Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Dalam artikel ini, kami memberikan gambaran umum Azure Container Linux (ACL), sistem operasi (OS) yang tidak dapat diubah dan dioptimalkan kontainer untuk Azure Kubernetes Service (AKS). ACL berasal dari proyek Flatcar Container Linux, dibangun di atas desain immutable Flatcar yang telah terbukti dan mengutamakan kontainer, sembari menambahkan paket Azure Linux, pemeliharaan, dan integrasi platform. Ini memungkinkan ACL untuk tetap selaras dengan inovasi Flatcar hulu sambil memenuhi persyaratan produksi, keamanan, dan kepatuhan Azure. Untuk mempelajari lebih lanjut tentang Flatcar Container Linux, lihat dokumentasi Flatcar.
ACL umumnya tersedia (GA) sebagai opsi OS pada AKS mulai AKS v1.34. Anda dapat menyebarkan kumpulan simpul ACL di kluster AKS baru atau menambahkan kumpulan simpul ACL ke kluster yang ada.
Note
ACL adalah rilis ketersediaan umum (GA) dari Flatcar Container Linux untuk AKS, yang mulai tersedia dalam pratinjau publik pada November 2025. Fitur OS Guard (pratinjau), seperti integritas kode dengan Penegakan Kebijakan Integritas (IPE), akan dimasukkan ke dalam ACL pada rilis mendatang, setelah itu OS Guard (pratinjau) akan dipensiunkan. Jika Anda memerlukan fitur OS Guard hari ini, kami sarankan untuk terus menggunakan OS Guard dan bermigrasi ke ACL setelah fitur tersebut tersedia.
Manfaat menggunakan ACL pada AKS
| Benefit | Description |
|---|---|
| Imutabilitas bawaan untuk keamanan yang lebih kuat | Ketidakberubahan direktori /usr yang ditegakkan oleh kernel memverifikasi integritas image OS saat booting dan saat berjalan. Desain ini membantu memblokir perubahan yang tidak sah sebelum dapat memengaruhi kluster Anda dan mengurangi risiko perubahan tingkat OS. |
| Permukaan serangan minimal | ACL hanya mengirimkan komponen yang diperlukan untuk menjalankan kontainer. Dengan mengurangi ukuran dan kompleksitas OS, ACL meminimalkan jumlah paket, layanan, dan titik masuk potensial yang tersedia untuk penyerang dan menyederhanakan manajemen keamanan. |
| Pembaruan gambar simpul otomatis | ACL memberikan pembaruan berbasis gambar mingguan yang mencakup patch keamanan terbaru dan perbaikan bug. Pendekatan ini menjaga versi OS simpul tetap konsisten dan terkini di seluruh kluster dan membantu mengurangi paparan kerentanan yang diketahui. |
| Kepercayaan rantai pasokan | Mengandalkan paket bertanda tangan dan proses rantai pasok Azure Linux, menghadirkan asal-usul yang jelas untuk komponen sistem. |
| Integrasi dengan fitur keamanan Azure | Dukungan asli untuk Peluncuran Tepercaya dan Boot Aman menyediakan perlindungan dan pengesahan boot terukur. |
| Transparansi sumber terbuka | Flatcar serta banyak teknologi yang mendasar (dm-verity dan SELinux) adalah upstream atau sumber terbuka, dan Microsoft memiliki alat dan kontribusi untuk mendukung fitur-fitur ini. |
Fitur utama ACL
Fitur utama berikut membedakan ACL sebagai OS yang diperkeras dan dioptimalkan kontainer untuk AKS:
- Kekekalan: Direktori '/usr' dipasang sebagai volume baca-saja yang dilindungi oleh dm-verity. Pada runtime, kernel memvalidasi hash akar yang ditandatangani untuk mendeteksi dan memblokir perusakan
- Kontrol akses wajib dengan SELinux: ACL menyertakan SELinux untuk memberlakukan kebijakan kontrol akses wajib yang membatasi proses mana yang dapat mengakses sumber daya sistem sensitif. SELinux beroperasi dalam mode pemberlakuan secara default.
- Peluncuran Tepercaya dan Boot Aman: ACL memerlukan Peluncuran Tepercaya dengan Boot Aman dan vTPM, untuk memastikan integritas rantai boot sebelum OS dimuat. Ini dicapai menggunakan gambar kernel terpadu (UKI), yang menggabungkan kernel, initramfs, dan baris perintah kernel ke dalam satu artefak bersertifikat. Selama boot, UKI diukur dan dicatat dalam vTPM, memastikan integritas dari tahap paling awal.
- Dukungan simpul GPU NVIDIA: ACL mendukung kumpulan simpul yang mendukung GPU NVIDIA pada arsitektur AMD64, memungkinkan Anda menjalankan komputasi performa tinggi (HPC) dan beban kerja AI/ML pada AKS dengan OS yang dioptimalkan kontainer yang diperkeras. ACL tidak mendukung arsitektur ARM64 untuk kumpulan simpul yang mendukung GPU.
- Dukungan arsitektur AMD64 dan ARM64: ACL tersedia untuk arsitektur AMD64 dan ARM64 di AKS.
- Sovereign Supply Chain Security: ACL mewarisi pipeline build aman Azure Linux dan Unified Kernel Image (UKI) yang ditandatangani.
- Provisi otomatis node: ACL mendukung provisi otomatis node (NAP).
Fitur yang tidak didukung
ACL saat ini tidak mendukung fitur berikut:
-
SecurityPatchdanUnmanagedsaluran pemutakhiran OS node. - VM Generasi 1: Anda tidak dapat menggunakan ukuran VM yang hanya mendukung Generasi 1 dengan ACL.
- Pod Sandboxing.
- Varian Peluncuran yang tidak Tepercaya. ACL memerlukan Trusted Launch.
Jika kluster yang ada menggunakan salah satu fitur yang tidak didukung, Anda mungkin tidak dapat menambahkan kumpulan simpul ACL ke kluster tersebut.
Rencana pengembangan fitur
Azure Linux menerbitkan peta strategi feature yang berisi fitur yang sedang dikembangkan dan tersedia untuk ketersediaan umum (GA) dan pratinjau publik.
Migrasi dan peningkatan OS dengan ACL
AKS mendukung migrasi kumpulan simpul yang ada ke ACL menggunakan migrasi SKU OS di tempat atau dengan membuat kumpulan simpul ACL baru. Untuk langkah-langkah migrasi terperinci, pertimbangan, dan instruksi pembatalan, lihat Memigrasikan simpul yang ada ke ACL.
Pembuatan versi ACL untuk AKS
ACL untuk AKS merilis gambar simpul AKS mingguan. Penerapan versi mengikuti format berbasis tanggal AKS (misalnya: 202506.13.0). ACL saat ini hanya mendukung pembaruan gambar simpul penuh.
Anda dapat memeriksa image node yang tersedia dalam catatan rilis dan melihat nodeImageVersion untuk kluster yang sedang berjalan menggunakan perintah az aks nodepool list. Contohnya:
az aks nodepool list --resource-group <resource-group-name> --cluster-name <aks-cluster-name> --query '[].{name: name, nodeImageVersion: nodeImageVersion}'
Contoh output:
[
{
"name": "nodes",
"nodeImageVersion": "AKSAzureContainerLinux-202606.01.0"
}
]
Konten terkait
Untuk mulai menggunakan ACL untuk AKS, lihat sumber daya berikut: