Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
AKS poskytuje několik kanálů automatického aktualizace vyhrazené pro včasné aktualizace zabezpečení operačního systému na úrovni uzlů. Tento kanál se liší od upgradů verzí Kubernetes na úrovni clusteru a nahrazuje ho.
Tip
Pokud používáte AKS Automatic, upgrady operačního systému uzlů jsou předem nakonfigurované tak, aby používaly kanál NodeImage s opravami zabezpečení a opravami chyb použitými v týdenním tempu. Není nutná žádná konfigurace. U automatických clusterů AKS s vlastními virtuálními sítěmi můžete v případě potřeby upravit časová období údržby. Další informace najdete v tématu Co je služba Azure Kubernetes Service (AKS) Automatic? U clusterů AKS Standard pokračujte ve čtení a zvolte kanál, který nejlépe vyhovuje vašim požadavkům.
Důležité
Od 30. listopadu 2025 už Azure Kubernetes Service (AKS) nepodporuje ani neposkytuje aktualizace zabezpečení pro Azure Linux 2.0. Image uzlu Azure Linux 2.0 je zafixována u verze 202512.06.0. Od 31. března 2026 se image uzlů odeberou a nebudete moct škálovat fondy uzlů. Přejděte na podporovanou verzi Azure Linuxu aktualizací poolů uzlů na podporovanou verzi Kubernetes nebo migrací na osSku AzureLinux3. Další informace najdete v položce GitHub týkající se vyřazení a oznámení o ukončení podpory aktualizací Azure. Pokud chcete mít přehled o oznámeních a aktualizacích, postupujte podle poznámek k verzi AKS.
Interakce mezi automatickýmgradem operačního systému uzlu a automatickým upgradem clusteru
Aktualizace zabezpečení operačního systému na úrovni uzlu se vydávají častěji než aktualizace opravných nebo vedlejších verzí Kubernetes. Kanál automatickéhogradu operačního systému uzlu poskytuje flexibilitu a umožňuje přizpůsobenou strategii pro aktualizace zabezpečení operačního systému na úrovni uzlu. Pak můžete zvolit samostatný plán pro verzi Kubernetes na úrovni clusteru s automatickými aktualizacemi.
Nejlepší je používat automatické aktualizace na úrovni clusteru i kanál automatického nasazení operačního systému uzlu společně. Plánování je možné doladit použitím dvou samostatných sad oken údržby - aksManagedAutoUpgradeSchedule pro kanál automatické aktualizace clusteru a aksManagedNodeOSUpgradeSchedule pro kanál automatické aktualizace operačního systému uzlu.
Kanály pro upgrady imagí operačního systému uzlu
Vybraný kanál určuje načasování upgradů. Při provádění změn kanálů automatického upgradu operačního systému uzlu počkejte až 24 hodin, než se změny projeví.
Poznámka:
- Automatické aktualizace image operačního systému uzlu nemají vliv na verzi Kubernetes clusteru.
- Počínaje verzí rozhraní API 2023-06-01 je pro každý nový cluster AKS Standard výchozí hodnotou
NodeImage. - Automatické clustery AKS vždy používají
NodeImagekanál ve výchozím nastavení.
Změny kanálu operačního systému uzlu, které způsobují opětovné vytvoření image
Následující přechody kanálů OS na uzlech vyvolají jejich přeinstalaci:
| Od | K |
|---|---|
| Neřízené | Žádné |
| Nespecifikovaný | Neřízené |
| SecurityPatch | Neřízené |
| NodeImage | Neřízené |
| Žádné | Neřízené |
Dostupné kanály upgradu operačního systému uzlu
Pro clustery AKS Standard jsou k dispozici následující kanály upgradu. (Automatické clustery AKS ve výchozím nastavení používají kanál NodeImage.)
| Kanál | Popis | Chování specifické pro operační systém |
|---|---|---|
None |
Na vašich uzlech nejsou bezpečnostní aktualizace automaticky nainstalovány. To znamená, že jste zodpovědní výhradně za aktualizace zabezpečení. | – |
Unmanaged |
Integrovaná infrastruktura oprav operačního systému automaticky používá aktualizace operačního systému. Nově přidělené počítače jsou zpočátku nepatchované. Infrastruktura operačního systému je v určitém okamžiku opravuje. | Ubuntu a Azure Linux (fondy uzlů procesoru) používají opravy zabezpečení prostřednictvím bezobslužného upgradu/dnf-automatic zhruba jednou denně kolem 06:00 UTC. Windows automaticky nepoužívá opravy zabezpečení, takže tato možnost se chová stejně jako None. Proces restartování musíte spravovat pomocí nástroje, jako je kured.
