Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Zaufane uruchamianie zwiększa bezpieczeństwo maszyn wirtualnych generacji 2, chroniąc przed zaawansowanymi i trwałymi technikami ataków. Umożliwia administratorom wdrażanie węzłów AKS opartych na bazowych maszynach wirtualnych, z zweryfikowanymi i podpisanymi programami rozruchowymi, jądrami systemu operacyjnego i sterownikami. Dzięki użyciu bezpiecznego i mierzonego rozruchu administratorzy uzyskują szczegółowe informacje i pewność integralności całego łańcucha rozruchu.
Ten artykuł pomaga zrozumieć tę nową funkcję i jak ją zaimplementować.
Ważne
Począwszy od 30 listopada 2025 r., usługa Azure Kubernetes Service (AKS) nie obsługuje już ani nie zapewnia aktualizacji zabezpieczeń dla systemu Azure Linux 2.0. Obraz węzła systemu Linux 2.0 platformy Azure został zamrożony w wersji 202512.06.0. Od 31 marca 2026 r. obrazy węzłów zostaną usunięte i nie będzie można skalować pul węzłów. Przeprowadź migrację do obsługiwanej wersji systemu Linux platformy Azure, uaktualniając pule węzłów do obsługiwanej wersji rozwiązania Kubernetes lub migrując do systemu osSku AzureLinux3. Aby uzyskać więcej informacji, zapoznaj się z zgłoszeniem dotyczącym wycofania na GitHubie i ogłoszeniem o wycofaniu aktualizacji platformy Azure. Aby być na bieżąco z ogłoszeniami i aktualizacjami, śledź notatki o wydaniu AKS.
Omówienie
Zaufane uruchamianie składa się z kilku skoordynowanych technologii infrastruktury, które można włączyć niezależnie. Każda technologia zapewnia kolejną warstwę obrony przed zaawansowanymi zagrożeniami.
vTPM — Trusted Launch wprowadza zwirtualizowaną wersję sprzętowego modułu TPM (Trusted Platform Module), zgodną ze specyfikacją TPM 2.0. Służy jako wydzielone, bezpieczne repozytorium kluczy i pomiarów. Zaufane uruchamianie zapewnia maszynie wirtualnej własne dedykowane wystąpienie modułu TPM, które działa w bezpiecznym środowisku, niedostępnym z poziomu jakiejkolwiek maszyny wirtualnej. vTPM umożliwia poświadczanie poprzez pomiar całego łańcucha rozruchowego Twojej maszyny wirtualnej (UEFI, system operacyjny, system i sterowniki). Zaufane uruchamianie używa vTPM do przeprowadzania zdalnego uwierzytelniania przez chmurę. Jest on używany do sprawdzania kondycji platformy i podejmowania decyzji opartych na zaufaniu. Jako kontrola integralności funkcja Trusted Launch może kryptograficznie poświadczyć, że maszyna wirtualna została uruchomiona poprawnie. Jeśli proces zakończy się niepowodzeniem, prawdopodobnie dlatego, że maszyna wirtualna uruchamia nieautoryzowany składnik, Microsoft Defender dla Chmury wystawia alerty integralności. Alerty zawierają szczegółowe informacje o tym, które składniki nie przeszły testów integralności.
Bezpieczny rozruch — Bezpieczny rozruch jest podstawą zaufanego uruchamiania dla Twojej maszyny wirtualnej. Ten tryb, który jest implementowany w oprogramowaniu układowym platformy, chroni przed instalacją pakietów rootkit opartych na złośliwym oprogramowaniu i zestawów rozruchowych. Bezpieczny rozruch działa, aby upewnić się, że mogą być uruchamiane tylko podpisane systemy operacyjne i sterowniki. Ustanawia „korzeń zaufania” dla stosu oprogramowania na Twojej maszynie wirtualnej. Po włączeniu bezpiecznego rozruchu wszystkie składniki rozruchu systemu operacyjnego (moduł ładujący rozruchu, jądro, sterowniki jądra) muszą być podpisane przez zaufanych wydawców. Zarówno system Windows, jak i wybierz dystrybucje systemu Linux obsługują bezpieczny rozruch. Jeśli bezpieczny rozruch nie może uwierzytelnić obrazu podpisanego przez zaufanego wydawcę, maszyna wirtualna nie może uruchomić. Aby uzyskać więcej informacji, zobacz Bezpieczny rozruch.
Zanim rozpoczniesz
- Interfejs wiersza polecenia platformy Azure w wersji 2.66.0 lub nowszej. Uruchom polecenie
az --version, aby znaleźć wersję i uruchomić polecenieaz upgrade, aby uaktualnić wersję. Jeśli konieczna będzie instalacja lub uaktualnienie, zobacz Instalowanie interfejsu wiersza polecenia platformy Azure.
- Secure Boot wymaga podpisanych programów rozruchowych, jąder systemu operacyjnego i sterowników.
Ograniczenia
- Usługa AKS obsługuje zaufane uruchamianie na platformie Kubernetes w wersji 1.25.2 lub nowszej.
- Zaufane uruchamianie obsługuje tylko maszyny wirtualne platformy Azure 2. generacji.
- Grupy węzłów z systemem operacyjnym Windows Server nie są obsługiwane.
- Nie można włączyć funkcji Trusted Launch w tej samej puli węzłów co Arm64, Pod Sandboxing lub Confidential VM. Aby uzyskać więcej informacji, zobacz dokumentację obrazów węzłów.
- Zaufane uruchamianie można włączyć tylko w tej samej puli węzłów co FIPS z systemem Ubuntu 22.04.
- Zaufane uruchamianie nie obsługuje węzłów wirtualnych.
- Zestawy dostępności nie są obsługiwane, tylko zestawy skalowania maszyn wirtualnych.
- Aby włączyć bezpieczny rozruch w pulach węzłów procesora GPU przy użyciu systemu operacyjnego Ubuntu, należy pominąć instalowanie sterownika procesora GPU (
--gpu-driver None). Aby uzyskać więcej informacji, zobacz Pomijanie instalacji sterownika procesora GPU i Używanie procesorów GPU FIRMY NVIDIA w Azure Kubernetes Service (AKS). To ograniczenie nie dotyczy uruchamiania obciążeń procesora GPU w systemach operacyjnych Azure Linux lub Azure Container Linux. - Efemeryczne dyski systemu operacyjnego można utworzyć za pomocą zaufanego uruchamiania, a wszystkie regiony są obsługiwane. Jednak nie wszystkie rozmiary maszyn wirtualnych są obsługiwane. Aby uzyskać więcej informacji, zobacz rozmiary efemeryczne systemu operacyjnego Trusted Launch.
- Flatcar Container Linux dla AKS nie obsługuje Trusted Launch na AKS.
- Zaufane uruchamianie nie jest obsługiwane za pośrednictwem dostawcy narzędzia Terraform azureRM (
azurerm). Aby wdrożyć pule węzłów Zaufane uruchamianie, skorzystaj z instrukcji Azure CLI, szablonu usługi ARM lub Bicep w tym artykule.
Utwórz klaster AKS z włączoną funkcją zaufanego uruchamiania
Podczas tworzenia klastra włączenie vTPM lub Secure Boot automatycznie konfiguruje pule węzłów w celu używania dostosowanego obrazu Trusted Launch. Ten obraz jest specjalnie skonfigurowany do obsługi funkcji zabezpieczeń włączonych przez Trusted Launch.
Utwórz klaster AKS za pomocą polecenia az aks create. Przed uruchomieniem polecenia przejrzyj następujące parametry:
-
--name: wprowadź unikatową nazwę klastra usługi AKS, taką jak myAKSCluster. -
--resource-group: wprowadź nazwę istniejącej grupy zasobów do hostowania zasobu klastra usługi AKS. -
--enable-secure-boot: umożliwia bezpieczny rozruch do uwierzytelniania obrazu podpisanego przez zaufanego wydawcę. -
--enable-vtpm: Włącza moduł vTPM i przeprowadza poświadczenie poprzez pomiar całego łańcucha rozruchu maszyny wirtualnej.
Uwaga
Secure Boot wymaga podpisanych programów rozruchowych, jąder systemu operacyjnego i sterowników. Jeśli po włączeniu bezpiecznego rozruchu węzły nie są uruchamiane, możesz sprawdzić, które składniki rozruchu są odpowiedzialne za błędy bezpiecznego rozruchu na maszynie wirtualnej z systemem Linux platformy Azure. Zobacz weryfikowanie błędów bezpiecznego rozruchu.
Poniższy przykład tworzy klaster o nazwie myAKSCluster z jednym węzłem w grupie myResourceGroup i włącza protokół Secure Boot i vTPM:
az aks create \ --name myAKSCluster \ --resource-group myResourceGroup \ --node-count 1 \ --enable-secure-boot \ --enable-vtpm \ --generate-ssh-keys-
Uruchom następujące polecenie, aby uzyskać poświadczenia dostępu dla klastra Kubernetes. Użyj polecenia az aks get-credentials i zastąp wartości nazwy klastra i nazwy grupy zasobów.
az aks get-credentials --resource-group myResourceGroup --name myAKSCluster
Utwórz szablon z zaufanymi parametrami uruchamiania. Przed utworzeniem szablonu przejrzyj następujące parametry:
-
enableSecureBoot: umożliwia bezpieczny rozruch w celu uwierzytelnienia obrazu podpisanego przez zaufanego wydawcę. -
enableVTPM: Włącza moduł vTPM i przeprowadza poświadczenie poprzez pomiar całego łańcucha rozruchu maszyny wirtualnej.
