Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
AKS biedt meerdere automatische upgradekanalen die speciaal zijn gewijd aan tijdige OS beveiligingsupdates op knooppuntniveau. Dit kanaal verschilt van kubernetes-versie-upgrades op clusterniveau en vervangt het.
Tip
Als u AKS Automatic gebruikt, worden knooppuntbesturingssysteemupgrades vooraf geconfigureerd om het NodeImage-kanaal te gebruiken met beveiligingsoplossingen en opgeloste fouten die worden toegepast op een wekelijkse frequentie. Er is geen configuratie nodig. Voor AKS Automatische clusters met aangepaste virtuele netwerken kunt u indien nodig onderhoudsvensters aanpassen. Zie Wat is Azure Kubernetes Service (AKS) Automatic? voor meer informatie. Voor AKS Standard-clusters leest u verder om het kanaal te selecteren dat het beste aansluit bij uw vereisten.
Belangrijk
Vanaf 30 november 2025 ondersteunt Azure Kubernetes Service (AKS) geen beveiligingsupdates meer voor Azure Linux 2.0. De installatiekopieën van het Azure Linux 2.0-knooppunt zijn bevroren bij de release 202512.06.0. Vanaf 31 maart 2026 worden knooppuntafbeeldingen verwijderd en kunt u uw knooppoolen niet schalen. Migreer naar een ondersteunde Versie van Azure Linux door uw knooppuntgroepen te upgraden naar een ondersteunde Kubernetes-versie of door te migreren naar osSku AzureLinux3. Zie het Probleem met buitengebruikstelling van GitHub en de aankondiging van de buitengebruikstelling van Azure Updates voor meer informatie. Als u op de hoogte wilt blijven van aankondigingen en updates, volg de AKS-release-opmerkingen.
Interacties tussen autoupgrade van het knooppuntbesturingssysteem en autoupgrade van de cluster
Beveiligingsupdates op knooppuntniveau worden sneller uitgebracht dan kubernetes-patch- of secundaire versie-updates. Het knooppunt-OS-autoupgradekanaal geeft u flexibiliteit en stelt u in staat om een aangepaste strategie te hanteren voor beveiligingsupdates op OS-niveau van knooppunten. Vervolgens kunt u een afzonderlijk plan kiezen voor Kubernetes-versies op clusterniveauautoupgrades.
Het is raadzaam om zowel automatische upgraden op clusterniveau als automatische upgrades van het besturingssysteem op knooppuntniveau samen te gebruiken. Planning kan worden afgestemd door twee afzonderlijke sets onderhoudsvensters - aksManagedAutoUpgradeSchedule toe te passen voor het kanaal voor automatische upgrade van het cluster en aksManagedNodeOSUpgradeSchedule voor het kanaal voor automatische upgrade van het knooppuntbesturingssysteem.
Kanalen voor upgrades van installatiekopieën van knooppuntbesturingssystemen
Het geselecteerde kanaal bepaalt de timing van upgrades. Wanneer u wijzigingen aanbrengt in kanalen voor automatische upgrade van het knooppuntbesturingssysteem, kunt u maximaal 24 uur wachten totdat de wijzigingen van kracht worden.
Opmerking
- Automatische upgrades van Node-OS-images hebben geen invloed op de Kubernetes-versie van het cluster.
- Vanaf API-versie 2023-06-01 is de standaardwaarde voor een nieuw
NodeImage. -
Automatische AKS-clusters maken altijd gebruik van het
NodeImagekanaal.