Azure Linux s OS Guard v AKS nepodporuje Unmanaged. |
SecurityPatch |
Opravy zabezpečení operačního systému, které jsou otestované, plně spravované a použité s využitím postupů bezpečného nasazení. AKS pravidelně aktualizuje virtuální pevný disk (VHD) uzlu pomocí oprav od správce image označených jako „pouze zabezpečení“. Při aplikaci bezpečnostních oprav na uzly může dojít k narušení provozu. AKS ale omezuje přerušení pouze opětovným nastavením uzlů pouze v případě potřeby, například pro určité balíčky zabezpečení jádra. Po použití oprav se virtuální pevný disk aktualizuje a stávající počítače se upgradují na tento virtuální pevný disk, dodržují časové intervaly údržby a nastavení přepětí. Pokud se AKS rozhodne, že není potřeba přepracovávání uzlů, opraví uzly živě bez vyprázdnění podů a neprovádí žádnou aktualizaci virtuálního pevného disku. Tato možnost způsobuje dodatečné náklady na hostování virtuálních pevných disků ve skupině prostředků uzlu. Pokud používáte tento kanál, jsou bezobslužné upgrady Linuxu ve výchozím nastavení zakázané. | Azure Linux nepodporuje tento kanál na virtuálních počítačích s podporou GPU.
SecurityPatch funguje i na patch verzích Kubernetes, které jsou již označené jako zastaralé, pokud je vedlejší verze Kubernetes stále podporovaná.
Flatcar Container Linux pro AKS a Azure Linux s OS Guard v AKS nepodporují SecurityPatch. |
NodeImage |
AKS aktualizuje uzly pomocí nově opraveného virtuálního pevného disku, který obsahuje opravy zabezpečení a opravy chyb v týdenním tempu. Aktualizace na nový virtuální pevný disk (VHD) způsobuje narušení provozu v závislosti na intervalech údržby a nastavení navýšení kapacity. Při výběru této možnosti se neúčtují žádné další náklady na virtuální pevný disk. Pokud používáte tento kanál, jsou bezobslužné upgrady Linuxu ve výchozím nastavení zakázané. Upgrady obrazů uzlů jsou podporovány, pokud je menší verze Kubernetes clusteru stále podporována. Image uzlů jsou testovány v AKS, plně spravovány a nasazovány s použitím bezpečných postupů. |
Co zvolit – Kanál SecurityPatch nebo NodeImage Channel?
Pro automatické clustery AKS
AKS Automatic ve výchozím nastavení používá kanál NodeImage . Tento kanál poskytuje nejlepší rovnováhu mezi opravami zabezpečení, opravami chyb a možností správy pro produkční úlohy. Týdenní tempo odpovídá osvědčeným postupům AKS a je vyladěno pro optimální výkon clusteru bez ručního zásahu.
Nevyžaduje se žádná konfigurace – upgrady probíhají automaticky v rámci časového období údržby. Časová období údržby můžete upravit, pokud chcete řídit, kdy k aktualizacím dojde, ale volba kanálu je pevná.
Proč NodeImage pro AKS Automatic?
- Zahrnuje opravy zabezpečení i opravy chyb pro komplexní stabilitu.
- Týdenní tempo poskytuje předvídatelné načasování aktualizací.
- Plně spravovaná službou AKS s využitím postupů bezpečného nasazení
- Žádné další náklady na hostování virtuálního pevného disku
- Optimalizované pro produkční úlohy s doporučenými výchozími nastaveními
Pro clustery AKS Standard
Pokud používáte AKS Standard, vyhodnoťte své požadavky pomocí následujícího porovnání, abyste si mohli vybrat mezi SecurityPatch kanály nebo NodeImage kanály.
