Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Confidential Virtual Machines (CVM's) bieden een sterke beveiliging en vertrouwelijkheid voor tenants. CVM's bieden TEE (Hardware Trusted Execution Environment) op basis van VM's die gebruikmaken van SEV-SNP beveiligingsfuncties om de hypervisor en andere hostbeheercodetoegang tot VM-geheugen en -status te weigeren, waardoor diepgaande bescherming tegen operatortoegang wordt geboden. Met deze functies kunnen knooppuntgroepen met CVM's worden gericht op de migratie van zeer gevoelige containerworkloads naar AKS zonder codeherstructurering, terwijl ze profiteren van de functies van AKS. U hebt bijvoorbeeld CVM's nodig als u het volgende hebt:
- Workloads die essentiële gegevens en gevoelige klantgegevens verwerken.
- Services die nodig zijn om te voldoen aan verschillende nalevingsvereisten, met name voor overheidscontracten. Zonder een schaalbare oplossing voor het beveiligen van gegevens kan dit leiden tot verlies van accreditatie en contracten.
In dit artikel leert u hoe u AKS-knooppuntgroepen maakt met behulp van vertrouwelijke VM-grootten.
Belangrijk
Vanaf 10 december 2026 biedt Azure Kubernetes Service (AKS) geen ondersteuning meer voor Azure Linux met OS Guard voor AKS (preview). Op dat moment produceert AKS geen nieuwe Azure Linux met OS Guard-knooppuntinstallatiekopieën of biedt beveiligingspatches en kunt u geen nieuwe knooppuntgroepen meer maken met Azure Linux met OS Guard. Op 10 maart 2027 verwijdert AKS alle bestaande Azure Linux met OS Guard-knooppuntinstallatiekopieën, waardoor schaal- en herstelbewerkingen (installatiekopie en opnieuw implementeren) mislukken. Om onderbrekingen te voorkomen, migreert u naar Azure Container Linux (ACL). Zie de GitHub-issue over deze uitfasering en de aankondiging van de uitfasering op Azure Updates voor meer informatie over deze uitfasering. Als u op de hoogte wilt blijven van aankondigingen en updates, kunt u de AKS-releaseopmerkingen volgen.
AKS ondersteunde vertrouwelijke VM-grootten
Azure biedt een keuze uit TEE-opties (Trusted Execution Environment) van zowel AMD als Intel. Met deze TEE's kunt u vertrouwelijke VM-omgevingen maken met uitstekende prijs-tot-prestatieverhoudingen, allemaal zonder dat er codewijzigingen nodig zijn. Vertrouwelijke VM's op basis van Intel TDX worden momenteel niet ondersteund op AKS.
Zie CVM VM-grootten voor meer informatie.
Beveiligingsfuncties
CVM's bieden de volgende beveiligingsverbeteringen in vergelijking met andere VM-grootten (virtuele machines):
- Robuuste hardware-gebaseerde isolatie tussen virtuele machines, hypervisor en hostbeheercode.
- Aanpasbare attestation-beleidsregels om ervoor te zorgen dat de host voldoet vóór de implementatie.
- VM-versleutelingssleutels die het platform of de klant (optioneel) bezit en beheert.
- Beveilig de vrijgave van sleutels met een cryptografische binding tussen de geslaagde attestatie van het platform en de versleutelingssleutels van de VM.
- Een toegewijde virtuele instance van de Trusted Platform Module (TPM) voor de attestatie en bescherming van sleutels en geheimen in de virtuele machine.
- Beveiligde opstartmogelijkheid die vergelijkbaar is met vertrouwde lancering voor Azure-VM's
Hoe werkt het?
Als u een workload uitvoert waarvoor verbeterde vertrouwelijkheid en integriteit is vereist, kunt u profiteren van geheugenversleuteling en verbeterde beveiliging zonder codewijzigingen in uw toepassing. Alle pods op uw CVM-knooppunt maken deel uit van dezelfde vertrouwensgrens. De knooppunten in een nodepool die met CVM's is gemaakt, gebruiken een aangepaste knooppuntafbeelding die speciaal voor CVM's is geconfigureerd.
Ondersteunde besturingssysteemversies
U kunt CVM-knooppuntgroepen maken op Linux-besturingssysteemtypen (Ubuntu en Azure Linux). Niet alle versies van het besturingssysteem ondersteunen echter CVM-knooppuntgroepen.
