشغيل الموثوق وFIPS معا فقط لتجمعات عقد أوبونتو 22.04 على أحجام الجيل الثاني من الأجهزة الافتراضية.
للعمليات الخاصة ب FIPS، مثل تعطيل FIPS على تجمع عقد موجود، راجع تمكين معيار معالجة المعلومات الفيدرالي (FIPS) لمجموعات عقد خدمة Azure Kubernetes (AKS).
أضف مجموعة عقد مع تفعيل التشغيل الموثوق وFIPS باستخدام الأمر
az aks nodepool add. قبل تشغيل الأمر، راجع المعلمات التالية:-
--cluster-name: أدخل اسم عنقود AKS. -
--resource-group: أدخل اسم مجموعة موارد موجودة لاستضافة مورد عنقود AKS. -
--name: أدخل اسما فريدا لمجموعة العقد. يمكن أن يحتوي اسم تجمع العقد على أحرف أبجدية رقمية صغيرة فقط ويجب أن يبدأ بحرف صغير. بالنسبة لتجمعات عقد لينكس، يجب أن يكون الطول بين 1 و11 حرفا. -
--node-count: عدد العقد في مجموعة وكلاء Kubernetes. الافتراضي هو 3. -
--enable-secure-boot: تمكين Secure Boot لتوثيق الصورة الموقعة من ناشر موثوق. -
--enable-vtpm: يفعل vTPM ويقوم بالتحقق من خلال قياس سلسلة الإقلاع الكاملة لجهازك الافتراضي. -
--enable-fips-image: يتيح صورة العقدة المتوافقة مع FIPS لمجموعة العقد.
إشعار
يتطلب التمهيد الآمن برامج تحميل التمهيد الموقعة ونواة نظام التشغيل وبرامج التشغيل. إذا لم تبدأ العقد الخاصة بك بعد تمكين التمهيد الآمن، يمكنك التحقق من مكونات التمهيد المسؤولة عن فشل التمهيد الآمن داخل Azure Linux Virtual Machine. راجع التحقق من فشل التمهيد الآمن.
المثال التالي ينشر مجموعة عقد مع تفعيل vTPM وSecure Boot وFIPS على عنقود يسمى myAKSCluster بثلاث عقد:
az aks nodepool add --resource-group myResourceGroup --cluster-name myAKSCluster --name mynodepool --node-count 3 --enable-vtpm --enable-secure-boot --enable-fips-image-
تحقق من أن مجموعة العقد لديك تستخدم صورة إطلاق موثوق.
تحتوي عقد التشغيل الموثوق بها على المخرجات التالية:
- نسخة صورة العقدة التي تحتوي على كل من
"TL"و"FIPS". -
"Security-type"هي"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- نسخة صورة العقدة التي تحتوي على كل من
أنشئ قالبا يحتوي على معلمات الإطلاق الموثوق وFIPS. قبل إنشاء القالب، راجع المعلمات التالية:
-
enableSecureBoot: تمكين التمهيد الآمن لمصادقة صورة موقعة من قبل ناشر موثوق به. -
enableVTPM: يفعل vTPM ويقوم بالتحقق من خلال قياس سلسلة الإقلاع الكاملة لجهازك الافتراضي. -
enableFips: يتيح صورة العقدة المتوافقة مع FIPS لمجموعة العقد.
في القالب الخاص بك، قم بتوفير قيم ل
enableVTPMوenableSecureBootو.enableFipsيوجد نفس المخطط المستخدم لنشر CLI فيMicrosoft.ContainerService/managedClusters/agentPoolsالتعريف ضمن"properties"، كما هو موضح في المثال التالي:"properties": { ..., "osSKU": "Ubuntu", "enableFips": true, "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
قم بنشر قالبك مع vTPM، ونظام الإقلاع الآمن، وتفعيل FIPS على العنقود. راجع نشر نظام مجموعة AKS باستخدام قالب ARM للحصول على إرشادات مفصلة.
إنشاء ملف Bicep باستخدام معلمات Trusted Launch وFIPS. قبل إنشاء الملف، راجع المعلمات التالية:
-
enableSecureBoot: تمكين التمهيد الآمن لمصادقة صورة موقعة من قبل ناشر موثوق به. -
enableVTPM: يفعل vTPM ويقوم بالتحقق من خلال قياس سلسلة الإقلاع الكاملة لجهازك الافتراضي. -
enableFips: يتيح صورة العقدة المتوافقة مع FIPS لمجموعة العقد.