W szablonie podaj wartości dla
enableVTPMienableSecureBoot. Ten sam schemat używany do wdrażania CLI istnieje w definicji w obszarzeMicrosoft.ContainerService/managedClusters/agentPools, jak pokazano w poniższym przykładzie:"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Wdróż szablon z włączonym vTPM i bezpiecznym rozruchem na swoim klastrze. Zapoznaj się z Wdrożenie klastra AKS przy użyciu szablonu ARM aby uzyskać szczegółowe instrukcje.
Utwórz plik Bicep z parametrami zaufanego uruchamiania. Przed utworzeniem pliku przejrzyj następujące parametry:
-
enableSecureBoot: umożliwia bezpieczny rozruch w celu uwierzytelnienia obrazu podpisanego przez zaufanego wydawcę. -
enableVTPM: Włącza moduł vTPM i przeprowadza poświadczenie poprzez pomiar całego łańcucha rozruchu maszyny wirtualnej.
W pliku Bicep podaj wartości dla
enableVTPMienableSecureBoot. Ten sam schemat używany do wdrażania CLI istnieje w definicji w obszarzeMicrosoft.ContainerService/managedClusters/agentPools, jak pokazano w poniższym przykładzie:properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Wdróż plik Bicep przy użyciu protokołu vTPM i bezpiecznego rozruchu włączonego w klastrze. Aby uzyskać szczegółowe instrukcje, zobacz Deploy an AKS cluster using a Bicep file (Wdrażanie klastra usługi AKS przy użyciu pliku Bicep).
Dostawca narzędzia Terraform usługi AzureRM (azurerm) nie obsługuje zaufanego uruchamiania, ponieważ nie uwidacznia ustawień puli zaufanych węzłów uruchamiania. Aby utworzyć klaster usługi AKS z włączonym zaufanym uruchomieniem, użyj instrukcji Azure CLI, szablonu usługi ARM lub Bicep w tym artykule.
Portal Azure nie obsługuje tworzenia klastra usługi AKS z włączonym zaufanym uruchamianiem. Aby utworzyć klaster usługi AKS z włączonym zaufanym uruchomieniem, użyj instrukcji Azure CLI, szablonu usługi ARM lub Bicep w tym artykule.
Dodaj pulę węzłów z włączonym zaufanym uruchamianiem
Po utworzeniu puli węzłów włączenie vTPM lub bezpiecznego rozruchu automatycznie konfiguruje pule węzłów do użycia dostosowanego obrazu Trusted Launch. Ten obraz jest specjalnie skonfigurowany do obsługi funkcji zabezpieczeń włączonych przez Trusted Launch.
Dodaj przy użyciu polecenia
az aks nodepool addpulę węzłów z włączonym zaufanym uruchamianiem. Przed uruchomieniem polecenia przejrzyj następujące parametry:-
--cluster-name: Wprowadź nazwę klastra AKS. -
--resource-group: wprowadź nazwę istniejącej grupy zasobów do hostowania zasobu klastra usługi AKS. -
--name: wprowadź unikatową nazwę puli węzłów. Nazwa puli węzłów może zawierać tylko małe litery alfanumeryczne i musi zaczynać się od małej litery. W przypadku pul węzłów systemu Linux długość musi wynosić od 1 do 11 znaków. -
--node-count: liczba węzłów w puli agentów Kubernetes. Wartość domyślna to 3. -
--enable-secure-boot: Umożliwia funkcji Secure Boot uwierzytelnianie obrazu podpisanego przez zaufanego wydawcę. -
--enable-vtpm: Włącza moduł vTPM i przeprowadza poświadczenie poprzez pomiar całego łańcucha rozruchu maszyny wirtualnej.
Uwaga
Secure Boot wymaga podpisanych programów rozruchowych, jąder systemu operacyjnego i sterowników. Jeśli po włączeniu bezpiecznego rozruchu węzły nie są uruchamiane, możesz sprawdzić, które składniki rozruchu są odpowiedzialne za błędy bezpiecznego rozruchu na maszynie wirtualnej z systemem Linux platformy Azure. Zobacz weryfikowanie błędów bezpiecznego rozruchu.
W poniższym przykładzie wdrożono pulę węzłów z włączoną funkcją vTPM i bezpieczny rozruch w klastrze o nazwie myAKSCluster z trzema węzłami:
az aks nodepool add --resource-group myResourceGroup --cluster-name myAKSCluster --name mynodepool --node-count 3 --enable-vtpm --enable-secure-boot-
Sprawdź, czy pula węzłów używa obrazu Trusted Launch.