Wijzigingen in knooppunt OS-kanalen die een herconfiguratie veroorzaken
Met de volgende kanaalovergangen van het besturingssysteem wordt een herinstallatie van de knooppunten geactiveerd:
| Van | Tot |
|---|---|
| Onbeheerde | Geen |
| Onbepaald | Onbeheerde |
| SecurityPatch | Onbeheerde |
| NodeImage | Onbeheerde |
| Geen | Onbeheerde |
Beschikbare upgradekanalen voor knooppunt OS
De volgende upgradekanalen zijn beschikbaar voor AKS Standard-clusters. (Automatische AKS-clusters maken standaard gebruik van het NodeImage-kanaal.)
| Kanaal | Beschrijving | Besturingssysteemspecifiek gedrag |
|---|---|---|
None |
Op uw knooppunten worden geen beveiligingsupdates automatisch toegepast. Dit betekent dat u alleen verantwoordelijk bent voor uw beveiligingsupdates. | Niet van toepassing. |
Unmanaged |
De ingebouwde patchinfrastructuur van het besturingssysteem past automatisch besturingssysteemupdates toe. Nieuw toegewezen machines zijn in eerste instantie niet gepatcht. De infrastructuur van het besturingssysteem wordt op een gegeven moment bijgewerkt. | Ubuntu en Azure Linux (CPU-knooppuntgroepen) passen beveiligingspatches toe via een upgrade zonder toezicht/dnf-automatisch ongeveer één keer per dag rond 06:00 UTC. Windows past niet automatisch beveiligingspatches toe, dus deze optie gedraagt zich op dezelfde manier als None. U moet het herstartproces beheren met behulp van een hulpprogramma zoals kured.
Azure Linux met OS Guard op AKS biedt geen ondersteuning voor Unmanaged. |
SecurityPatch |
Beveiligingspatches voor het besturingssysteem, die door AKS zijn getest, volledig beheerd en worden toegepast met veilige implementatieprocedures. AKS werkt de virtuele harde schijf (VHD) van het knooppunt regelmatig bij met patches van de beeldbeheerder, gelabeld als 'alleen beveiliging'. Er kunnen onderbrekingen optreden tijdens het toepassen van de beveiligingspatches op de knooppunten. AKS beperkt echter onderbrekingen door uw knooppunten alleen opnieuw in te stellen wanneer dat nodig is, zoals voor bepaalde kernelbeveiligingspakketten. Wanneer de patches worden toegepast, wordt de VHD bijgewerkt en worden bestaande machines geüpgraded naar die VHD, waarbij onderhoudsvensters en sturingsinstellingen gerespecteerd worden. Als AKS besluit dat het opnieuw inrichten van knooppunten niet nodig is, worden knooppunten live gepatcht zonder pods te drainen en wordt er geen VHD-update uitgevoerd. Met deze optie worden de extra kosten in rekening gebracht voor het hosten van de VHD's in uw knooppuntresourcegroep. Als u dit kanaal gebruikt, worden upgrades zonder toezicht van Linux standaard uitgeschakeld. | Azure Linux biedt geen ondersteuning voor dit kanaal op VM's met GPU-functionaliteit.
SecurityPatch werkt op kubernetes-patchversies die zijn afgeschaft, zolang de secundaire Kubernetes-versie nog steeds wordt ondersteund.
Flatcar Container Linux voor AKS en Azure Linux met OS Guard op AKS bieden geen ondersteuning voor SecurityPatch. |
NodeImage |
AKS werkt de knooppunten bij met een nieuw gepatchte VHD met beveiligingscorrecties en bugfixes op een wekelijkse frequentie. De update naar de nieuwe VHD is disruptief, volgend op onderhoudsvensters en piekinstellingen. Er worden geen extra VHD-kosten gemaakt bij het kiezen van deze optie. Als u dit kanaal gebruikt, worden upgrades zonder toezicht van Linux standaard uitgeschakeld. Upgrades van knooppuntafbeeldingen worden ondersteund zolang de minor versie van het cluster Kubernetes nog steeds wordt ondersteund. Node-afbeeldingen worden door AKS getest, zijn volledig beheerd en worden toegepast met veilige implementatiepraktijken. |
Wat te kiezen - SecurityPatch-kanaal of NodeImage-kanaal?
Voor automatische AKS-clusters
AKS Automatic maakt standaard gebruik van het NodeImage-kanaal . Dit kanaal biedt de beste balans tussen beveiligingsoplossingen, bugfixes en beheerbaarheid voor productieworkloads. De wekelijkse frequentie is afgestemd op de best practices van AKS en is afgestemd op optimale clusterprestaties zonder handmatige tussenkomst.
Er is geen configuratie vereist . Upgrades worden automatisch uitgevoerd in uw onderhoudsvenster. U kunt onderhoudsvensters aanpassen als u wilt bepalen wanneer er updates plaatsvinden, maar de kanaalkeuze is opgelost.
Waarom NodeImage voor AKS Automatisch?
- Bevat zowel beveiligingsoplossingen als oplossingen voor bugoplossingen voor uitgebreide stabiliteit
- Wekelijkse frequentie biedt voorspelbare tijdsinstellingen voor updates
- Volledig beheerd door AKS met veilige implementatieprocedures
- Geen extra VHD-hostingkosten
- Geoptimaliseerd voor productieworkloads met aanbevolen standaardwaarden
Voor AKS Standard-clusters
Als u AKS Standard gebruikt, evalueert u uw vereisten met behulp van de onderstaande vergelijking om te kiezen tussen SecurityPatch of NodeImage kanalen.
Er zijn twee belangrijke overwegingen waar u rekening mee moet houden bij het kiezen tussen SecurityPatch of NodeImage-kanalen:
| Vastgoed | NodeImage-kanaal | SecurityPatch-kanaal | Aanbevolen kanaal |
|---|---|---|---|
Speed of shipping |
De typische tijdlijnen voor build, test, release en implementatie voor een nieuwe VHD kunnen ongeveer twee weken duren na veilige implementatieprocedures. Hoewel bij CVE's versnelde implementaties per geval kunnen plaatsvinden. Het exacte tijdstip waarop een nieuwe VHD beschikbaar wordt in een regio, kan worden gevolgd via de releasetracker. | SecurityPatch-releases zijn relatief sneller dan NodeImage, zelfs met veilige implementatieprocedures. SecurityPatch heeft het voordeel van 'Live-patching' in Linux-omgevingen, waarbij patching leidt tot selectief 'opnieuw imageren' en niet elke keer wanneer een patch wordt toegepast. Opnieuw installeren als dit gebeurt, wordt beheerst door onderhoudsvensters. |
SecurityPatch |
Bugfixes |
Bevat oplossingen voor fouten naast beveiligingsoplossingen. | Bevat uitsluitend beveiligingsoplossingen. | NodeImage |
Vergelijking van clustermodus
De volgende tabel bevat een overzicht van de configuratie van het knooppuntbesturingssysteem voor automatisch upgraden per clustermodus:
| Aspect | AKS Automatisch | AKS Standard |
|---|---|---|
| Standaardkanaal | NodeImage (vooraf geconfigureerd) | Handmatige selectie vereist |
| Frequentie bijwerken | Wekelijks (vast) | Op basis van het geselecteerde kanaal |
| Configuratie vereist | Geen - automatische upgrades | Ja - kanaal en planning selecteren |
| Bevat oplossingen voor fouten | Ja | Alleen als NodeImage-kanaal is geselecteerd |
| Aanbevolen voor | De meeste productieworkloads | Aangepaste vereisten of specifieke beperkingen |
| Beheer van onderhoudsvensters | Optional | Sterk aanbevolen |
Het kanaal voor automatisch upgraden van het knooppuntbesturingssysteem instellen op een nieuw cluster
Opmerking
Als u een automatisch AKS-cluster maakt, slaat u deze stappen over. Het NodeImage-kanaal is al vooraf geconfigureerd. Deze stappen zijn alleen van toepassing op AKS Standard-clusters.
