Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Confidential Virtual Machines (CVM) ofrecen una sólida seguridad y confidencialidad para los inquilinos. Los CVM ofrecen un Entorno de Ejecución Confiable basado en Hardware (TEE) para máquinas virtuales que aprovechan las características de seguridad SEV-SNP para negar al hipervisor y a otros códigos de administración del host el acceso a la memoria y al estado de las máquinas virtuales, proporcionando una protección en profundidad contra el acceso del operador. Estas características permiten que los grupos de nodos con CVM tengan como destino la migración de cargas de trabajo de contenedores altamente confidenciales a AKS sin refactorización de código mientras se benefician de las características de AKS. Por ejemplo, puede requerir CVM si tiene lo siguiente:
- Cargas de trabajo que controlan datos críticos de seguridad o datos confidenciales de los clientes
- Servicios necesarios para cumplir varios requisitos de cumplimiento, especialmente para contratos gubernamentales. Sin una solución escalable para proteger los datos, esto podría provocar la pérdida de acreditación y contratos.
En este artículo, aprenderá a crear grupos de nodos de AKS mediante tamaños de máquina virtual confidenciales.
Tamaños de máquina virtual confidencial compatibles con AKS
Azure ofrece una variedad de opciones de entorno de ejecución de confianza (TEE) de AMD e Intel. Estos TEE permiten crear entornos de VM confidenciales con excelentes relaciones de precio a rendimiento, todo ello sin necesidad de cambios de código.
- Las máquinas virtuales confidenciales basadas en AMD usan la tecnología AMD SEV-SNP, que se introduce con los procesadores AMD EPYC™ de tercera generación.
- Las máquinas virtuales confidenciales basadas en Intel usan Intel TDX, con los procesadores Intel® Xeon® de cuarta generación.
Nota:
Las máquinas virtuales confidenciales basadas en Intel TDX no se admiten actualmente en AKS.
Para obtener más información, consulte Tamaños de máquina virtual de CVM.
Características de seguridad
Los CVM ofrecen las siguientes mejoras de seguridad en comparación con otros tamaños de máquina virtual (VM):
- Aislamiento sólido basado en hardware entre las máquinas virtuales, el hipervisor y el código de administración de host.
- Directivas de atestación personalizables para garantizar el cumplimiento del host antes de la implementación.
- Claves de cifrado de VM que la plataforma o el cliente (opcionalmente) posean y administren.
- Liberación segura de claves con enlace criptográfico entre la atestación correcta de la plataforma y las claves de cifrado de la VM.
- Instancia dedicada del módulo de plataforma segura virtual (TPM) para la atestación y protección de claves y secretos en la máquina virtual.
- Funcionalidad de arranque seguro similar al inicio seguro de máquinas virtuales de Azure
¿Cómo funciona?
Si ejecuta una carga de trabajo que requiere una mayor confidencialidad e integridad, puede beneficiarse del cifrado de memoria y la seguridad mejorada sin cambios de código en la aplicación. Todos los pods del nodo CVM forman parte del mismo límite de confianza. Los nodos de un grupo de nodos creados con CVM usan una imagen de nodo personalizada especialmente configurada para LAS VM.
Versiones de SO admitidas
Puede crear grupos de nodos de CVM en tipos de sistema operativo Linux (Ubuntu y Azure Linux). Sin embargo, no todas las versiones del sistema operativo admiten grupos de nodos CVM.
En esta tabla se incluyen las versiones admitidas del sistema operativo:
| Tipo de SO | SKU del sistema operativo | Compatibilidad con CVM | Valor predeterminado de CVM |
|---|---|---|---|
| Linux | Ubuntu |
Compatible | Ubuntu 20.04 es el valor predeterminado para la versión 1.24-1.33 de Kubernetes. Ubuntu 24.04 es el valor predeterminado para la versión 1.34-1.38 de Kubernetes. |
| Linux | Ubuntu2204 |
No está soportado | AKS no admite CVM para Ubuntu 22.04. |
| Linux | Ubuntu2404 |
Compatible | CVM es compatible con Ubuntu2404 en Kubernetes 1.32-1.38. |
| Linux | AzureLinux |
Compatible con Azure Linux 3.0 | Azure Linux 3 es predeterminado al habilitar CVM para Kubernetes versión 1.28-1.36. |
| Linux | flatcar |
No está soportado | Flatcar Container Linux para AKS no admite CVM. |
| Linux | AzureLinuxOSGuard |
No está soportado | Azure Linux con OS Guard para AKS no admite CVM. |
| Linux | AzureContainerLinux | No está soportado | Azure Container Linux (ACL) no admite CVM. |
| Windows | Todas las SKU del sistema operativo Windows | No está soportado | N/D |
Al usar Ubuntu o AzureLinux como osSKU, si la versión predeterminada del sistema operativo no admite CVMs, AKS tiene como valor predeterminado la versión más reciente compatible con CVM del sistema operativo. Por ejemplo, Ubuntu 22.04 es el valor predeterminado para los grupos de nodos de Linux. Dado que la versión 22.04 no admite actualmente los CVM, AKS tiene como valor predeterminado Ubuntu 20.04 para grupos de nodos habilitados para CVM para Linux.