Zaufane węzły uruchamiania mają następujące dane wyjściowe:
- Wersja obrazu węzła zawierająca element
"TL", taki jak"AKSUbuntu-2204-gen2TLcontainerd". - Element
"Security-type"powinien mieć wartość"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Wersja obrazu węzła zawierająca element
Utwórz szablon z zaufanymi parametrami uruchamiania. Przed utworzeniem szablonu przejrzyj następujące parametry:
-
enableSecureBoot: umożliwia bezpieczny rozruch w celu uwierzytelnienia obrazu podpisanego przez zaufanego wydawcę. -
enableVTPM: Włącza moduł vTPM i przeprowadza poświadczenie poprzez pomiar całego łańcucha rozruchu maszyny wirtualnej.
W szablonie podaj wartości dla
enableVTPMienableSecureBoot. Ten sam schemat używany do wdrażania CLI istnieje w definicji w obszarzeMicrosoft.ContainerService/managedClusters/agentPools, jak pokazano w poniższym przykładzie:"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Wdróż szablon z włączonym vTPM i bezpiecznym rozruchem na swoim klastrze. Zapoznaj się z Wdrożenie klastra AKS przy użyciu szablonu ARM aby uzyskać szczegółowe instrukcje.
Utwórz plik Bicep z parametrami zaufanego uruchamiania. Przed utworzeniem pliku przejrzyj następujące parametry:
-
enableSecureBoot: umożliwia bezpieczny rozruch w celu uwierzytelnienia obrazu podpisanego przez zaufanego wydawcę. -
enableVTPM: Włącza moduł vTPM i przeprowadza poświadczenie poprzez pomiar całego łańcucha rozruchu maszyny wirtualnej.
W pliku Bicep podaj wartości dla
enableVTPMienableSecureBoot. Ten sam schemat używany do wdrażania CLI istnieje w definicji w obszarzeMicrosoft.ContainerService/managedClusters/agentPools, jak pokazano w poniższym przykładzie:properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Wdróż plik Bicep przy użyciu protokołu vTPM i bezpiecznego rozruchu włączonego w klastrze. Aby uzyskać szczegółowe instrukcje, zobacz Deploy an AKS cluster using a Bicep file (Wdrażanie klastra usługi AKS przy użyciu pliku Bicep).
Dostawca narzędzia Terraform usługi AzureRM (azurerm) nie obsługuje zaufanego uruchamiania, ponieważ nie uwidacznia ustawień puli zaufanych węzłów uruchamiania. Aby dodać pulę węzłów z włączonym zaufanym uruchamianiem, skorzystaj z instrukcji Azure CLI, szablonu usługi ARM lub Bicep w tym artykule.
Portal Azure nie obsługuje dodawania puli węzłów z włączonym zaufanym uruchamianiem. Aby dodać pulę węzłów z włączonym zaufanym uruchamianiem, skorzystaj z instrukcji Azure CLI, szablonu usługi ARM lub Bicep w tym artykule.
Dodaj pulę węzłów z włączonymi funkcjami Trusted Launch i FIPS
Zaufane uruchamianie i FIPS można włączyć razem tylko dla pul węzłów z systemem Ubuntu 22.04 w rozmiarach maszyn wirtualnych 2. generacji.
W przypadku operacji specyficznych dla standardu FIPS, takich jak wyłączanie protokołu FIPS w istniejącej puli węzłów, zobacz Włączanie federalnego standardu przetwarzania informacji (FIPS) dla pul węzłów Azure Kubernetes Service (AKS).
Dodaj pulę węzłów z włączonymi funkcjami Trusted Launch i FIPS za pomocą polecenia
az aks nodepool add. Przed uruchomieniem polecenia przejrzyj następujące parametry:-
--cluster-name: Wprowadź nazwę klastra AKS. -
--resource-group: wprowadź nazwę istniejącej grupy zasobów do hostowania zasobu klastra usługi AKS. -
--name: wprowadź unikatową nazwę puli węzłów. Nazwa puli węzłów może zawierać tylko małe litery alfanumeryczne i musi zaczynać się od małej litery. W przypadku pul węzłów systemu Linux długość musi wynosić od 1 do 11 znaków. -
--node-count: liczba węzłów w puli agentów Kubernetes. Wartość domyślna to 3. -
--enable-secure-boot: Umożliwia funkcji Secure Boot uwierzytelnianie obrazu podpisanego przez zaufanego wydawcę. -
--enable-vtpm: Włącza moduł vTPM i przeprowadza poświadczenie poprzez pomiar całego łańcucha rozruchu maszyny wirtualnej. -
--enable-fips-image: włącza obraz węzła zgodny ze standardem FIPS dla puli węzłów.
Uwaga
Secure Boot wymaga podpisanych programów rozruchowych, jąder systemu operacyjnego i sterowników. Jeśli po włączeniu bezpiecznego rozruchu węzły nie są uruchamiane, możesz sprawdzić, które składniki rozruchu są odpowiedzialne za błędy bezpiecznego rozruchu na maszynie wirtualnej z systemem Linux platformy Azure. Zobacz weryfikowanie błędów bezpiecznego rozruchu.
W poniższym przykładzie wdrożono pulę węzłów z włączoną funkcją vTPM, bezpiecznym rozruchem i standardem FIPS w klastrze o nazwie myAKSCluster z trzema węzłami:
az aks nodepool add --resource-group myResourceGroup --cluster-name myAKSCluster --name mynodepool --node-count 3 --enable-vtpm --enable-secure-boot --enable-fips-image-
Sprawdź, czy pula węzłów używa obrazu Trusted Launch.
Zaufane węzły uruchamiania mają następujące dane wyjściowe:
- Wersja obrazu Node zawierająca zarówno
"TL", jak i"FIPS". - Parametr
"Security-type"ma wartość"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Wersja obrazu Node zawierająca zarówno
Utwórz szablon z parametrami Trusted Launch i FIPS. Przed utworzeniem szablonu przejrzyj następujące parametry:
-
enableSecureBoot: umożliwia bezpieczny rozruch w celu uwierzytelnienia obrazu podpisanego przez zaufanego wydawcę. -
enableVTPM: Włącza moduł vTPM i przeprowadza poświadczenie poprzez pomiar całego łańcucha rozruchu maszyny wirtualnej. -
enableFips: włącza obraz węzła zgodny ze standardem FIPS dla puli węzłów.
W szablonie podaj wartości dla
enableVTPM,enableSecureBootienableFips. Ten sam schemat używany do wdrażania CLI istnieje w definicji w obszarzeMicrosoft.ContainerService/managedClusters/agentPools, jak pokazano w poniższym przykładzie:"properties": { ..., "osSKU": "Ubuntu", "enableFips": true, "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Wdróż szablon przy użyciu protokołu vTPM, bezpiecznego rozruchu i protokołu FIPS włączonego w klastrze. Zapoznaj się z Wdrożenie klastra AKS przy użyciu szablonu ARM aby uzyskać szczegółowe instrukcje.
Utwórz plik Bicep z parametrami Trusted Launch i FIPS. Przed utworzeniem pliku przejrzyj następujące parametry:
-
enableSecureBoot: umożliwia bezpieczny rozruch w celu uwierzytelnienia obrazu podpisanego przez zaufanego wydawcę. -
enableVTPM: Włącza moduł vTPM i przeprowadza poświadczenie poprzez pomiar całego łańcucha rozruchu maszyny wirtualnej. -
enableFips: włącza obraz węzła zgodny ze standardem FIPS dla puli węzłów.
W pliku Bicep podaj wartości dla
enableVTPM,enableSecureBootienableFips. Ten sam schemat używany do wdrażania CLI istnieje w definicji w obszarzeMicrosoft.ContainerService/managedClusters/agentPools, jak pokazano w poniższym przykładzie:properties: { // ... osSKU: 'Ubuntu' enableFips: true securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Wdróż plik Bicep przy użyciu protokołu vTPM, bezpiecznego rozruchu i protokołu FIPS włączonego w klastrze. Aby uzyskać szczegółowe instrukcje, zobacz Deploy an AKS cluster using a Bicep file (Wdrażanie klastra usługi AKS przy użyciu pliku Bicep).
Dostawca narzędzia Terraform usługi AzureRM (azurerm) nie obsługuje zaufanego uruchamiania, ponieważ nie uwidacznia ustawień puli zaufanych węzłów uruchamiania. Aby dodać pulę węzłów z włączonym zaufanym uruchamianiem i standardem FIPS, użyj instrukcji Azure CLI, szablonu usługi ARM lub Bicep w tym artykule.
Portal Azure nie obsługuje dodawania puli węzłów z włączonym zaufanym uruchamianiem i standardem FIPS. Aby dodać pulę węzłów z włączonym zaufanym uruchamianiem i standardem FIPS, użyj instrukcji Azure CLI, szablonu usługi ARM lub Bicep w tym artykule.
Włączanie protokołu vTPM lub bezpiecznego rozruchu w istniejącej puli węzłów systemu Linux
Maszynę wirtualną vTPM, bezpieczny rozruch lub obie te elementy można włączyć w istniejącej standardowej puli węzłów systemu Linux korzystającej z zaufanego obrazu systemu Ubuntu z obsługą uruchamiania lub Azure Linux. Pula węzłów nie musi już używać obrazu Zaufane uruchamianie, ale musi spełniać istniejące wymagania i ograniczenia dotyczące zaufanego uruchamiania.
