Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
AKS menyediakan beberapa saluran autoupgrade yang didedikasikan untuk pembaruan keamanan OS tingkat simpul tepat waktu. Saluran ini berbeda dari peningkatan versi Kubernetes tingkat kluster dan menggantikannya.
Tip
Jika Anda menggunakan AKS Automatic, pemutakhiran OS node telah diprakonfigurasi untuk menggunakan saluran NodeImage, dengan perbaikan keamanan dan bug yang diterapkan setiap minggu. Tidak diperlukan konfigurasi. Untuk kluster Otomatis AKS dengan jaringan virtual kustom, Anda dapat menyesuaikan jendela pemeliharaan jika diperlukan. Untuk mempelajari selengkapnya, lihat Apa itu Azure Kubernetes Service (AKS) Otomatis? Untuk kluster Standar AKS, lanjutkan membaca untuk memilih saluran yang paling sesuai dengan kebutuhan Anda.
Penting
Mulai 30 November 2025, Azure Kubernetes Service (AKS) tidak lagi mendukung atau menyediakan pembaruan keamanan untuk Azure Linux 2.0. Gambar node Azure Linux 2.0 dibekukan pada rilis 202512.06.0. Mulai tanggal 31 Maret 2026, gambar simpul akan dihapus, dan Anda tidak akan dapat menskalakan kumpulan simpul Anda. Migrasikan ke versi Linux Azure yang didukung dengan meningkatkan kumpulan simpul Anda ke versi Kubernetes yang didukung atau bermigrasi ke osSku AzureLinux3. Untuk informasi selengkapnya, lihat masalah Penghentian GitHub dan pengumuman penghentian Pembaruan Azure. Untuk tetap mendapatkan informasi tentang pengumuman dan pembaruan, ikuti catatan rilis AKS.
Interaksi antara peningkatan otomatis OS node dan kluster
Pembaruan keamanan OS tingkat node dirilis pada tingkat yang lebih cepat daripada patch Kubernetes atau pembaruan versi minor. Saluran pembaruan otomatis OS node memberi Anda fleksibilitas dan memungkinkan strategi yang dapat disesuaikan untuk pembaruan keamanan OS di tingkat node. Kemudian, Anda dapat memilih rencana terpisah untuk autoupgrades versi Kubernetes di tingkat kluster.
Sebaiknya gunakan autoupgrade pada tingkat kluster dan saluran autoupgrade OS simpul secara bersamaan. Penjadwalan dapat disempurnakan dengan menerapkan dua set jendela pemeliharaan - aksManagedAutoUpgradeSchedule terpisah untuk saluran autoupgrade kluster dan aksManagedNodeOSUpgradeSchedule untuk saluran autoupgrade OS node.
Saluran untuk peningkatan gambar OS simpul
Saluran yang dipilih menentukan waktu peningkatan. Saat membuat perubahan pada channel upgrade otomatis OS node, tunggu hingga 24 jam sampai perubahan diterapkan.
Catatan
- Peningkatan otomatis gambar OS node tidak memengaruhi versi Kubernetes kluster.
- Dimulai dengan API versi 2023-06-01, default untuk kluster Standar AKS baru adalah
NodeImage. - Kluster AKS Automatic selalu menggunakan saluran
NodeImagesecara default.
Perubahan saluran OS node yang menyebabkan reimage
Transisi saluran os simpul berikut akan memicu gambar ulang pada simpul:
| Dari | Untuk |
|---|---|
| Tidak Dikelola | Tidak ada |
| Tidak disebutkan | Tidak Dikelola |
| Tambalan Keamanan | Tidak Dikelola |
| NodeImage | Tidak Dikelola |
| Tidak ada | Tidak Dikelola |
Saluran peningkatan OS node yang tersedia
Saluran peningkatan berikut tersedia untuk kluster Standar AKS. (Kluster Otomatis AKS menggunakan saluran NodeImage secara default.)
| Saluran | Deskripsi | Perilaku khusus OS |
|---|---|---|
None |
Node Anda tidak menerapkan pembaruan keamanan secara otomatis. Ini berarti Anda bertanggung jawab sepenuhnya atas pembaruan keamanan Anda. | T/A |
Unmanaged |
Infrastruktur patching bawaan OS secara otomatis menerapkan pembaruan OS. Komputer yang baru dialokasikan awalnya tidak dikirim. Infrastruktur OS akan menambalnya pada suatu saat. | Ubuntu dan Azure Linux (pool simpul CPU) menerapkan pembaruan keamanan melalui unattended-upgrade/dnf-automatic sekitar satu kali per hari, sekitar pukul 06.00 UTC. Windows tidak secara otomatis menerapkan patch keamanan, sehingga opsi ini bertingkah setara dengan None. Anda perlu mengelola proses reboot menggunakan alat seperti kured.