Deze tabel bevat de ondersteunde besturingssysteemversies:
| Type besturingssysteem | OS-artikelnummer | CVM-ondersteuning | CVM-standaard |
|---|---|---|---|
| Linux | Ubuntu |
Ondersteund | Ubuntu 20.04 is standaard voor Kubernetes versie 1.24-1.34. Ubuntu 24.04 is de standaardinstelling voor Kubernetes versie 1.35-1.38. |
| Linux | Ubuntu2204 |
Niet ondersteund | AKS biedt geen ondersteuning voor CVM voor Ubuntu 22.04. |
| Linux | Ubuntu2404 |
Ondersteund | CVM wordt ondersteund op Ubuntu2404 in Kubernetes 1.32-1.38. |
| Linux | AzureLinux |
Ondersteund in Azure Linux 3.0 | Azure Linux 3 is standaard ingesteld bij het inschakelen van CVM voor Kubernetes versie 1.28-1.36. |
| Linux | flatcar |
Niet ondersteund | Flatcar Container Linux voor AKS biedt geen ondersteuning voor CVM. |
| Linux | AzureLinuxOSGuard |
Niet ondersteund | Azure Linux met OS Guard voor AKS biedt geen ondersteuning voor CVM. |
| Linux | AzureContainerLinux | Niet ondersteund | Azure Container Linux (ACL) biedt geen ondersteuning voor CVM. |
| Windows | Alle edities van het Windows-besturingssysteem | Niet ondersteund | N/A |
Wanneer u Ubuntu of AzureLinux gebruikt als osSKU, gebruikt AKS standaard de meest recente versie van het besturingssysteem die CVM's ondersteunt als de standaardversie van het besturingssysteem geen ondersteuning biedt voor CVM's.
Beperkingen
De volgende beperkingen gelden voor het toevoegen van een knooppuntgroep met CVM aan AKS:
- U kunt GEEN GEBRUIKMAKEN van FIPS, ARM64, Trusted Launch, Pod sandboxing, Confidential containers of node auto-provisioning (NAP) met CVM-knooppuntgroepen.
- U kunt geen CVM's gebruiken met Windows knooppuntgroepen.
Vereiste voorwaarden
Voordat u begint, controleert u of u het volgende hebt:
- Een bestaand AKS-cluster.
- CVM-grootten moeten beschikbaar zijn voor uw abonnement in de regio waar het cluster wordt gemaakt. U moet voldoende quotum hebben om een node pool te maken met een CVM-grootte.
Een knooppuntgroep met een CVM toevoegen aan uw AKS-cluster
Voeg een knooppuntgroep met een CVM toe aan uw AKS-cluster met behulp van de az aks nodepool add opdracht en stel de node-vm-size in op een ondersteunde VM-grootte.
az aks nodepool add \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool \
--node-count 3 \
--node-vm-size Standard_DC4as_v5
Als u de osSKU of osTypeniet opgeeft, wordt AKS standaard ingesteld op --os-type Linux en --os-sku Ubuntu.
Als u een CVM-knooppuntgroep wilt maken die gebruikmaakt van Azure Linux, stelt u in--os-sku AzureLinux.
az aks nodepool add \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool \
--node-count 3 \
--node-vm-size Standard_DC4as_v5 \
--os-sku AzureLinux
Controleren of de knooppuntgroep CVM's gebruikt
Controleer of een nodepool CVM's gebruikt door de opdracht
az aks nodepool showuit te voeren en te controleren ofvmSizeStandard_DC4as_v5is.az aks nodepool show \ --resource-group myResourceGroup \ --cluster-name myAKSCluster \ --name cvmnodepool \ --query 'vmSize'In de volgende voorbeelduitvoer ziet u dat de knooppuntgroep CVM's gebruikt:
"Standard_DC4as_v5"Controleer of een nodepool een CVM-image gebruikt door de
az aks nodepool show-opdracht uit te voeren.az aks nodepool show \ --resource-group myResourceGroup \ --cluster-name myAKSCluster \ --name cvmnodepool \ --query 'nodeImageVersion'In de volgende voorbeelduitvoer ziet u dat de knooppuntgroep een CVM-installatiekopie van Ubuntu 20.04 gebruikt. De generatie van het besturingssysteem en de imageversie zijn afhankelijk van de Kubernetes-versie en de OS-SKU van de knooppuntgroep.
"AKSUbuntu-2404gen2CVMcontainerd-202608.06.1"
Een knooppuntgroep met CVM's verwijderen uit een AKS-cluster
Verwijder een knooppuntgroep met CVM's uit een AKS-cluster met behulp van de az aks nodepool delete opdracht.
az aks nodepool delete \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool
Verwante inhoud
In dit artikel hebt u geleerd hoe u een knooppuntgroep met CVM's toevoegt aan een AKS-cluster.
- Zie De ondersteuning voor vertrouwelijke VM-knooppuntgroepen op AKS voor meer informatie over CVM's.
- Als u een bestaande knooppuntgroep wilt migreren naar een CVM VM-grootte, kunt u uw knooppuntgroep herzien.
- Als u vertrouwd starten wilt inschakelen voor uw knooppuntgroepen, raadpleegt u Vertrouwde start op AKS.