Usługa AKS odtwarza pulę węzłów do obrazu Zaufane uruchamianie, który odtwarza węzły i zakłóca obciążenia. Przeprowadź aktualizację w oknie obsługi i upewnij się, że obciążenia tolerują ponowne tworzenie obrazów węzłów.
Zaktualizuj pulę węzłów, aby włączyć protokół vTPM lub bezpieczny rozruch przy użyciu
az aks nodepool updatepolecenia . Przed uruchomieniem polecenia przejrzyj następujące parametry:-
--resource-group: Wprowadź nazwę istniejącej grupy zasobów hostującej istniejący klaster AKS. -
--cluster-name: wprowadź unikatową nazwę klastra usługi AKS, taką jak myAKSCluster. -
--name: wprowadź nazwę puli węzłów, taką jak mynodepool. -
--enable-secure-boot: umożliwia bezpieczny rozruch w celu uwierzytelnienia, że obraz został podpisany przez zaufanego wydawcę. -
--enable-vtpm: Włącza moduł vTPM i przeprowadza poświadczenie poprzez pomiar całego łańcucha rozruchu maszyny wirtualnej.
Uwaga
Secure Boot wymaga podpisanych programów rozruchowych, jąder systemu operacyjnego i sterowników. Jeśli po włączeniu bezpiecznego rozruchu węzły nie są uruchamiane, możesz sprawdzić, które składniki rozruchu są odpowiedzialne za błędy bezpiecznego rozruchu w ramach maszyny wirtualnej z systemem Azure Linux. Zobacz weryfikowanie błędów bezpiecznego rozruchu.
Poniższy przykład aktualizuje pulę węzłów mynodepool na myAKSCluster w grupie myResourceGroup i włącza maszynę wirtualną vTPM:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --enable-vtpmPoniższy przykład aktualizuje pulę węzłów mynodepool na myAKSCluster w grupie myResourceGroup i włącza bezpieczny rozruch:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --enable-secure-bootPoniższy przykład aktualizuje pulę węzłów mynodepool na myAKSCluster w grupie myResourceGroup i włącza zarówno protokół vTPM, jak i bezpieczny rozruch:
az aks nodepool update \ --cluster-name myAKSCluster \ --resource-group myResourceGroup \ --name mynodepool \ --enable-vtpm \ --enable-secure-boot-
Po zakończeniu aktualizacji sprawdź, czy pula węzłów używa obrazu Zaufane uruchamianie.
Zaufane węzły uruchamiania mają następujące dane wyjściowe:
- Wersja obrazu węzła zawierająca element
"TL", taki jak"AKSUbuntu-2204-gen2TLcontainerd". - Parametr
"Security-type"ma wartość"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Wersja obrazu węzła zawierająca element
Zaktualizuj szablon usługi ARM przy użyciu zaufanych parametrów uruchamiania. Przed zaktualizowaniem szablonu zapoznaj się z następującymi parametrami:
-
enableSecureBoot: umożliwia bezpieczny rozruch w celu uwierzytelnienia obrazu podpisanego przez zaufanego wydawcę. -
enableVTPM: Włącza moduł vTPM i przeprowadza poświadczenie poprzez pomiar całego łańcucha rozruchu maszyny wirtualnej.
W szablonie ustaw
enableVTPMwartość ,enableSecureBootlub oba elementy w pulisecurityProfilewęzłów . Poniższy przykład umożliwia zarówno protokół vTPM, jak i bezpieczny rozruch:"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Wdróż zaktualizowany szablon z włączonym modułem vTPM i bezpiecznym rozruchem w puli węzłów. Aby uzyskać szczegółowe instrukcje, zobacz Wdrażanie klastra usługi AKS przy użyciu szablonu usługi ARM.
Po zakończeniu wdrażania sprawdź, czy pula węzłów używa obrazu Zaufane uruchamianie.
Zaufane węzły uruchamiania mają następujące dane wyjściowe:
- Wersja obrazu węzła zawierająca element
"TL", taki jak"AKSUbuntu-2204-gen2TLcontainerd". - Parametr
"Security-type"ma wartość"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Wersja obrazu węzła zawierająca element
Zaktualizuj plik Bicep przy użyciu parametrów zaufanego uruchamiania. Przed zaktualizowaniem pliku zapoznaj się z następującymi parametrami:
-
enableSecureBoot: umożliwia bezpieczny rozruch w celu uwierzytelnienia obrazu podpisanego przez zaufanego wydawcę. -
enableVTPM: Włącza moduł vTPM i przeprowadza poświadczenie poprzez pomiar całego łańcucha rozruchu maszyny wirtualnej.
