Co je Azure Container Linux (ACL) pro Azure Kubernetes Service (AKS)?

V tomto článku poskytujeme přehled Azure Container Linuxu (ACL), neměnného operačního systému optimalizovaného pro kontejnery pro Azure Kubernetes Service (AKS). ACL vychází z projektu Flatcar Container Linux a staví na osvědčeném neměnném designu Flatcaru zaměřeném na kontejnery, který zároveň doplňuje o balíčky Azure Linuxu, servis a integraci s platformou. To umožňuje ACL zůstat v těsném souladu s inovacemi v upstream projektu Flatcar a zároveň splňovat požadavky Azure na produkční prostředí, zabezpečení a dodržování předpisů. Další informace o Flatcar Container Linuxu najdete v dokumentaci k Flatcaru.

ACL je obecně k dispozici (GA) jako možnost operačního systému v AKS od verze AKS 1.34. Fondy uzlů seznamu ACL můžete nasadit v novém clusteru AKS, přidat fondy uzlů seznamu ACL do stávajících clusterů a migrovat existující fondy uzlů Linuxu do seznamu ACL.

Note

ACL je verze Flatcar Container Linux pro AKS v obecné dostupnosti, přičemž do fáze preview vstoupila v listopadu 2025. Funkce OS Guard (Preview), jako je integrita kódu s vynucením zásad integrity (IPE), se v současné době nepodporují. Pokud dnes potřebujete funkce OS Guard, doporučujeme i nadále používat OS Guard a přejít na ACL, jakmile budou tyto funkce k dispozici.

Výhody používání seznamu ACL v AKS

Použití ACL jako operačního systému pro fondy uzlů AKS přináší několik výhod, které zvyšují zabezpečení, spolehlivost a provozní efektivitu:

  • Integrovaná neměnnost pro silnější zabezpečení: Neměnnost /usr adresáře vynucená jádrem ověřuje integritu image operačního systému při spuštění a za běhu. Tento návrh pomáhá blokovat neoprávněné změny předtím, než ovlivní váš cluster, a snižuje riziko manipulace na úrovni operačního systému.
  • Minimální plocha útoku: ACL obsahuje pouze komponenty potřebné ke spouštění kontejnerů. Díky zmenšení velikosti a složitosti operačního systému ACL minimalizuje počet balíčků, služeb a potenciálních vstupních bodů dostupných útočníkům a zjednodušuje správu zabezpečení.
  • Automatizované aktualizace imagí uzlů: ACL poskytuje týdenní aktualizace prostřednictvím imagí, které zahrnují nejnovější bezpečnostní záplaty a opravy chyb. Tento přístup udržuje verze operačního systému uzlů konzistentní a aktuální v celém clusteru a pomáhá snížit riziko ohrožení zabezpečení.
  • Supply-chain trust: Vychází z Azure linuxových podepsaných balíčků a procesů dodavatelského řetězce a poskytuje jasnou provenience systémových komponent.
  • Integrace s funkcemi zabezpečení Azure: Nativní podpora důvěryhodného spuštění a zabezpečeného spouštění poskytuje měřenou ochranu spouštění a ověření identity.
  • Průhlivost zdroje: Flatcar a mnoho základních technologií (dm-verity a SELinux) jsou upstreamové nebo open source a Microsoft má nástroje a příspěvky k podpoře těchto funkcí.

Klíčové funkce ACL

Následující klíčové funkce odlišují ACL jako zabezpečený operační systém optimalizovaný pro kontejnery pro AKS:

  • Neměnnost: Adresář /usr je připojen jako svazek pouze pro čtení a je chráněn pomocí dm-verity. Za běhu jádro ověří podepsanou kořenovou hodnotu hash, aby detekovala a blokovala manipulaci.
  • Povinné řízení přístupu pomocí SELinux: Seznam ACL zahrnuje SELinux k vynucení povinných zásad řízení přístupu, které omezují procesy přístupu k citlivým systémovým prostředkům. Všimněte si, že SELinux ve výchozím nastavení pracuje v režimu vynucování. Zásady SELinux se můžou v průběhu času vyvíjet.
  • Důvěryhodné spuštění a zabezpečené spouštění: ACL vyžaduje Důvěryhodné spuštění se zabezpečeným spouštěním a vTPM, aby byla zajištěna integrita spouštěcího řetězce před načtením operačního systému. Toho se dosahuje pomocí sjednocené image jádra (UKI), která sbalí jádro, initramfs a příkazový řádek jádra do jediného podepsaného artefaktu. Během spouštění se UKI měří a zaznamenává do vTPM, čímž se zajišťuje integrita již od nejranější fáze.
  • Podpora uzlů s GPU NVIDIA: ACL podporuje fondy uzlů s GPU NVIDIA na architektuře AMD64, takže můžete v AKS spouštět úlohy vysoce výkonných výpočtů (HPC) a AI/ML se zabezpečeným operačním systémem optimalizovaným pro kontejnery. ACL nepodporuje architekturu ARM64 pro fondy uzlů s podporou GPU.
  • Podpora architektur AMD64 a ARM64: ACL je v AKS k dispozici pro architektury AMD64 i ARM64.
  • Suverénní zabezpečení dodavatelského řetězce: ACL přebírá zabezpečené buildovací pipeline Azure Linuxu a podepsané sjednocené obrazy jádra (UKI).
  • Automatické zřizování uzlů: ACL podporuje automatické zřizování uzlů (NAP).

Important

Pokud používáte Azure Container Linux (ACL) v AKS, zkontrolujte následující aspekty a omezení:

Plán funkcí

Další informace najdete v Azure Plánu funkcí Linuxu.

Migrace a aktualizace operačního systému s ACL

AKS podporuje migraci stávajících fondů uzlů na ACL pomocí migrace SKU operačního systému na místě nebo vytvořením nových fondů uzlů ACL. Podrobné kroky migrace, důležité informace a pokyny k vrácení změn najdete v tématu Migrace existujících uzlů na ACL.

Seznam ACL pro správu verzí AKS

ACL pro AKS vydává každý týden obrazy uzlů AKS. Správa verzí se řídí formátem založeným na datech AKS (například: 202506.13.0). ACL v současné době podporuje pouze aktualizace imagí plného uzlu. Další informace najdete v článku Bitové kopie uzlů Azure Container Linux (ACL).

Dostupné obrazy uzlů můžete ověřit v poznámkách k verzi a pomocí příkazu nodeImageVersion zobrazit az aks nodepool list pro spuštěný cluster. Příklad:

az aks nodepool list --resource-group <resource-group-name> --cluster-name <aks-cluster-name> --query '[].{name: name, nodeImageVersion: nodeImageVersion}'

Příklad výstupu:

[
{
    "name": "nodes",
    "nodeImageVersion": "AKSAzureContainerLinux-202606.01.0"
}
]

Informace o tom, jak začít používat ACL pro AKS, najdete v následujících zdrojích: