Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Confidential Virtual Machines (CVMs) oferują wysoki poziom bezpieczeństwa i poufności dla dzierżawców. CVM-y oferują Zaufane Środowisko Wykonawcze na poziomie sprzętu (TEE) oparte na maszynie wirtualnej, które wykorzystuje funkcje zabezpieczeń SEV-SNP, aby uniemożliwić funkcjom hypervisora i innemu kodowi zarządzającemu hostem dostęp do pamięci i stanu maszyny wirtualnej, zapewniając ochronę w głębi przed dostępem operatora. Te funkcje umożliwiają pulom węzłów z CVMs ukierunkowanie migracji wysoce wrażliwych obciążeń kontenerowych do usługi AKS bez konieczności refaktoryzacji kodu, przy jednoczesnym korzystaniu z funkcji AKS. Na przykład, możesz wymagać CVMs, jeśli masz następujące:
- Obciążenia obsługujące dane krytyczne dla zabezpieczeń i/lub poufne dane klientów
- Usługi, które są wymagane do spełnienia różnych wymagań dotyczących zgodności, zwłaszcza w przypadku umów rządowych. Bez skalowalnego rozwiązania do zabezpieczania danych może to potencjalnie prowadzić do utraty akredytacji i kontraktów.
Z tego artykułu dowiesz się, jak tworzyć pule węzłów usługi AKS przy użyciu poufnych rozmiarów maszyn wirtualnych.
Obsługiwane w AKS poufne rozmiary maszyn wirtualnych
Platforma Azure oferuje wybór opcji zaufanego środowiska wykonawczego (TEE) zarówno z firmy AMD, jak i firmy Intel. Te TEE umożliwiają tworzenie poufnych środowisk maszyn wirtualnych z doskonałymi współczynnikami cen do wydajności, a wszystko to bez konieczności wprowadzania żadnych zmian w kodzie.
- Maszyny wirtualne poufne firmy AMD używają technologii AMD SEV-SNP, która jest wprowadzana z procesorami EPYC™ trzeciej generacji.
- Poufne maszyny wirtualne firmy Intel używają technologii Intel TDX z procesorami Intel® Xeon® czwartej generacji.
Uwaga / Notatka
Poufne maszyny wirtualne oparte na technologii Intel TDX nie są obecnie obsługiwane w usłudze AKS.
Aby uzyskać więcej informacji, zobacz Rozmiary maszyn wirtualnych CVM.
Funkcje zabezpieczeń
CvMs oferują następujące ulepszenia zabezpieczeń w porównaniu z innymi rozmiarami maszyn wirtualnych:
- Niezawodna izolacja sprzętowa między maszynami wirtualnymi, funkcją hypervisor i kodem zarządzania hostami.
- Dostosowywalne zasady zaświadczania w celu zapewnienia zgodności hosta przed wdrożeniem.
- Klucze szyfrowania maszyn wirtualnych, którymi opcjonalnie zarządza i które posiada platforma lub klient.
- Bezpieczne wydanie klucza za pomocą powiązania kryptograficznego między pomyślnym zaświadczeniem platformy a kluczami szyfrowania maszyny wirtualnej.
- Dedykowane wirtualne wystąpienie Modułu Zaufanej Platformy (TPM) do uwierzytelniania i ochrony kluczy oraz sekretów w maszynie wirtualnej.
- Funkcja bezpiecznego rozruchu podobna do zaufanego uruchamiania maszyn wirtualnych platformy Azure
Jak to działa?
Jeśli korzystasz z obciążenia wymagającego zwiększonej poufności i integralności, możesz skorzystać z szyfrowania pamięci i zwiększonych zabezpieczeń bez zmian kodu w aplikacji. Wszystkie pody w węźle CVM są częścią tej samej granicy zaufania. Węzły w puli węzłów utworzonej z użyciem maszyn CVM używają dostosowanego obrazu węzła, specjalnie skonfigurowanego dla maszyn CVM.
Obsługiwane wersje systemu operacyjnego
Pule węzłów CVM można tworzyć w typach systemu operacyjnego Linux (Ubuntu i Azure Linux). Jednak nie wszystkie wersje systemu operacyjnego obsługują pule węzłów CVM.
Ta tabela zawiera obsługiwane wersje systemu operacyjnego:
| Typ systemu operacyjnego | SKU systemu operacyjnego | Obsługa CVM | Domyślna funkcja CVM |
|---|---|---|---|
| Linux | Ubuntu |
Wsparte | System Ubuntu 20.04 jest domyślny dla platformy Kubernetes w wersji 1.24-1.33. Ubuntu 24.04 jest wartością domyślną dla platformy Kubernetes w wersji 1.34-1.38. |
| Linux | Ubuntu2204 |
Niewspierane | Usługa AKS nie obsługuje narzędzia CVM dla systemu Ubuntu 22.04. |
| Linux | Ubuntu2404 |
Wsparte | CVM jest obsługiwane na platformie Ubuntu2404 w Kubernetes 1.32–1.38. |
| Linux | AzureLinux |
Obsługiwane w systemie Azure Linux 3.0 | Azure Linux 3 jest domyślną opcją przy włączaniu CVM dla Kubernetes w wersjach 1.28–1.36. |
| Linux | flatcar |
Niewspierane | Flatcar Container Linux for AKS nie obsługuje CVM. |
| Linux | AzureLinuxOSGuard |
Niewspierane | Platforma Azure Linux z funkcją OS Guard dla usługi AKS nie obsługuje narzędzia CVM. |
| Linux | AzureContainerLinux | Niewspierane | Azure Container Linux (ACL) nie obsługuje cvM. |
| Windows | Wszystkie jednostki SKU systemu operacyjnego Windows | Niewspierane | N/A |
Jeśli używasz Ubuntu lub AzureLinux jako osSKU, jeśli domyślna wersja systemu operacyjnego nie obsługuje CVMs, usługa AKS domyślnie korzysta z najnowszej obsługiwanej przez program CVM wersji systemu operacyjnego. Na przykład system Ubuntu 22.04 jest domyślny dla pul węzłów systemu Linux. Ponieważ Ubuntu 22.04 nie obsługuje obecnie maszyn CVM, usługa AKS domyślnie używa systemu Ubuntu 20.04 dla pul węzłów systemu Linux z włączoną obsługą CVM.
Ograniczenia
Podczas dodawania puli węzłów z cvm do usługi AKS obowiązują następujące ograniczenia:
- Nie można używać FIPS, ARM64, Zaufanego Uruchamiania lub Izolacji Zasobników (Pod Sandboxing).
- Nie można zaktualizować istniejącej puli węzłów, aby przeprowadzić migrację do rozmiaru CVM. Aby przeprowadzić migrację, musisz zmienić rozmiar puli węzłów.
- Nie można używać CVMs w pulach węzłów systemu Windows.
- Azure Container Linux (ACL) obecnie nie obsługuje pul węzłów CVM w usłudze AKS.
Wymagania wstępne
Przed rozpoczęciem upewnij się, że masz następujące elementy:
- Istniejący klaster AKS.
- Rozmiary CVM muszą być dostępne dla Twojej subskrypcji w regionie, w którym utworzono klaster. Aby utworzyć pulę węzłów o rozmiarze CVM, musisz mieć wystarczający limit przydziału.
Dodaj pulę węzłów z CVM do klastra usługi AKS
Dodaj pulę węzłów z CVM do klastra usługi AKS, używając polecenia
az aks nodepool add \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool \
--node-count 3 \
--node-vm-size Standard_DC4as_v5
Jeśli nie określisz osSKU lub osType, AKS domyślnie użyje --os-type Linux i --os-sku Ubuntu.
Aby utworzyć pulę węzłów CVM korzystającą z systemu Azure Linux, ustaw wartość --os-sku AzureLinux.
az aks nodepool add \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool \
--node-count 3 \
--node-vm-size Standard_DC4as_v5 \
--os-sku AzureLinux
Uaktualnianie istniejącej puli węzłów przy użyciu narzędzia CVM do systemu Ubuntu 24.04
Zaktualizuj istniejącą pulę węzłów z systemu Ubuntu 20.04 do systemu Ubuntu 24.04, korzystając z narzędzia CVM i polecenia az aks nodepool update. Ustaw wartość os-sku jako Ubuntu2404.
az aks nodepool update \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool \
--os-sku Ubuntu2404
Sprawdź, czy pula węzłów używa maszyn CVM
Sprawdź za pomocą polecenia
az aks nodepool show, czy pula węzłów używa maszyn CVM, i upewnij się, że parametrvmSizema wartośćStandard_DCa4_v5.az aks nodepool show \ --resource-group myResourceGroup \ --cluster-name myAKSCluster \ --name cvmnodepool \ --query 'vmSize'Następujące przykładowe polecenie i dane wyjściowe pokazują, że pula węzłów używa CVMs:
az aks nodepool show \ --resource-group myResourceGroup \ --cluster-name myAKSCluster \ --name cvmnodepool \ --query 'vmSize' "Standard_DC4as_v5"Sprawdź, czy pula węzłów używa obrazu CVM za pomocą polecenia
az aks nodepool list.az aks nodepool list \ --resource-group myResourceGroup \ --cluster-name myAKSCluster \ --name cvmnodepool \ --query 'nodeImageVersion'Następujące przykładowe polecenie i wynik pokazują, że pula węzłów korzysta z obrazu CVM systemu Ubuntu 20.04.
az aks nodepool show \ --resource-group myResourceGroup \ --cluster-name myAKSCluster \ --name cvmnodepool \ --query 'nodeImageVersion' "AKSUbuntu-2004cvmcontainerd-202507.02.0"
Usuń z klastra AKS pulę węzłów z maszynami CVM
Usuń z klastra usługi AKS pulę węzłów z maszynami CVM przy użyciu polecenia az aks nodepool delete.
az aks nodepool delete \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool
Treści powiązane
W tym artykule omówiono, jak dodać pulę węzłów z maszynami CVM do klastra usługi AKS.
- Aby uzyskać więcej informacji na temat CVMs, zobacz Obsługa pul węzłów poufnych maszyn wirtualnych w usłudze AKS.
- Aby przeprowadzić migrację istniejącej puli węzłów do rozmiaru maszyny wirtualnej CVM, możesz zmienić rozmiar puli węzłów.
- Jeśli chcesz włączyć funkcję Trusted Launch dla pul węzłów, zobacz Trusted Launch w usłudze AKS.