W pliku Bicep ustaw
enableVTPMwartość ,enableSecureBootlub oba elementy w pulisecurityProfilewęzłów . Poniższy przykład umożliwia zarówno protokół vTPM, jak i bezpieczny rozruch:properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Wdróż zaktualizowany plik Bicep przy użyciu protokołu vTPM i bezpiecznego rozruchu włączonego w puli węzłów. Aby uzyskać szczegółowe instrukcje, zobacz Wdrażanie klastra usługi AKS przy użyciu pliku Bicep.
Po zakończeniu wdrażania sprawdź, czy pula węzłów używa obrazu Zaufane uruchamianie.
Zaufane węzły uruchamiania mają następujące dane wyjściowe:
- Wersja obrazu węzła zawierająca element
"TL", taki jak"AKSUbuntu-2204-gen2TLcontainerd". - Parametr
"Security-type"ma wartość"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Wersja obrazu węzła zawierająca element
Dostawca narzędzia Terraform usługi AzureRM (azurerm) nie obsługuje zaufanego uruchamiania, ponieważ nie uwidacznia ustawień puli zaufanych węzłów uruchamiania. Aby włączyć protokół vTPM lub bezpieczny rozruch w istniejącej puli węzłów, użyj instrukcji Azure CLI, szablonu usługi ARM lub Bicep w tym artykule.
Portal Azure nie obsługuje włączania protokołu vTPM ani bezpiecznego rozruchu w istniejącej puli węzłów. Aby włączyć protokół vTPM lub bezpieczny rozruch w istniejącej puli węzłów, użyj instrukcji Azure CLI, szablonu usługi ARM lub Bicep w tym artykule.
Przypisywanie podów do węzłów z włączonym zaufanym uruchamianiem
Można ograniczyć działanie zasobnika do uruchamiania na określonym węźle lub węzłach, bądź preferować węzły z włączonym Trusted Launch. Możesz to kontrolować przy użyciu następującego selektora puli węzłów w manifeście zasobnika.
spec:
nodeSelector:
kubernetes.azure.com/security-type = "TrustedLaunch"
Wyłączanie protokołu vTPM lub bezpiecznego rozruchu w istniejącej puli węzłów systemu Linux
Możesz wyłączyć maszynę wirtualną vTPM, bezpieczny rozruch lub obie te elementy w istniejącej puli węzłów systemu Linux. Jeśli którakolwiek z funkcji pozostanie włączona, pula węzłów będzie nadal używać ścieżki obrazu Zaufane uruchamianie. Jeśli wyłączysz obie funkcje w regularnej puli węzłów z systemem Ubuntu lub Azure Linux, usługa AKS odtwarza pulę węzłów do odpowiedniego obrazu innego niż zaufane uruchamianie i zmienia podstawowy typ zabezpieczeń zestawu skalowania maszyn wirtualnych z powrotem na Standardowa.
Zaktualizuj pulę węzłów, aby wyłączyć bezpieczny rozruch lub vTPM przy użyciu
az aks nodepool updatepolecenia . Przed uruchomieniem polecenia przejrzyj następujące parametry:-
--resource-group: Wprowadź nazwę istniejącej grupy zasobów hostującej istniejący klaster AKS. -
--cluster-name: wprowadź unikatową nazwę klastra usługi AKS, taką jak myAKSCluster. -
--name: wprowadź nazwę puli węzłów, taką jak mynodepool. -
--disable-secure-boot: wyłącza bezpieczny rozruch. -
--disable-vtpm: wyłącza maszynę wirtualną vTPM.
Poniższy przykład aktualizuje pulę węzłów mynodepool na myAKSCluster w grupie myResourceGroup i wyłącza maszynę wirtualną vTPM:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --disable-vtpmPoniższy przykład aktualizuje pulę węzłów mynodepool na myAKSCluster w grupie myResourceGroup i wyłącza bezpieczny rozruch:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --disable-secure-bootPoniższy przykład aktualizuje pulę węzłów mynodepool na myAKSCluster w grupie myResourceGroup i wyłącza zarówno protokół vTPM, jak i bezpieczny rozruch:
az aks nodepool update \ --cluster-name myAKSCluster \ --resource-group myResourceGroup \ --name mynodepool \ --disable-vtpm \ --disable-secure-boot-
Po zakończeniu aktualizacji sprawdź, czy pula węzłów używa oczekiwanego obrazu.
Jeśli opcja vTPM lub bezpieczny rozruch pozostanie włączona, węzły zaufanego uruchamiania mają następujące dane wyjściowe:
- Wersja obrazu węzła zawierająca element
"TL", taki jak"AKSUbuntu-2204-gen2TLcontainerd". - Parametr
"Security-type"ma wartość"Trusted Launch".