Limitaciones
Se aplican las siguientes limitaciones al agregar un grupo de nodos con CVM a AKS:
- No puede usar FIPS, ARM64, Trusted Launch ni el sandboxing de pods.
- No se puede actualizar un grupo de nodos existente para migrar a un tamaño de CVM. Para migrar, deberá cambiar el tamaño del grupo de nodos.
- No se pueden usar VM con grupos de nodos de Windows.
- Azure Container Linux (ACL) actualmente no admite grupos de nodos CVM en AKS.
Prerrequisitos
Antes de comenzar, asegúrese de que dispone de lo siguiente:
- Un clúster de AKS existente
- Los tamaños de CVM deben estar disponibles para la suscripción en la región donde se crea el clúster. Debe tener suficiente cuota para crear un grupo de nodos con un tamaño CVM.
Adición de un grupo de nodos con un CVM al clúster de AKS
Agregue un grupo de nodos con un CVM al clúster de AKS mediante el az aks nodepool add comando y establezca en node-vm-size un tamaño de máquina virtual compatible.
az aks nodepool add \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool \
--node-count 3 \
--node-vm-size Standard_DC4as_v5
Si no especifica osSKU o osType, AKS usará por defecto --os-type Linux y --os-sku Ubuntu.
Para crear un grupo de nodos de CVM que use Azure Linux, establezca --os-sku AzureLinux.
az aks nodepool add \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool \
--node-count 3 \
--node-vm-size Standard_DC4as_v5 \
--os-sku AzureLinux
Actualización de un grupo de nodos existente con un CVM a Ubuntu 24.04
Actualice un grupo de nodos existente con un CVM a Ubuntu 24.04 desde Ubuntu 20.04 mediante el az aks nodepool update comando . Establezca os-sku como Ubuntu2404.
az aks nodepool update \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool \
--os-sku Ubuntu2404
Comprobación de que el grupo de nodos usa CVM
Compruebe que un grupo de nodos usa CVM mediante el
az aks nodepool showcomando y compruebe quevmSizeesStandard_DCa4_v5.az aks nodepool show \ --resource-group myResourceGroup \ --cluster-name myAKSCluster \ --name cvmnodepool \ --query 'vmSize'En el siguiente comando y salida de ejemplo se muestra que el grupo de nodos usa CVM:
az aks nodepool show \ --resource-group myResourceGroup \ --cluster-name myAKSCluster \ --name cvmnodepool \ --query 'vmSize' "Standard_DC4as_v5"Compruebe que un grupo de nodos usa una imagen de CVM mediante el
az aks nodepool listcomando .az aks nodepool list \ --resource-group myResourceGroup \ --cluster-name myAKSCluster \ --name cvmnodepool \ --query 'nodeImageVersion'En el siguiente comando y salida de ejemplo se muestra que el grupo de nodos usa una imagen de CVM de Ubuntu 20.04:
az aks nodepool show \ --resource-group myResourceGroup \ --cluster-name myAKSCluster \ --name cvmnodepool \ --query 'nodeImageVersion' "AKSUbuntu-2004cvmcontainerd-202507.02.0"
Quitar un grupo de nodos con CVM de un clúster de AKS
Eliminar un grupo de nodos con CVM de un clúster AKS mediante el comando az aks nodepool delete.
az aks nodepool delete \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool
Contenido relacionado
En este artículo, ha aprendido a añadir un grupo de nodos con CVM a un clúster de AKS.
- Para obtener más información sobre las máquinas virtuales confidenciales (CVM), consulte Compatibilidad con grupos de nodos de VM confidenciales en AKS.
- Para migrar un grupo de nodos existente a un tamaño de máquina virtual de CVM, puede cambiar el tamaño del grupo de nodos.
- Si está interesado en habilitar el inicio seguro en los grupos de nodos, consulte Inicio seguro en AKS.