في ملف Bicep، قم بتوفير قيم ل
enableVTPMوenableSecureBootو.enableFipsيوجد نفس المخطط المستخدم لنشر CLI فيMicrosoft.ContainerService/managedClusters/agentPoolsالتعريف ضمنproperties، كما هو موضح في المثال التالي:properties: { // ... osSKU: 'Ubuntu' enableFips: true securityProfile: { enableVTPM: true enableSecureBoot: true } }-
انشر ملف Bicep مع تمكين vTPM والتمهيد الآمن وFIPS على نظام المجموعة. راجع نشر نظام مجموعة AKS باستخدام ملف Bicep للحصول على إرشادات مفصلة.
لا يدعم موفر AzureRM (azurerm) Terraform التشغيل الموثوق به لأنه لا يعرض إعدادات تجمع عقدة التشغيل الموثوق به. لإضافة تجمع عقدة مع تمكين التشغيل الموثوق به وFIPS، استخدم Azure CLI أو قالب ARM أو إرشادات Bicep في هذه المقالة.
لا يدعم مدخل Azure إضافة تجمع عقدة مع تمكين Trusted Launch وFIPS. لإضافة تجمع عقدة مع تمكين التشغيل الموثوق به وFIPS، استخدم Azure CLI أو قالب ARM أو إرشادات Bicep في هذه المقالة.
تمكين vTPM أو التمهيد الآمن على تجمع عقدة Linux موجود
يمكنك تمكين vTPM أو التمهيد الآمن أو كليهما على تجمع عقدة Linux قياسي موجود يستخدم صورة Ubuntu أو Azure Linux موثوق بها. لا يحتاج تجمع العقدة إلى استخدام صورة Trusted Launch بالفعل، ولكن يجب أن يفي بمتطلبات وقيود التشغيل الموثوق به الموجودة.
تعيد AKS تعيين تجمع العقدة إلى صورة Trusted Launch، والتي تعيد إنشاء العقد وتعطل أحمال العمل. قم بإجراء التحديث أثناء نافذة الصيانة، وتأكد من أن أحمال العمل الخاصة بك تتسامح مع إعادة تعيين العقدة.
تحديث تجمع عقدة لتمكين vTPM أو التمهيد الآمن باستخدام
az aks nodepool updateالأمر . قبل تشغيل الأمر، راجع المعلمات التالية:-
--resource-groupأدخل اسم مجموعة موارد موجودة تستضيف عنقود AKS الخاص بك. -
--cluster-name: أدخل اسما فريدا لمجموعة AKS، مثل myAKSCluster. -
--name: أدخل اسم مجموعة العقد الخاصة بك، مثل mynodepool. -
--enable-secure-boot: تمكين التمهيد الآمن للمصادقة على أن الصورة تم توقيعها من قبل ناشر موثوق به. -
--enable-vtpm: يفعل vTPM ويقوم بالتحقق من خلال قياس سلسلة الإقلاع الكاملة لجهازك الافتراضي.
إشعار
يتطلب التمهيد الآمن برامج تحميل التمهيد الموقعة ونواة نظام التشغيل وبرامج التشغيل. إذا لم تبدأ العقد الخاصة بك بعد تمكين التمهيد الآمن، يمكنك التحقق من مكونات التمهيد المسؤولة عن فشل التمهيد الآمن داخل جهاز ظاهري Azure Linux. راجع التحقق من فشل التمهيد الآمن.
يحدث المثال التالي تجمع العقدة mynodepool على myAKSCluster في myResourceGroup ويمكن vTPM:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --enable-vtpmيقوم المثال التالي بتحديث تجمع العقدة mynodepool على myAKSCluster في myResourceGroup وتمكين التمهيد الآمن:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --enable-secure-bootيحدث المثال التالي تجمع العقدة mynodepool على myAKSCluster في myResourceGroup ويمكن كلا من vTPM والتمهيد الآمن:
az aks nodepool update \ --cluster-name myAKSCluster \ --resource-group myResourceGroup \ --name mynodepool \ --enable-vtpm \ --enable-secure-boot-
بعد اكتمال التحديث، تحقق من أن تجمع العقدة يستخدم صورة Trusted Launch.
تحتوي عقد التشغيل الموثوق بها على المخرجات التالية:
- يحتوي إصدار صورة العقدة على
"TL"، مثل"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"هي"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- يحتوي إصدار صورة العقدة على
قم بتحديث قالب ARM الخاص بك باستخدام معلمات التشغيل الموثوق به. قبل تحديث القالب، راجع المعلمات التالية:
-
enableSecureBoot: تمكين التمهيد الآمن لمصادقة صورة موقعة من قبل ناشر موثوق به. -
enableVTPM: يفعل vTPM ويقوم بالتحقق من خلال قياس سلسلة الإقلاع الكاملة لجهازك الافتراضي.
في القالب الخاص بك، قم بتعيين
enableVTPMأوenableSecureBootأو كليهما في تجمعsecurityProfileالعقدة . يتيح المثال التالي كلا من vTPM والتمهيد الآمن:"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
نشر القالب المحدث باستخدام vTPM وتمكين التمهيد الآمن على تجمع العقدة. للحصول على إرشادات مفصلة، راجع نشر نظام مجموعة AKS باستخدام قالب ARM.