Při výběru mezi kanály SecurityPatch a NodeImage je třeba zvážit dva důležité aspekty:
| Vlastnictví | Kanál NodeImage | Kanál SecurityPatch | Doporučený kanál |
|---|---|---|---|
Speed of shipping |
Typické časové osy sestavení, testování, vydání a zavedení nového virtuálního pevného disku můžou trvat přibližně dva týdny podle postupů bezpečného nasazení. I když v případě CVE může dojít k zrychlenému zavedení v konkrétním případě. Přesné načasování, kdy nový VHD dosáhne regionu, je možné monitorovat pomocí sledování vydaných verzí. | Verze SecurityPatch jsou relativně rychlejší než NodeImagev případě bezpečných postupů nasazení. SecurityPatch má výhodu 'live patchování' v prostředích Linux, kde patchování vede k selektivnímu přeinstalování systému, aniž by bylo nutné provést přeinstalaci při každém použití patche. Obnovení obrazu je řízeno plány údržby. |
SecurityPatch |
Bugfixes |
Kromě oprav zabezpečení přináší opravy chyb. | Obsahuje pouze bezpečnostní opravy. | NodeImage |
Porovnání režimu clusteru
Následující tabulka shrnuje konfiguraci automatického nasazení operačního systému uzlu podle režimu clusteru:
| Aspect | AKS automatické | AKS Standard |
|---|---|---|
| Výchozí kanál | NodeImage (předkonfigurováno) | Požadován ruční výběr |
| Aktualizace tempa | Týdně (fixní) | Na základě vybraného kanálu |
| Vyžaduje se konfigurace. | Žádné – upgrady probíhají automaticky | Ano – výběr kanálu a plánu |
| Zahrnuje opravy chyb. | Ano | Pouze pokud je vybraný kanál NodeImage |
| Doporučeno pro: | Většina produkčních úloh | Vlastní požadavky nebo konkrétní omezení |
| Ovládání okna údržby | Optional | Důrazně doporučujeme |
Nastavit kanál automatického upgradu OS uzlu pro nový cluster
Poznámka:
Pokud vytváříte automatický cluster AKS, přeskočte tyto kroky. Kanál NodeImage je již předem nakonfigurovaný. Tento postup platí jenom pro clustery AKS Standard.
Nastavte kanál automatického upgradu operačního systému uzlu v novém clusteru pomocí příkazu az aks create s parametrem --node-os-upgrade-channel. Následující příklad nastaví kanál automatických aktualizací operačního systému uzlu na SecurityPatch.
export RANDOM_SUFFIX=$(openssl rand -hex 3)
export RESOURCE_GROUP="myResourceGroup$RANDOM_SUFFIX"
export AKS_CLUSTER="myAKSCluster$RANDOM_SUFFIX"
az aks create \
--resource-group $RESOURCE_GROUP \
--name $AKS_CLUSTER \
--node-os-upgrade-channel SecurityPatch \
--generate-ssh-keys
Nastavení kanálu automatickéhogradu operačního systému uzlu v existujícím clusteru
Poznámka:
Pokud používáte automatický cluster AKS, nemůžete změnit kanál automatickéhogradu operačního systému uzlu – je předem nakonfigurovaný tak, aby používal NodeImage. Tento postup platí jenom pro clustery AKS Standard. V případě potřeby můžete upravit časové intervaly údržby pro automatický cluster AKS.
Nastavte kanál automatické aktualizace operačního systému uzlu v existujícím clusteru pomocí příkazu az aks update s parametrem --node-os-upgrade-channel. Následující příklad nastaví kanál automatických aktualizací operačního systému uzlu na SecurityPatch.
az aks update --resource-group $RESOURCE_GROUP --name $AKS_CLUSTER --node-os-upgrade-channel SecurityPatch
Výsledky:
{
"autoUpgradeProfile": {
"nodeOsUpgradeChannel": "SecurityPatch"
}
}
Úprava časových období údržby pro automatické clustery AKS
Poznámka:
Automatické clustery AKS používají předkonfigurovaný kanál NodeImage a nemůžou tento výběr změnit. Pokud ale dojde k upgradům, můžete je upravit konfigurací časových období údržby.
Nastavte okno údržby pro automatické upgrady operačního systému uzlu pomocí příkazu az aks update s parametrem --node-os-upgrade-channel NodeImage a možnostmi --schedule-config:
az aks update \
--resource-group $RESOURCE_GROUP \
--name $AKS_CLUSTER \
--node-os-upgrade-channel NodeImage \
--schedule-config "scheduled-maintenance-window=true" \
--maintenance-window "frequency=Weekly,day-of-week=Sunday,utc-offset=+00:00,duration-hours=4,start-hour=2"
Aktualizujte vlastníka a frekvenci podle kanálu
Výchozí četnost znamená, že se nepoužívá žádné časové období plánované údržby.
| Kanál | Aktualizace vlastnictví | Výchozí kadence |
|---|---|---|
Unmanaged |
Aktualizace zabezpečení řízené operačním systémem AKS nemá nad těmito aktualizacemi žádnou kontrolu. | Každou noc kolem 6:00 UTC pro Ubuntu a Azure Linux. Měsíčně pro Windows. |
SecurityPatch |
Ověřené v AKS, plně spravované a nasazované s využitím bezpečných postupů nasazení. Další informace najdete v tématu Zvýšení zabezpečení a odolnosti kanonických úloh v Azure. | AKS určuje tempo, které je obvykle rychlejší než týdně. |
NodeImage |
Ověřené v AKS, plně spravované a nasazované s využitím bezpečných postupů nasazení. Podrobnější informace o vydáních v reálném čase najdete v AKS Node Images v nástroji Release tracker | Týdně. |
Poznámka:
I když se aktualizace zabezpečení Windows vydávají každý měsíc, používání Unmanaged kanálu tyto aktualizace automaticky nepoužije na uzly Windows. Pokud zvolíte Unmanaged kanál, musíte spravovat proces restartování pro uzly Windows.
Známá omezení kanálu automatické aktualizace operačního systému uzlu
- Když nastavíte kanál automatického upgradu clusteru na
node-image, automaticky se také nastaví kanál automatického upgradu operačního systému uzlu naNodeImage. Hodnotu kanálu automatického upgradu operačního systému uzlu nemůžete změnit, pokud je kanál automatického upgradu clusterunode-image. Chcete-li nastavit hodnotu kanálu automatických upgradů operačního systému uzlu, zkontrolujte, že hodnota kanálu automatických upgradů clusteru nenínode-image. - Kanál
SecurityPatchnení podporován ve fondech uzlů operačního systému Windows. - Kanál
SecurityPatchnení kompatibilní s Azure Policy, který používádenyúčinek k vyžadování klíčů spravovaných zákazníkem (CMK) pro šifrování disků s operačním systémem. Při aplikaci bezpečnostní opravy AKS dočasně vytvoří škálovací sadu virtuálních počítačů (VMSS) (s předponoucopy-) ve skupině prostředků uzlu (MC_), kterou takové zásady nepovolují, takže se aktualizace nezdaří s chybouRequestDisallowedByPolicy. Použití klíčů spravovaných zákazníkem pro vaše fondy uzlů je stále podporováno vSecurityPatch; ke konfliktu dochází pouze se zásadou s efektemdeny. Pokud pro šifrování disku s operačním systémem pomocí CMK požadujete zásadu pro celou organizacideny, použijte místo toho kanálNodeImage.
Poznámka:
Použijte CLI verze 2.61.0 nebo novější pro SecurityPatch kanál.
Okna plánované údržby operačního systému Node
Plánovaná údržba automatické aktualizace operačního systému uzlu se spustí ve vašem zadaném časovém okně údržby.
Poznámka:
Pokud chcete zajistit správnou funkčnost, použijte časové období údržby čtyři hodiny nebo více.
Další informace o plánované údržbě najdete v tématu Plánování časových období údržby pro cluster Azure Kubernetes Service (AKS).
Nejčastější dotazy k automatickým upgradům operačního systému uzlů
Jak můžu zkontrolovat aktuální hodnotu nodeOsUpgradeChannel v clusteru?
az aks show Spusťte příkaz a zkontrolujte "autoUpgradeProfile", abyste zjistili, na jakou hodnotu je nastavenánodeOsUpgradeChannel:
az aks show --resource-group $RESOURCE_GROUP --name $AKS_CLUSTER --query "autoUpgradeProfile"
Výsledky:
{
"nodeOsUpgradeChannel": "SecurityPatch"
}
Je automatický upgrade operačního systému uzlu pro AKS nakonfigurovaný jinak?
Yes. Automatické clustery AKS jsou ve výchozím nastavení předem nakonfigurované tak, aby používaly kanál NodeImage – nemusíte nic konfigurovat. Tato konfigurace poskytuje:
- Týdenní opravy zabezpečení a opravy chyb
- Automatické přeinstalování systému s využitím postupů bezpečného nasazení
- Ovládání okna údržby (volitelné)
- Výchozí nastavení připravená pro produkční prostředí optimalizovaná pro většinu úloh
- Žádné další náklady na hostování virtuálního pevného disku
Clustery AKS Standard vyžadují, abyste na základě vašich konkrétních potřeb vybrali kanál. Pokud chcete migrovat ze služby AKS Standard na AKS Automaticky a využívat tyto předkonfigurované výchozí hodnoty, přečtěte si téma Co je Azure Kubernetes Service (AKS) Automaticky?