Jeśli wyłączysz zarówno protokół vTPM, jak i bezpieczny rozruch, wersja obrazu węzła nie powinna zawierać
"TL"elementu i"Security-type"nie powinna mieć wartości"Trusted Launch".kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Wersja obrazu węzła zawierająca element
Zaktualizuj szablon usługi ARM przy użyciu zaufanych parametrów uruchamiania. Przed zaktualizowaniem szablonu zapoznaj się z następującymi parametrami:
-
enableSecureBoot: umożliwia bezpieczny rozruch w celu uwierzytelnienia obrazu podpisanego przez zaufanego wydawcę. -
enableVTPM: Włącza moduł vTPM i przeprowadza poświadczenie poprzez pomiar całego łańcucha rozruchu maszyny wirtualnej.
W szablonie ustaw
enableVTPMwartość ,enableSecureBootlub oba elementy w pulisecurityProfilewęzłów . Poniższy przykład wyłącza zarówno protokół vTPM, jak i bezpieczny rozruch:"properties": { ..., "securityProfile": { "enableVTPM": false, "enableSecureBoot": false, } }-
Wdróż zaktualizowany szablon przy użyciu protokołu vTPM i wyłączony bezpieczny rozruch w puli węzłów. Aby uzyskać szczegółowe instrukcje, zobacz Wdrażanie klastra usługi AKS przy użyciu szablonu usługi ARM.
Po zakończeniu wdrażania sprawdź, czy pula węzłów używa oczekiwanego obrazu.
Jeśli opcja vTPM lub bezpieczny rozruch pozostanie włączona, węzły zaufanego uruchamiania mają następujące dane wyjściowe:
- Wersja obrazu węzła zawierająca element
"TL", taki jak"AKSUbuntu-2204-gen2TLcontainerd". - Parametr
"Security-type"ma wartość"Trusted Launch".
Jeśli wyłączysz zarówno protokół vTPM, jak i bezpieczny rozruch, wersja obrazu węzła nie powinna zawierać
"TL"elementu i"Security-type"nie powinna mieć wartości"Trusted Launch".kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Wersja obrazu węzła zawierająca element
Zaktualizuj plik Bicep przy użyciu parametrów zaufanego uruchamiania. Przed zaktualizowaniem pliku zapoznaj się z następującymi parametrami:
-
enableSecureBoot: umożliwia bezpieczny rozruch w celu uwierzytelnienia obrazu podpisanego przez zaufanego wydawcę. -
enableVTPM: Włącza moduł vTPM i przeprowadza poświadczenie poprzez pomiar całego łańcucha rozruchu maszyny wirtualnej.
W pliku Bicep ustaw
enableVTPMwartość ,enableSecureBootlub oba elementy w pulisecurityProfilewęzłów . Poniższy przykład wyłącza zarówno protokół vTPM, jak i bezpieczny rozruch:properties: { // ... securityProfile: { enableVTPM: false enableSecureBoot: false } }-
Wdróż zaktualizowany plik Bicep z maszyną wirtualną vTPM i wyłączony bezpieczny rozruch w puli węzłów. Aby uzyskać szczegółowe instrukcje, zobacz Wdrażanie klastra usługi AKS przy użyciu pliku Bicep.
Po zakończeniu wdrażania sprawdź, czy pula węzłów używa oczekiwanego obrazu.
Jeśli opcja vTPM lub bezpieczny rozruch pozostanie włączona, węzły zaufanego uruchamiania mają następujące dane wyjściowe:
- Wersja obrazu węzła zawierająca element
"TL", taki jak"AKSUbuntu-2204-gen2TLcontainerd". - Parametr
"Security-type"ma wartość"Trusted Launch".
Jeśli wyłączysz zarówno protokół vTPM, jak i bezpieczny rozruch, wersja obrazu węzła nie powinna zawierać
"TL"elementu i"Security-type"nie powinna mieć wartości"Trusted Launch".kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Wersja obrazu węzła zawierająca element
Dostawca narzędzia Terraform usługi AzureRM (azurerm) nie obsługuje zaufanego uruchamiania, ponieważ nie uwidacznia ustawień puli zaufanych węzłów uruchamiania. Aby wyłączyć protokół vTPM lub bezpieczny rozruch w istniejącej puli węzłów, użyj instrukcji Azure CLI, szablonu usługi ARM lub Bicep w tym artykule.
Portal Azure nie obsługuje wyłączania programu vTPM ani bezpiecznego rozruchu w istniejącej puli węzłów. Aby wyłączyć protokół vTPM lub bezpieczny rozruch w istniejącej puli węzłów, użyj instrukcji Azure CLI, szablonu usługi ARM lub Bicep w tym artykule.
Następne kroki
W tym artykule dowiedziałeś się, jak włączyć zaufane uruchamianie. Dowiedz się więcej o Trusted Launch.