بعد اكتمال النشر، تحقق من أن تجمع العقدة يستخدم صورة "تشغيل موثوق به".
تحتوي عقد التشغيل الموثوق بها على المخرجات التالية:
- يحتوي إصدار صورة العقدة على
"TL"، مثل"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"هي"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- يحتوي إصدار صورة العقدة على
قم بتحديث ملف Bicep الخاص بك باستخدام معلمات التشغيل الموثوق بها. قبل تحديث الملف، راجع المعلمات التالية:
-
enableSecureBoot: تمكين التمهيد الآمن لمصادقة صورة موقعة من قبل ناشر موثوق به. -
enableVTPM: يفعل vTPM ويقوم بالتحقق من خلال قياس سلسلة الإقلاع الكاملة لجهازك الافتراضي.
في ملف Bicep، قم بتعيين
enableVTPMأوenableSecureBootأو كليهما في تجمعsecurityProfileالعقدة . يتيح المثال التالي كلا من vTPM والتمهيد الآمن:properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
نشر ملف Bicep المحدث مع vTPM وتمكين التمهيد الآمن على تجمع العقدة. للحصول على إرشادات مفصلة، راجع نشر نظام مجموعة AKS باستخدام ملف Bicep.
بعد اكتمال النشر، تحقق من أن تجمع العقدة يستخدم صورة "تشغيل موثوق به".
تحتوي عقد التشغيل الموثوق بها على المخرجات التالية:
- يحتوي إصدار صورة العقدة على
"TL"، مثل"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"هي"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- يحتوي إصدار صورة العقدة على
لا يدعم موفر AzureRM (azurerm) Terraform التشغيل الموثوق به لأنه لا يعرض إعدادات تجمع عقدة التشغيل الموثوق به. لتمكين vTPM أو التمهيد الآمن على تجمع عقدة موجود، استخدم Azure CLI أو قالب ARM أو إرشادات Bicep في هذه المقالة.
لا يدعم مدخل Azure تمكين vTPM أو التمهيد الآمن على تجمع عقدة موجود. لتمكين vTPM أو التمهيد الآمن على تجمع عقدة موجود، استخدم Azure CLI أو قالب ARM أو إرشادات Bicep في هذه المقالة.
قم بتعيين الجرابات إلى العقد التي تم تمكين التشغيل الموثوق بها
يمكنك تقييد الجراب وتقييده للتشغيل على عقدة أو عقد معينة، أو تفضيل العقد التي تم تمكين التشغيل الموثوق بها مع تمكين التشغيل الموثوق به. يمكنك التحكم في هذا باستخدام محدد تجمع العقدة التالي في بيان pod الخاص بك.
spec:
nodeSelector:
kubernetes.azure.com/security-type = "TrustedLaunch"
تعطيل vTPM أو التمهيد الآمن على تجمع عقدة Linux موجود
يمكنك تعطيل vTPM أو التمهيد الآمن أو كليهما على تجمع عقدة Linux موجود. إذا ظلت أي من الميزة ممكنة، يستمر تجمع العقدة في استخدام مسار صورة Trusted Launch. إذا قمت بتعطيل كلتا الميزتين على تجمع عقدة Ubuntu أو Azure Linux، تعيد AKS تعيين تجمع العقدة إلى صورة Launch غير الموثوق بها المقابلة وتغيير نوع أمان مجموعة مقياس الجهاز الظاهري الأساسي مرة أخرى إلى قياسي.
تحديث تجمع عقدة لتعطيل التمهيد الآمن أو vTPM باستخدام
az aks nodepool updateالأمر . قبل تشغيل الأمر، راجع المعلمات التالية:-
--resource-groupأدخل اسم مجموعة موارد موجودة تستضيف عنقود AKS الخاص بك. -
--cluster-name: أدخل اسما فريدا لمجموعة AKS، مثل myAKSCluster. -
--name: أدخل اسم مجموعة العقد الخاصة بك، مثل mynodepool. -
--disable-secure-boot: يعطل التمهيد الآمن. -
--disable-vtpm: يعطل vTPM.
يقوم المثال التالي بتحديث تجمع العقدة mynodepool على myAKSCluster في myResourceGroup وتعطيل vTPM:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --disable-vtpmيقوم المثال التالي بتحديث تجمع العقدة mynodepool على myAKSCluster في myResourceGroup وتعطيل التمهيد الآمن:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --disable-secure-bootيقوم المثال التالي بتحديث تجمع العقدة mynodepool على myAKSCluster في myResourceGroup وتعطيل كل من vTPM والتمهيد الآمن:
az aks nodepool update \ --cluster-name myAKSCluster \ --resource-group myResourceGroup \ --name mynodepool \ --disable-vtpm \ --disable-secure-boot-
بعد اكتمال التحديث، تحقق من أن تجمع العقدة يستخدم الصورة المتوقعة.