Stel op een nieuw cluster het knooppunt OS automatisch upgrade kanaal in met behulp van de az aks create opdracht met de --node-os-upgrade-channel parameter. In het volgende voorbeeld wordt het kanaal voor automatisch upgraden van het knooppuntbesturingssysteem ingesteld op SecurityPatch.
export RANDOM_SUFFIX=$(openssl rand -hex 3)
export RESOURCE_GROUP="myResourceGroup$RANDOM_SUFFIX"
export AKS_CLUSTER="myAKSCluster$RANDOM_SUFFIX"
az aks create \
--resource-group $RESOURCE_GROUP \
--name $AKS_CLUSTER \
--node-os-upgrade-channel SecurityPatch \
--generate-ssh-keys
Het kanaal voor automatisch upgraden van het knooppuntbesturingssysteem instellen op een bestaand cluster
Opmerking
Als u een automatisch AKS-cluster gebruikt, kunt u het kanaal voor automatisch upgraden van het knooppuntbesturingssysteem niet wijzigen. Het is vooraf geconfigureerd voor het gebruik van NodeImage. Deze stappen zijn alleen van toepassing op AKS Standard-clusters. U kunt indien nodig onderhoudsvensters aanpassen voor uw automatische AKS-cluster.
Stel het automatische-upgradekanaal van het besturingssysteem van het knooppunt voor een bestaand cluster in met de az aks update opdracht en de parameter --node-os-upgrade-channel. In het volgende voorbeeld wordt het kanaal voor automatisch upgraden van het knooppuntbesturingssysteem ingesteld op SecurityPatch.
az aks update --resource-group $RESOURCE_GROUP --name $AKS_CLUSTER --node-os-upgrade-channel SecurityPatch
Resultaten:
{
"autoUpgradeProfile": {
"nodeOsUpgradeChannel": "SecurityPatch"
}
}
Onderhoudsvensters aanpassen voor automatische AKS-clusters
Opmerking
Automatische AKS-clusters maken gebruik van het vooraf geconfigureerde NodeImage-kanaal en kunnen deze selectie niet wijzigen. U kunt echter aanpassen wanneer er upgrades worden uitgevoerd door onderhoudsvensters te configureren.
Stel een onderhoudsvenster in voor het automatisch upgraden van knooppuntbesturingssystemen met behulp van de az aks update opdracht met de --node-os-upgrade-channel NodeImage parameter en --schedule-config opties:
az aks update \
--resource-group $RESOURCE_GROUP \
--name $AKS_CLUSTER \
--node-os-upgrade-channel NodeImage \
--schedule-config "scheduled-maintenance-window=true" \
--maintenance-window "frequency=Weekly,day-of-week=Sunday,utc-offset=+00:00,duration-hours=4,start-hour=2"
Eigendom en frequentie per kanaal bijwerken
De standaardfrequentie betekent dat er geen gepland onderhoudsvenster wordt toegepast.
| Kanaal | Eigenaarschap bijwerken | Standaardfrequentie |
|---|---|---|
Unmanaged |
Beveiligingsupdates op basis van het besturingssysteem. AKS heeft geen controle over deze updates. | 's Nachts rond 6AM UTC voor Ubuntu en Azure Linux. Maandelijks voor Windows. |
SecurityPatch |
AKS getest, volledig beheerd en toegepast met veilige implementatieprocedures. Zie Verbeterde beveiliging en tolerantie van Canonical-workloads in Azure voor meer informatie. | Normaal gesproken sneller dan wekelijks, door AKS bepaalde cadans. |
NodeImage |
AKS getest, volledig beheerd en toegepast met veilige implementatieprocedures. Voor meer realtime informatie over releases, zoek AKS Node Images in Release tracker op. | Wekelijks. |
Opmerking
Hoewel Windows-beveiligingsupdates maandelijks worden uitgebracht, worden deze updates niet automatisch op Windows-knooppunten toegepast via het Unmanaged kanaal. Als u het Unmanaged kanaal kiest, moet u het proces voor opnieuw opstarten voor Windows-knooppunten beheren.