Mohu změnit kanál automatických aktualizací operačního systému uzlů v clusteru AKS Automatic?
Ne. Automatické clustery AKS používají kanál NodeImage a tento kanál nemůžete změnit. Pokud potřebujete jiný kanál, použijte cluster AKS Standard. Časové intervaly údržby ale můžete upravit tak, aby bylo možné řídit, kdy dojde k upgradu v automatickém clusteru AKS.
Jak můžu sledovat stav automatických aktualizací operačního systému uzlu?
Pokud chcete zobrazit stav automatických upgradů operačního systému uzlu, vyhledejte protokoly aktivit v clusteru. Můžete také vyhledat konkrétní události související s upgradem, jak je uvedeno v upgradu clusteru AKS. AKS také generuje události Event Gridu související s upgradem. Další informace najdete v článku AKS jako zdroj Event Gridu.
Můžu změnit hodnotu kanálu automatického upgrade operačního systému uzlu, pokud je kanál automatického upgrade clusteru nastavený na node-image?
Ne. Když nastavíte kanál automatického upgradu clusteru na node-image, automaticky se také nastaví kanál automatického upgradu operačního systému uzlu na NodeImage. Hodnotu kanálu automatického upgradu operačního systému uzlu nemůžete změnit, pokud je kanál automatického upgradu clusteru node-image. Chcete-li změnit hodnoty kanálu automatických aktualizací operačního systému uzlu, ujistěte se, že kanál automatických aktualizací clusteru není nastaven na node-image.
Proč se SecurityPatch doporučuje přes Unmanaged kanál?
V kanálu Unmanaged nemá AKS žádnou kontrolu nad tím, jak a kdy se aktualizace zabezpečení doručují. Díky SecurityPatchtomu jsou aktualizace zabezpečení plně otestované a dodržují postupy bezpečného nasazení.
SecurityPatch také dodržuje časové intervaly údržby. Další informace najdete v tématu Zvýšení zabezpečení a odolnosti kanonických úloh v Azure.
Vede SecurityPatch vždy k přeinstalování mých uzlů?
AKS omezuje přeinstalaci pouze v případě potřeby, například na určité balíčky k jádru, které můžou vyžadovat přeinstalaci, aby byly plně aplikovány.
SecurityPatch je navržen tak, aby co nejvíce minimalizoval přerušení. Pokud AKS rozhodne, že není potřeba přemístit uzly, opraví uzly živě bez vyprázdnění podů a v takových případech se neprovádí žádná aktualizace virtuálního pevného disku.
SecurityPatch Proč kanál vyžaduje přístup snapshot.ubuntu.com ke koncovému bodu?
S kanálem SecurityPatch musí uzly clusteru se systémem Linux stahovat požadované bezpečnostní záplaty a aktualizace ze služby Ubuntu Snapshot popsané v ubuntu-snapshots-on-azure-ensuring-predictability-and-consistency-in-cloud-deployments.
Jak poznám, jestli byla na můj uzel použita aktualizace SecurityPatch nebo NodeImage?
Spuštěním kubectl get nodes --show-labels příkazu zobrazte seznam uzlů v clusteru a jejich popisky.
U vrácených popisků by se měl zobrazit řádek podobný následujícímu výstupu:
kubernetes.azure.com/node-image-version=AKSUbuntu-2204gen2containerd-202410.27.0-2024.12.01
Tady je AKSUbuntu-2204gen2containerd-202410.27.0verze image základního uzlu . Pokud je to možné, verze opravy zabezpečení obvykle následuje. V předchozím příkladu je to 2024.12.01.
Stejné podrobnosti najdete také na webu Azure Portal v zobrazení popisku uzlu:
Související obsah
Podrobné informace o osvědčených postupech upgradu a dalších aspektech najdete v pokynech k opravám a upgradu AKS.
Další informace o předkonfigurovaných nastaveních AKS a výchozích nastaveních připravených pro produkční prostředí najdete v tématu Co je Azure Kubernetes Service (AKS) Automaticky?