CVM(Confidential Virtual Machines) 테넌트에 대한 강력한 보안 및 기밀성을 제공합니다. CVM은 SEV-SNP 보안 기능을 활용하여 VM 메모리 및 상태에 대한 하이퍼바이저 및 기타 호스트 관리 코드 액세스를 거부하는 VM 기반의 TEE(하드웨어 신뢰할 수 있는 실행 환경)를 제공하여 운영자 액세스에 대한 심층 보호를 제공합니다. 이러한 기능을 통해 CVM이 있는 노드 풀은 AKS의 기능을 활용하면서 코드 리팩터링 없이 매우 중요한 컨테이너 워크로드를 AKS로 마이그레이션할 수 있습니다. 예를 들어 다음이 있는 경우 CVM이 필요할 수 있습니다.
- 보안에 중요한 데이터 및 중요한 고객 데이터를 처리하는 워크로드입니다.
- 특히 정부 계약의 경우 다양한 규정 준수 요구 사항을 충족하는 데 필요한 서비스입니다. 데이터 보안을 위한 확장 가능한 솔루션이 없으면 이로 인해 인증 및 계약이 손실될 수 있습니다.
이 문서에서는 기밀 VM 크기를 사용하여 AKS 노드 풀을 만드는 방법을 알아봅니다.
Important
2026년 12월 10일부터 AKS(Azure Kubernetes Service) AKS용 OS Guard(미리 보기)로 Azure Linux를 더 이상 지원하지 않습니다. 이 시점에서 AKS는 더 이상 OS Guard 노드 이미지를 사용하여 새 Azure Linux를 생성하거나 보안 패치를 제공하지 않으며, OS Guard를 사용하여 Azure Linux를 사용하여 더 이상 새 노드 풀을 만들 수 없습니다. 2027년 3월 10일, AKS는 OS Guard 노드 이미지가 있는 기존 Azure Linux를 모두 제거하므로 크기 조정 및 수정(이미지 다시 설치 및 다시 배포) 작업이 실패합니다. 중단을 방지하려면 Azure ACL(Container Linux)으로 마이그레이션합니다. 이 사용 중지에 대한 자세한 내용은 사용 중지 GitHub 문제 및 Azure 업데이트 사용 중지 공지 사항을 참조하세요. 알림 및 업데이트에 대한 정보를 유지하려면 AKS 릴리스 정보를 따르세요.
AKS에서 지원하는 보안 가상 머신 크기
Azure는 AMD와 Intel 모두에서 TEE(신뢰할 수 있는 실행 환경) 옵션을 제공합니다. 이러한 TEE를 사용하면 코드를 변경하지 않고도 뛰어난 가격 대비 성능이 뛰어난 기밀 VM 환경을 만들 수 있습니다. Intel TDX 기반 기밀 VM은 현재 AKS에서 지원되지 않습니다.
자세한 내용은 CVM VM 크기를 참조하세요.
보안 기능
CVM은 다른 VM(가상 머신) 크기에 비해 다음과 같은 보안 향상 기능을 제공합니다.
- 가상 머신, 하이퍼바이저 및 호스트 관리 코드 간의 강력한 하드웨어 기반 격리
- 배포 전에 호스트의 호환성을 보장하기 위해 사용자 지정 가능한 증명 정책
- 플랫폼 또는 고객(선택 사항)이 소유하고 관리하는 VM 암호화 키
- 플랫폼의 성공적인 증명과 VM의 암호화 키 간의 암호화 바인딩으로 안전한 키 릴리스
- 가상 머신에서 키 및 비밀을 증명하고 보호하기 위한 전용 TPM(가상 신뢰할 수 있는 플랫폼 모듈) 인스턴스입니다.
- Azure VM의 신뢰할 수 있는 시작과 유사한 보안 부팅 기능
어떻게 작동하나요?
향상된 기밀성과 무결성이 필요한 워크로드를 실행하는 경우 애플리케이션의 코드 변경 없이 메모리 암호화 및 향상된 보안을 활용할 수 있습니다. CVM 노드의 모든 Pod는 동일한 신뢰 경계의 일부입니다. CVM으로 만든 노드 풀의 노드는 CVM용으로 특별히 구성된 사용자 지정된 노드 이미지를 사용합니다.
지원되는 OS 버전
Linux OS 유형(Ubuntu 및 Azure Linux)에서 CVM 노드 풀을 만들 수 있습니다. 그러나 모든 OS 버전이 CVM 노드 풀을 지원하지는 않습니다.
이 표에는 지원되는 OS 버전이 포함되어 있습니다.
| OS 유형 | 운영 체제 SKU | CVM 지원 | CVM 기본값 |
|---|---|---|---|
| 리눅스 | Ubuntu |
지원됨 | Ubuntu 20.04는 Kubernetes 버전 1.24-1.34의 기본값입니다. Ubuntu 24.04는 Kubernetes 버전 1.35-1.38의 기본값입니다. |
| 리눅스 | Ubuntu2204 |
지원되지 않음 | AKS는 Ubuntu 22.04용 CVM을 지원하지 않습니다. |
| 리눅스 | Ubuntu2404 |
지원됨 | Kubernetes 1.32-1.38에서는 Ubuntu2404에서 CVM이 지원됩니다. |
| 리눅스 | AzureLinux |
Azure Linux 3.0에서 지원됨 | Azure Linux 3은 Kubernetes 버전 1.28-1.36에 CVM을 사용하도록 설정하는 경우 기본값입니다. |
| 리눅스 | flatcar |
지원되지 않음 | AKS용 플랫카 컨테이너 Linux 는 CVM을 지원하지 않습니다. |
| 리눅스 | AzureLinuxOSGuard |
지원되지 않음 | AKS용 OS Guard를 사용하는 Azure Linux 는 CVM을 지원하지 않습니다. |
| 리눅스 | AzureContainerLinux | 지원되지 않음 | Azure ACL(Container Linux)은 CVM을 지원하지 않습니다. |
| 윈도우즈 | 모든 Windows 운영 체제 SKU | 지원되지 않음 | N/A |
osSKU 또는 Ubuntu를 AzureLinux(으)로 사용할 때 기본 OS 버전이 CVM을 지원하지 않으면, AKS는 기본적으로 OS의 최신 CVM 지원 버전을 사용합니다.
제한 사항
CVM을 사용하는 노드 풀을 AKS에 추가하는 경우 적용되는 제한 사항은 다음과 같습니다.
- CVM 노드 풀에는 FIPS, ARM64, 신뢰할 수 있는 실행, Pod 샌드박싱, 기밀 컨테이너 또는 NAP(노드 자동 프로비저닝)를 사용할 수 없습니다.
- Windows 노드 풀에는 CVM을 사용할 수 없습니다.
필수 조건
시작하기 전에 다음을 확인합니다.
- 기존 AKS 클러스터
- 클러스터가 만들어진 지역에서 구독에 대한 CVM 크기를 사용할 수 있어야 합니다. CVM 크기의 노드 풀을 만들려면 충분한 할당량이 있어야 합니다.
CVM이 있는 노드 풀을 AKS 클러스터에 추가
명령을 사용하여 CVM이 있는 노드 풀을 AKS 클러스터에 az aks nodepool add 추가하고 지원되는 node-vm-size로 설정합니다.
az aks nodepool add \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool \
--node-count 3 \
--node-vm-size Standard_DC4as_v5
osSKU 또는 osType을 지정하지 않으면, AKS가 기본적으로 --os-type Linux 및 --os-sku Ubuntu로 설정됩니다.
Azure Linux를 사용하는 CVM 노드 풀을 만들려면 설정합니다--os-sku AzureLinux.
az aks nodepool add \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool \
--node-count 3 \
--node-vm-size Standard_DC4as_v5 \
--os-sku AzureLinux
노드 풀이 CVM을 사용하는지 확인
az aks nodepool show명령을 실행하고vmSize이Standard_DC4as_v5인지 확인하여 노드 풀이 CVM을 사용하는지 확인합니다.az aks nodepool show \ --resource-group myResourceGroup \ --cluster-name myAKSCluster \ --name cvmnodepool \ --query 'vmSize'다음 예제 출력은 노드 풀이 CVM을 사용하는 것을 보여 줍니다.
"Standard_DC4as_v5"명령을 실행하여 노드 풀이 CVM 이미지를 사용하는지 확인합니다
az aks nodepool show.az aks nodepool show \ --resource-group myResourceGroup \ --cluster-name myAKSCluster \ --name cvmnodepool \ --query 'nodeImageVersion'다음 예제 출력은 노드 풀이 Ubuntu 20.04 CVM 이미지를 사용하는 것을 보여줍니다. OS 생성 및 이미지 버전은 노드 풀의 Kubernetes 버전 및 OS SKU에 따라 달라집니다.
"AKSUbuntu-2404gen2CVMcontainerd-202608.06.1"
AKS 클러스터에서 CVM이 있는 노드 풀 제거
명령을 사용하여 AKS 클러스터에서 CVM이 있는 노드 풀을 제거합니다 az aks nodepool delete .
az aks nodepool delete \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool
관련 콘텐츠
이 문서에서는 CVM이 있는 노드 풀을 AKS 클러스터에 추가하는 방법을 알아보았습니다.
- CVM에 대한 자세한 내용은 AKS에서 기밀 VM 노드 풀 지원을 참조하세요.
- 기존 노드 풀을 CVM vm 크기로 마이그레이션하려면 노드 풀의 크기를 조정할 수 있습니다.
- 노드 풀에서 신뢰할 수 있는 시작을 사용하도록 설정하려면 AKS에서 신뢰할 수 있는 시작을 참조하세요.