Bekende beperkingen van het kanaal voor automatische upgrades van het besturingssysteem van knooppunten
- Wanneer u op dit moment het cluster autoupgrade-kanaal instelt, wordt ook automatisch het knooppunt OS autoupgrade-kanaal
node-imageingesteld. U kunt de knooppunt OS autoupgrade kanaalwaarde niet wijzigen als het autoupgrade kanaal van het clusternode-imageis. Als u de kanaalwaarde voor automatische upgrade van het besturingssysteem van het knooppunt wilt instellen, controleert u of de waarde van het automatische-upgradekanaal van het cluster nietnode-imageis. - Het
SecurityPatchkanaal wordt niet ondersteund in Windows OS-knooppuntgroepen. - Het
SecurityPatchkanaal is niet compatibel met een Azure Policy die gebruikmaakt van eendenyeffect om door de klant beheerde sleutels (CMK) te vereisen voor besturingssysteemschijfversleuteling. Tijdens het toepassen van een beveiligingspatch maakt AKS tijdelijk een virtuele-machineschaalset (VMSS) met het voorvoegselcopy-in de knooppuntresourcegroep (MC_), die door een dergelijk beleid niet is toegestaan, waardoor de upgrade mislukt met eenRequestDisallowedByPolicy-fout. Het gebruik van door de klant beheerde sleutels in uw knooppools blijft ondersteund metSecurityPatch; het conflict treedt alleen op bij een beleid met het effectdeny. Als u een organisatiebreeddenybeleid voor CMK-besturingssysteemschijfversleuteling nodig hebt, gebruikt u in plaats daarvan hetNodeImagekanaal.
Opmerking
Gebruik CLI-versie 2.61.0 of hoger voor het SecurityPatch kanaal.
Geplande onderhoudsperiodes voor Node OS
Gepland onderhoud voor het automatisch upgraden van het knooppuntbesturingssysteem begint bij het opgegeven onderhoudsvenster.
Opmerking
Gebruik een onderhoudsvenster van vier uur of meer om de juiste functionaliteit te garanderen.
Zie Gepland onderhoud gebruiken om onderhoudsvensters te plannen voor uw AKS-cluster (Azure Kubernetes Service) voor meer informatie over gepland onderhoud.
FAQ over automatische upgrades van Node OS
Hoe kan ik de huidige waarde van nodeOsUpgradeChannel in een cluster controleren?
Voer de az aks show opdracht uit en controleer 'autoUpgradeProfile' om te bepalen op welke waarde de nodeOsUpgradeChannel waarde is ingesteld:
az aks show --resource-group $RESOURCE_GROUP --name $AKS_CLUSTER --query "autoUpgradeProfile"
Resultaten:
{
"nodeOsUpgradeChannel": "SecurityPatch"
}
Is het automatisch upgraden van het knooppuntbesturingssysteem anders geconfigureerd voor AKS Automatic?
Yes. Automatische AKS-clusters zijn standaard geconfigureerd voor het gebruik van het NodeImage-kanaal. U hoeft niets te configureren. Deze configuratie biedt:
- Wekelijkse beveiligingsoplossingen en oplossingen voor fouten
- Automatisch opnieuw installeren met veilige implementatiemethoden
- Besturingselement voor onderhoudsvensters (optioneel)
- Standaardinstellingen die productieklaar zijn en geoptimaliseerd voor de meeste workloads
- Geen extra VHD-hostingkosten
Voor AKS Standard-clusters moet u een kanaal selecteren op basis van uw specifieke behoeften. Als u wilt migreren van AKS Standard naar AKS Automatisch en wilt profiteren van deze vooraf geconfigureerde standaardwaarden, raadpleegt u Wat is Azure Kubernetes Service (AKS) Automatisch?
Kan ik het kanaal voor automatisch upgraden van het knooppuntbesturingssysteem op een automatisch AKS-cluster wijzigen?
Nee. Automatische AKS-clusters maken gebruik van het NodeImage-kanaal en u kunt dit kanaal niet wijzigen. Als u een ander kanaal nodig hebt, gebruikt u een AKS Standard-cluster. U kunt echter onderhoudsvensters aanpassen om te bepalen wanneer er upgrades worden uitgevoerd op uw automatische AKS-cluster.