إذا بقي إما vTPM أو التمهيد الآمن ممكنا، فإن عقد التشغيل الموثوق بها لها الإخراج التالي:
- يحتوي إصدار صورة العقدة على
"TL"، مثل"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"هي"Trusted Launch".
إذا قمت بتعطيل كل من vTPM والتمهيد الآمن، يجب ألا يحتوي إصدار صورة العقدة على
"TL"،"Security-type"ولا يجب أن يكون"Trusted Launch".kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- يحتوي إصدار صورة العقدة على
قم بتحديث قالب ARM الخاص بك باستخدام معلمات التشغيل الموثوق به. قبل تحديث القالب، راجع المعلمات التالية:
-
enableSecureBoot: تمكين التمهيد الآمن لمصادقة صورة موقعة من قبل ناشر موثوق به. -
enableVTPM: يفعل vTPM ويقوم بالتحقق من خلال قياس سلسلة الإقلاع الكاملة لجهازك الافتراضي.
في القالب الخاص بك، قم بتعيين
enableVTPMأوenableSecureBootأو كليهما في تجمعsecurityProfileالعقدة . يعطل المثال التالي كلا من vTPM والتمهيد الآمن:"properties": { ..., "securityProfile": { "enableVTPM": false, "enableSecureBoot": false, } }-
انشر القالب المحدث باستخدام vTPM وتم تعطيل التمهيد الآمن على تجمع العقدة. للحصول على إرشادات مفصلة، راجع نشر نظام مجموعة AKS باستخدام قالب ARM.
بعد اكتمال النشر، تحقق من أن تجمع العقدة يستخدم الصورة المتوقعة.
إذا بقي إما vTPM أو التمهيد الآمن ممكنا، فإن عقد التشغيل الموثوق بها لها الإخراج التالي:
- يحتوي إصدار صورة العقدة على
"TL"، مثل"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"هي"Trusted Launch".
إذا قمت بتعطيل كل من vTPM والتمهيد الآمن، يجب ألا يحتوي إصدار صورة العقدة على
"TL"،"Security-type"ولا يجب أن يكون"Trusted Launch".kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- يحتوي إصدار صورة العقدة على
قم بتحديث ملف Bicep الخاص بك باستخدام معلمات التشغيل الموثوق بها. قبل تحديث الملف، راجع المعلمات التالية:
-
enableSecureBoot: تمكين التمهيد الآمن لمصادقة صورة موقعة من قبل ناشر موثوق به. -
enableVTPM: يفعل vTPM ويقوم بالتحقق من خلال قياس سلسلة الإقلاع الكاملة لجهازك الافتراضي.
في ملف Bicep، قم بتعيين
enableVTPMأوenableSecureBootأو كليهما في تجمعsecurityProfileالعقدة . يعطل المثال التالي كلا من vTPM والتمهيد الآمن:properties: { // ... securityProfile: { enableVTPM: false enableSecureBoot: false } }-
انشر ملف Bicep المحدث باستخدام vTPM وتم تعطيل التمهيد الآمن على تجمع العقدة. للحصول على إرشادات مفصلة، راجع نشر نظام مجموعة AKS باستخدام ملف Bicep.
بعد اكتمال النشر، تحقق من أن تجمع العقدة يستخدم الصورة المتوقعة.
إذا بقي إما vTPM أو التمهيد الآمن ممكنا، فإن عقد التشغيل الموثوق بها لها الإخراج التالي:
- يحتوي إصدار صورة العقدة على
"TL"، مثل"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"هي"Trusted Launch".
إذا قمت بتعطيل كل من vTPM والتمهيد الآمن، يجب ألا يحتوي إصدار صورة العقدة على
"TL"،"Security-type"ولا يجب أن يكون"Trusted Launch".kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- يحتوي إصدار صورة العقدة على
لا يدعم موفر AzureRM (azurerm) Terraform التشغيل الموثوق به لأنه لا يعرض إعدادات تجمع عقدة التشغيل الموثوق به. لتعطيل vTPM أو التمهيد الآمن على تجمع عقدة موجود، استخدم Azure CLI أو قالب ARM أو إرشادات Bicep في هذه المقالة.
لا يدعم مدخل Azure تعطيل vTPM أو التمهيد الآمن على تجمع عقدة موجود. لتعطيل vTPM أو التمهيد الآمن على تجمع عقدة موجود، استخدم Azure CLI أو قالب ARM أو إرشادات Bicep في هذه المقالة.
الخطوات التالية
في هذه المقالة، تعلمت كيفية تمكين التشغيل الموثوق به. تعرف على المزيد حول الإطلاق الموثوق به.