Azure Linux dengan OS Guard di AKS tidak mendukung Unmanaged. |
SecurityPatch |
Patch keamanan OS, yang diuji AKS, dikelola sepenuhnya, dan diterapkan dengan praktik penyebaran yang aman. AKS secara teratur memperbarui hard disk virtual (VHD) node dengan patch dari pengelola image yang berlabel "khusus keamanan". Mungkin terjadi gangguan saat patch keamanan diterapkan pada node. Namun AKS membatasi gangguan dengan hanya mengganti node Anda hanya jika diperlukan, seperti untuk paket keamanan kernel tertentu. Ketika patch diterapkan, VHD diperbarui dan mesin yang sudah ada di-upgrade agar menggunakan VHD tersebut, sesuai dengan jendela pemeliharaan dan pengaturan lonjakan. Jika AKS memutuskan bahwa mencitrakan ulang simpul tidak diperlukan, AKS akan melakukan patch simpul secara langsung tanpa menguras pod dan tidak melakukan pembaruan VHD. Opsi ini menimbulkan biaya tambahan untuk menyimpan VHD di grup sumber daya node Anda. Jika Anda menggunakan saluran ini, peningkatan tanpa pengawas Linux dinonaktifkan secara default. | Azure Linux tidak mendukung saluran ini pada VM yang mendukung GPU.
SecurityPatch bekerja pada versi patch kubernetes yang tidak digunakan lagi, selama versi Kubernetes minor masih didukung.
Flatcar Container Linux untuk AKS dan Azure Linux dengan OS Guard di AKS tidak mendukung SecurityPatch. |
NodeImage |
AKS memperbarui node dengan VHD yang baru ditambal, yang mencakup perbaikan keamanan dan perbaikan bug, setiap minggu. Pembaruan ke VHD baru bersifat mengganggu, dengan mengikuti jendela pemeliharaan dan pengaturan lonjakan. Tidak ada biaya VHD tambahan yang dikeluarkan saat memilih opsi ini. Jika Anda menggunakan saluran ini, peningkatan tanpa pengawas Linux dinonaktifkan secara default. Peningkatan gambar node didukung selama versi minor Kubernetes kluster masih didukung. Gambar node yang telah diuji oleh AKS, sepenuhnya dikelola, dan diterapkan dengan praktik penerapan yang aman. |
Apa yang harus dipilih - Saluran SecurityPatch atau Saluran NodeImage?
Untuk kluster otomatis AKS
AKS Otomatis menggunakan saluran NodeImage secara default. Saluran ini memberikan keseimbangan terbaik antara perbaikan keamanan, perbaikan bug, dan kemudahan pengelolaan untuk beban kerja produksi. Irama mingguan selaras dengan praktik terbaik AKS dan disetel untuk performa kluster yang optimal tanpa intervensi manual.
Tidak diperlukan konfigurasi - peningkatan terjadi secara otomatis dalam jendela pemeliharaan Anda. Anda dapat menyesuaikan jendela pemeliharaan jika ingin mengontrol ketika pembaruan dilakukan, tetapi pilihan saluran bersifat tetap.
Mengapa NodeImage untuk AKS Otomatis?
- Mencakup perbaikan keamanan dan perbaikan bug untuk stabilitas yang komprehensif
- Irama mingguan menyediakan waktu pembaruan yang dapat diprediksi
- Dikelola sepenuhnya oleh AKS dengan praktik penyebaran yang aman
- Tidak ada biaya hosting VHD tambahan
- Dioptimalkan untuk beban kerja produksi dengan default yang direkomendasikan
Untuk kluster Standar AKS
Jika Anda menggunakan Standar AKS, evaluasi persyaratan Anda menggunakan perbandingan di bawah ini untuk memilih antara SecurityPatch atau NodeImage saluran.
Ada dua pertimbangan penting bagi Anda untuk memilih antara SecurityPatch atau NodeImage saluran:
| Harta benda | Saluran NodeImage | Saluran Tambalan Keamanan | Saluran yang Direkomendasikan |
|---|---|---|---|
Speed of shipping |
Garis waktu untuk membangun, pengujian, rilis, dan peluncuran VHD baru dapat memakan waktu sekitar dua minggu setelah praktik penyebaran yang aman. Meskipun jika terjadi CVE, peluncuran yang dipercepat dapat terjadi berdasarkan kasus per kasus. Waktu yang tepat ketika VHD baru mencapai suatu wilayah dapat dipantau melalui pelacak rilis. | Rilis SecurityPatch relatif lebih cepat daripada NodeImage, bahkan dengan praktik penyebaran yang aman. SecurityPatch memiliki keuntungan 'Live-patching' di lingkungan Linux, di mana patching mengarah ke 'reimaging' selektif dan tidak melakukan 'reimaging' setiap kali patch diterapkan. Jika terjadi, imaji ulang dikontrol oleh jendela pemeliharaan. |
SecurityPatch |
Bugfixes |
Mencakup perbaikan bug selain perbaikan keamanan. | Secara ketat hanya membawa perbaikan keamanan. | NodeImage |
Perbandingan mode kluster
Tabel berikut ini meringkas konfigurasi autoupgrade OS simpul berdasarkan mode kluster:
| Aspect | AKS Otomatis | Standar AKS |
|---|---|---|
| Saluran default | NodeImage (telah dikonfigurasi sebelumnya) | Pilihan manual diperlukan |
| Memperbarui irama | Mingguan (tetap) | Berdasarkan saluran yang Anda pilih |
| Konfigurasi diperlukan | Tidak ada - pembaruan otomatis | Ya - pilih saluran dan jadwal |
| Termasuk perbaikan bug | Yes | Hanya jika saluran NodeImage dipilih |
| Disarankan untuk | Sebagian besar beban kerja produksi | Persyaratan kustom atau batasan tertentu |
| Kontrol jendela pemeliharaan | Optional | Sangat direkomendasikan |
Mengatur saluran pembaruan otomatis OS simpul pada kluster baru
Catatan
Jika Anda membuat kluster AKS Otomatis, lewati langkah-langkah ini. Saluran NodeImage sudah dikonfigurasi sebelumnya. Langkah-langkah ini hanya berlaku untuk kluster Standar AKS.
Atur saluran autoupgrade OS simpul pada kluster baru menggunakan perintah az aks create dengan parameter --node-os-upgrade-channel. Contoh berikut menetapkan saluran autoupgrade dari OS node ke SecurityPatch.
export RANDOM_SUFFIX=$(openssl rand -hex 3)
export RESOURCE_GROUP="myResourceGroup$RANDOM_SUFFIX"
export AKS_CLUSTER="myAKSCluster$RANDOM_SUFFIX"
az aks create \
--resource-group $RESOURCE_GROUP \
--name $AKS_CLUSTER \
--node-os-upgrade-channel SecurityPatch \
--generate-ssh-keys
Mengatur saluran autoupgrade OS node pada kluster yang ada
Catatan
Jika Anda menggunakan kluster AKS Automatic, Anda tidak dapat mengubah saluran peningkatan otomatis OS node—saluran tersebut sudah dikonfigurasi untuk menggunakan NodeImage. Langkah-langkah ini hanya berlaku untuk kluster Standar AKS. Anda dapat menyesuaikan jendela pemeliharaan untuk kluster Otomatis AKS Anda jika diperlukan.
Atur saluran peningkatan otomatis OS simpul pada kluster yang ada menggunakan perintah az aks update dengan parameter --node-os-upgrade-channel. Contoh berikut menetapkan saluran autoupgrade dari OS node ke SecurityPatch.
az aks update --resource-group $RESOURCE_GROUP --name $AKS_CLUSTER --node-os-upgrade-channel SecurityPatch
Hasil:
{
"autoUpgradeProfile": {
"nodeOsUpgradeChannel": "SecurityPatch"
}
}
Menyesuaikan jendela pemeliharaan untuk kluster Otomatis AKS
Catatan
Kluster Otomatis AKS menggunakan saluran NodeImage yang telah dikonfigurasi sebelumnya dan tidak dapat mengubah pilihan ini. Namun, Anda dapat menyesuaikan saat peningkatan terjadi dengan mengonfigurasi jendela pemeliharaan.
Atur jendela pemeliharaan untuk pemutakhiran otomatis sistem operasi node menggunakan perintah az aks update dengan parameter --node-os-upgrade-channel NodeImage dan opsi --schedule-config:
az aks update \
--resource-group $RESOURCE_GROUP \
--name $AKS_CLUSTER \
--node-os-upgrade-channel NodeImage \
--schedule-config "scheduled-maintenance-window=true" \
--maintenance-window "frequency=Weekly,day-of-week=Sunday,utc-offset=+00:00,duration-hours=4,start-hour=2"
Memperbarui kepemilikan dan irama berdasarkan saluran
Frekuensi default berarti tidak ada jendela pemeliharaan terencana yang diterapkan.
| Saluran | Memperbarui kepemilikan | Ritme bawaan |
|---|---|---|
Unmanaged |
Pembaruan keamanan berbasis OS. AKS tidak memiliki kontrol atas pembaruan ini. | Setiap malam sekitar pukul 06.00 UTC untuk Ubuntu dan Azure Linux. Per bulan untuk Windows. |
SecurityPatch |
Teruji AKS, dikelola sepenuhnya, dan diterapkan dengan praktik penyebaran yang aman. Untuk informasi selengkapnya, lihat Peningkatan keamanan dan ketahanan beban kerja Kanonis di Azure. | Biasanya lebih cepat dari jadwal mingguan yang ditentukan oleh AKS. |
NodeImage |
Teruji AKS, dikelola sepenuhnya, dan diterapkan dengan praktik penyebaran yang aman. Untuk informasi lebih real time tentang rilis, cari Gambar Simpul AKS di Pelacak rilis | Mingguan. |
Catatan
Meskipun pembaruan keamanan Windows dirilis setiap bulan, menggunakan kanal Unmanaged tidak akan secara otomatis menerapkan pembaruan ini ke node Windows. Jika Anda memilih kanal Unmanaged, Anda perlu mengelola proses mulai ulang untuk node Windows.
Batasan yang diketahui pada saluran peningkatan otomatis OS node
- Saat ini, ketika Anda mengatur saluran autoupgrade kluster ke
node-image, itu juga secara otomatis mengatur saluran autoupgrade OS simpul keNodeImage. Anda tidak dapat mengubah nilai saluran autoupgrade OS node jika saluran autoupgrade kluster Anda adalahnode-image. Untuk menetapkan nilai saluran autoupgrade OS pada node, periksa bahwa nilai saluran autoupgrade kluster bukannode-image. - Saluran
SecurityPatchtidak didukung pada kumpulan simpul OS Windows. - Saluran
SecurityPatchtidak kompatibel dengan Azure Policy yang menggunakandenyefek untuk memerlukan kunci yang dikelola pelanggan (CMK) untuk enkripsi disk OS. Saat menerapkan patch keamanan, AKS untuk sementara membuat virtual machine scale set (VMSS) (diawali dengancopy-) di grup sumber daya node (MC_), yang tidak diizinkan oleh kebijakan tersebut, sehingga pemutakhiran gagal dengan kesalahanRequestDisallowedByPolicy. Penggunaan kunci yang dikelola pelanggan pada pool simpul Anda masih didukung denganSecurityPatch; konflik hanya terjadi dengan kebijakan berefekdeny. Jika Anda memerlukan kebijakan untuk seluruh organisasidenyuntuk enkripsi disk OS CMK, gunakan saluranNodeImagesebagai gantinya.
Catatan
Gunakan CLI versi 2.61.0 atau yang lebih baru untuk saluran SecurityPatch.
Jadwal pemeliharaan terencana Node OS
Pemeliharaan terencana untuk pembaruan otomatis OS pada simpul dimulai pada jendela waktu pemeliharaan yang telah Anda tentukan.
Catatan
Untuk memastikan fungsionalitas yang tepat, gunakan jendela pemeliharaan empat jam atau lebih.
Untuk informasi selengkapnya tentang Pemeliharaan Terencana, lihat Gunakan Pemeliharaan Terencana untuk menjadwalkan periode pemeliharaan bagi kluster Azure Kubernetes Service (AKS) Anda.
Tanya Jawab Autoupgrade Node OS
Bagaimana cara memeriksa nilai nodeOsUpgradeChannel saat ini pada kluster?
Jalankan perintah az aks show dan periksa "autoUpgradeProfile" untuk mengetahui nilai nodeOsUpgradeChannel yang disetel:
az aks show --resource-group $RESOURCE_GROUP --name $AKS_CLUSTER --query "autoUpgradeProfile"
Hasil:
{
"nodeOsUpgradeChannel": "SecurityPatch"
}
Apakah pemutakhiran otomatis OS node dikonfigurasi secara berbeda untuk AKS Automatic?
Yes. Kluster Otomatis AKS telah dikonfigurasi sebelumnya untuk menggunakan saluran NodeImage secara default - Anda tidak perlu mengonfigurasi apa pun. Konfigurasi ini menyediakan:
- Perbaikan keamanan mingguan dan perbaikan bug
- Pencitraan ulang otomatis dengan praktik penerapan yang aman
- Kontrol jendela pemeliharaan (opsional)
- Setelan default yang siap digunakan di produksi dan dioptimalkan untuk sebagian besar beban kerja
- Tidak ada biaya hosting VHD tambahan
Kluster Standar AKS mengharuskan Anda memilih saluran berdasarkan kebutuhan spesifik Anda. Untuk bermigrasi dari Standar AKS ke AKS Otomatis dan mendapatkan manfaat dari default yang telah dikonfigurasi sebelumnya ini, lihat Apa itu Azure Kubernetes Service (AKS) Otomatis?
Bisakah saya mengubah saluran peningkatan otomatis OS simpul pada kluster AKS Automatic?
Tidak. Kluster AKS Otomatis menggunakan saluran NodeImage, dan Anda tidak dapat mengubah saluran ini. Jika Anda memerlukan saluran yang berbeda, gunakan kluster AKS Standard. Namun, Anda dapat menyesuaikan jendela pemeliharaan untuk mengontrol kapan peningkatan terjadi pada kluster AKS Otomatis Anda.
Bagaimana saya dapat memantau status pembaruan otomatis OS pada simpul?
Untuk melihat status upgrade otomatis OS node Anda, lihat log aktivitas di kluster Anda. Anda juga dapat mencari peristiwa tertentu yang terkait dengan pemutakhiran, sebagaimana disebutkan dalam Meningkatkan kluster AKS. AKS juga menghasilkan peristiwa Event Grid terkait pemutakhiran. Untuk mempelajari selengkapnya, lihat AKS sebagai sumber Event Grid.
Dapatkah saya mengubah nilai saluran autoupgrade OS node jika saluran autoupgrade kluster saya diatur ke node-image?
Tidak. Saat ini, ketika Anda mengatur saluran autoupgrade kluster ke node-image, itu juga secara otomatis mengatur saluran autoupgrade OS simpul ke NodeImage. Anda tidak dapat mengubah nilai saluran autoupgrade OS node jika saluran autoupgrade kluster Anda adalah node-image. Untuk mengubah nilai saluran autoupgrade OS pada node, pastikan saluran autoupgrade cluster tidak disetel ke node-image.
Mengapa SecurityPatch lebih direkomendasikan daripada saluran Unmanaged?
Pada saluran Unmanaged, AKS tidak memiliki kendali atas bagaimana dan kapan pembaruan keamanan disalurkan. Dengan SecurityPatch, pembaruan keamanan sepenuhnya diuji dan mengikuti praktik penyebaran yang aman.
SecurityPatch juga mematuhi jadwal pemeliharaan. Untuk informasi selengkapnya, lihat Peningkatan keamanan dan ketahanan beban kerja Kanonis di Azure.
Apakah SecurityPatch selalu mengarah pada gambar ulang node saya?
AKS membatasi reimage hanya jika diperlukan, seperti paket kernel tertentu yang mungkin memerlukan reimage agar dapat diterapkan sepenuhnya.
SecurityPatch dirancang untuk meminimalkan gangguan sebanyak mungkin. Jika AKS memutuskan bahwa pencitraan ulang node tidak diperlukan, AKS akan menambal node secara langsung tanpa mengosongkan pod, dan tidak ada pembaruan VHD yang dilakukan dalam kasus seperti itu.
SecurityPatch Mengapa saluran harus mencapai snapshot.ubuntu.com titik akhir?
Dengan saluran SecurityPatch, simpul kluster Linux harus mengunduh patch keamanan dan pembaruan yang diperlukan dari layanan snapshot Ubuntu seperti yang dijelaskan dalam ubuntu-snapshots-on-azure-ensuring-predictability-and-consistency-in-cloud-deployments.
Bagaimana cara saya mengetahui apakah pemutakhiran SecurityPatch atau NodeImage diterapkan di node saya?
Jalankan kubectl get nodes --show-labels perintah untuk mencantumkan simpul di kluster Anda dan labelnya.
Di antara label yang dikembalikan, Anda akan melihat baris yang mirip dengan output berikut:
kubernetes.azure.com/node-image-version=AKSUbuntu-2204gen2containerd-202410.27.0-2024.12.01
Di sini, versi gambar simpul dasar adalah AKSUbuntu-2204gen2containerd-202410.27.0. Jika berlaku, versi patch keamanan biasanya mengikuti. Dalam contoh sebelumnya, ini adalah 2024.12.01.
Detail yang sama juga dapat dilihat di portal Azure pada tampilan label simpul:
Konten terkait
Untuk pembahasan mendetail tentang praktik terbaik patch dan pemutakhiran serta pertimbangan lainnya, lihat panduan patch dan pemutakhiran AKS.
Untuk mempelajari selengkapnya tentang pengaturan AKS Otomatis yang telah dikonfigurasi sebelumnya dan default siap produksi, lihat Apa itu Azure Kubernetes Service (AKS) Otomatis?