Hoe kan ik de status van automatische upgraden van knooppuntbesturingssystemen controleren?
Als u de status van automatische upgrades van het knooppuntbesturingssystemen wilt bekijken, zoekt u activiteitenlogboeken op in uw cluster. U kunt ook specifieke upgradegebeurtenissen opzoeken, zoals vermeld in Een AKS-cluster upgraden. AKS verzendt ook upgradegerelateerde Event Grid-gebeurtenissen. Zie AKS als een Event Grid-bron voor meer informatie.
Kan ik de waarde van het knooppunt OS autoupgradekanaal wijzigen als mijn clusterkanaal is ingesteld op node-image?
Nee. Wanneer u op dit moment het cluster autoupgrade-kanaal instelt, wordt ook automatisch het knooppunt OS autoupgrade-kanaal node-imageingesteld. U kunt de knooppunt OS autoupgrade kanaalwaarde niet wijzigen als het autoupgrade kanaal van het cluster node-image is. Als u de waarden van het kanaal voor automatische upgrades van het besturingssysteem van het knooppunt wilt wijzigen, moet u ervoor zorgen dat het kanaal voor automatische upgrades van het cluster niet node-image is.
Waarom wordt SecurityPatch aanbevolen boven het Unmanaged-kanaal?
Op het Unmanaged kanaal heeft AKS geen controle over hoe en wanneer de beveiligingsupdates worden geleverd. Hiermee SecurityPatchworden de beveiligingsupdates volledig getest en volgen ze veilige implementatieprocedures.
SecurityPatch eert ook onderhoudsvensters. Zie Verbeterde beveiliging en tolerantie van Canonical-workloads in Azure voor meer informatie.
Leidt SecurityPatch altijd tot een herinstallatie van mijn knooppunten?
AKS beperkt herinstallaties tot alleen wanneer dat nodig is, zoals bij bepaalde kernelpakketten waarvoor mogelijk een herinstallatie vereist is om volledig toegepast te worden.
SecurityPatch is ontworpen om onderbrekingen zoveel mogelijk te minimaliseren. Als AKS beslist dat het opnieuw inbeelden van knooppunten niet nodig is, worden de knooppunten live gepatcht zonder pods te draineren, en wordt er in dergelijke gevallen geen VHD-update uitgevoerd.
SecurityPatch Waarom moet het kanaal eindpunt bereikensnapshot.ubuntu.com?
Via het SecurityPatch kanaal moeten de Linux-clusterknooppunten de nodige beveiligingspatches en updates downloaden van de Ubuntu-momentopnameservice, zoals beschreven in ubuntu-snapshots-on-azure-ensuring-predictability-and-consistency-in-cloud-deployments.
Hoe weet ik of een SecurityPatch of NodeImage upgrade wordt toegepast op mijn knooppunt?
Voer de kubectl get nodes --show-labels opdracht uit om de knooppunten in uw cluster en de bijbehorende labels weer te geven.
Onder de geretourneerde labels ziet u een regel die lijkt op de volgende uitvoer:
kubernetes.azure.com/node-image-version=AKSUbuntu-2204gen2containerd-202410.27.0-2024.12.01
Hier is de versie van de basisknooppuntafbeelding AKSUbuntu-2204gen2containerd-202410.27.0. Indien van toepassing, volgt de versie van de beveiligingspatch doorgaans. In het voorgaande voorbeeld is het 2024.12.01.
Dezelfde details worden ook opgezocht in de Azure portal onder de knooppuntlabelweergave:
Verwante inhoud
Zie AKS-patch- en upgraderichtlijnen voor een gedetailleerde bespreking van best practices en andere overwegingen voor upgrades.
Zie Wat is Azure Kubernetes Service (AKS) Automatisch voor meer informatie over de vooraf geconfigureerde instellingen en standaardinstellingen die gereed zijn voor productie?