Samouczek: tworzenie klastra za pomocą usługi Azure Linux z funkcją OS Guard (wersja zapoznawcza) dla usługi Azure Kubernetes Service (AKS)

Ważna

Począwszy od 10 grudnia 2026 r., Azure Kubernetes Service (AKS) nie obsługuje już Azure Linux z funkcją OS Guard dla usługi AKS (wersja zapoznawcza). W tym momencie usługa AKS nie tworzy już nowych obrazów węzłów Azure Linux z funkcją OS Guard ani nie zapewnia poprawek zabezpieczeń, a także nie można już tworzyć nowych pul węzłów opartych na Azure Linux z funkcją OS Guard. 10 marca 2027 r. usługa AKS usunie wszystkie istniejące obrazy węzłów Azure Linux z funkcją OS Guard, co spowoduje, że operacje skalowania i działań naprawczych (ponownego tworzenia obrazu i ponownego wdrażania) zakończą się niepowodzeniem. Aby uniknąć zakłóceń, przeprowadź migrację do usługi Azure Container Linux (ACL). Aby uzyskać więcej informacji o tym wycofaniu, zobacz zgłoszenie w witrynie GitHub dotyczące wycofania oraz ogłoszenie o wycofaniu w Azure Updates. Aby być na bieżąco z komunikatami i aktualizacjami, śledź informacje o wersjach usługi AKS.

Note

Azure Linux z funkcją OS Guard (wersja zapoznawcza) jest zastępowana przez Azure Container Linux (ACL).

Azure Container Linux to długoterminowy, niezmienny, zoptymalizowany pod kątem kontenera system operacyjny Linux (OS) na potrzeby Azure Kubernetes Service (AKS). Zapewnia bezpieczny, minimalny i operacyjnie spójny system operacyjny hosta przeznaczony do uruchamiania konteneryzowanych obciążeń na dużą skalę.

Aby uzyskać więcej informacji, zobacz omówienie Azure Container Linux (ACL), .

Z tego samouczka dowiesz się, jak wykonać jedną z pięciu części:

  • Zainstaluj CLI Kubernetes, kubectl.
  • Zainstaluj rozszerzenie aks-preview Azure CLI.
  • Zarejestruj flagę AzureLinuxOSGuardPreview funkcji.
  • Utwórz grupę zasobów platformy Azure.
  • Tworzenie i wdrażanie platformy Azure z systemem Linux przy użyciu klastra OS Guard.
  • Skonfiguruj kubectl, aby połączyć się z twoim klastrem OS Guard z systemem Linux na platformie Azure.

W kolejnych samouczkach dowiesz się, jak dodać pulę węzłów Azure Linux z funkcją OS Guard do istniejącego klastra oraz jak migrować istniejące węzły do systemu Azure Linux z funkcją OS Guard.

Wymagania wstępne

Azure Linux — uwagi i ograniczenia dotyczące OS Guard

Przed rozpoczęciem zapoznaj się z następującymi zagadnieniami i ograniczeniami dotyczącymi platformy Azure dla systemu Linux z funkcją OS Guard (wersja zapoznawcza):

Zainstaluj rozszerzenie Azure CLI aks-preview

Ważna

Funkcje usługi AKS w wersji zapoznawczej są dostępne na zasadzie samoobsługi i wymagają zapisania się. Wersje zapoznawcze są udostępniane w wersji "as is" i "jako dostępne" i są wykluczone z umów dotyczących poziomu usług i ograniczonej gwarancji. Wersje zapoznawcze usługi AKS są częściowo objęte pomocą techniczną dla klientów, świadczoną w miarę możliwości. W związku z tym te funkcje nie są przeznaczone do użytku produkcyjnego. Aby uzyskać więcej informacji, zobacz następujące artykuły pomocy technicznej:

Zainstaluj rozszerzenie aks-preview przy użyciu polecenia az extension add.

az extension add --name aks-preview

Przeprowadź aktualizację do najnowszej wersji rozszerzenia przy użyciu az extension update polecenia .

az extension update --name aks-preview

Zarejestruj flagę funkcji AzureLinuxOSGuardPreview

  1. Zarejestruj flagę funkcji AzureLinuxOSGuardPreview za pomocą polecenia az feature register.

    az feature register --namespace "Microsoft.ContainerService" --name "AzureLinuxOSGuardPreview"
    

    Wyświetlenie stanu Zarejestrowane trwa kilka minut.

  2. Sprawdź stan rejestracji przy użyciu az feature show polecenia .

    az feature show --namespace "Microsoft.ContainerService" --name "AzureLinuxOSGuardPreview"
    
  3. Gdy stan odzwierciedla Zarejestrowano, użyj polecenia Microsoft.ContainerService, aby odświeżyć rejestrację dostawcy zasobów az provider register.

    az provider register --namespace "Microsoft.ContainerService"
    

Ustawianie zmiennych środowiskowych

Ustaw następujące zmienne środowiskowe, aby utworzyć unikatowe nazwy zasobów dla każdego wdrożenia:

export RESOURCE_GROUP="<your-resource-group-name>"
export REGION="<your-region>"
export CLUSTER_NAME="<your-cluster-name>"

Tworzenie grupy zasobów

Podczas tworzenia grupy zasobów w Azure musisz określić lokalizację. Ta lokalizacja to lokalizacja magazynu metadanych grupy zasobów i lokalizacja, w której zasoby są uruchamiane w Azure, jeśli nie określisz innego regionu podczas tworzenia zasobu.

Utwórz grupę zasobów przy użyciu polecenia az group create.

az group create --name $RESOURCE_GROUP --location $REGION

Przykładowy wynik:

{
  "id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxOSGuardResourceGroupxxxxx",
  "location": "EastUS2",
  "managedBy": null,
  "name": "testAzureLinuxOSGuardResourceGroupxxxxx",
  "properties": {
    "provisioningState": "Succeeded"
  },
  "tags": null,
  "type": "Microsoft.Resources/resourceGroups"
}

Tworzenie systemu Linux platformy Azure z klastrem OS Guard (wersja zapoznawcza)

Utwórz klaster AKS, używając polecenia az aks create z parametrem --os-sku AzureLinuxOSGuard, aby założyć klaster Azure Linux z funkcją OS Guard. Włączenie FIPSsecure boot oraz vtpm jest wymagane do korzystania z systemu Azure Linux z funkcją OS Guard.

az aks create --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP --os-sku AzureLinuxOSGuard --node-osdisk-type Managed --enable-fips-image --enable-secure-boot --enable-vtpm

Przykładowy wynik:

{
  "id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxOSGuardResourceGroupxxxxx/providers/Microsoft.ContainerService/managedClusters/testAzureLinuxOSGuardClusterxxxxx",
  "location": "WestUS2",
  "name": "testAzureLinuxOSGuardClusterxxxxx",
  "properties": {
    "provisioningState": "Succeeded"
  },
  "type": "Microsoft.ContainerService/managedClusters"
}

Po kilku minutach polecenie zostanie wykonane i zwróci informacje o klastrze w formacie JSON.

Nawiązywanie połączenia z klastrem przy użyciu narzędzia kubectl

  1. Skonfiguruj kubectl, aby nawiązać połączenie z klastrem Kubernetes za pomocą polecenia az aks get-credentials.

    az aks get-credentials --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME
    
  2. Sprawdź połączenie z klastrem za pomocą polecenia , aby zwrócić listę węzłów klastra.

    kubectl get nodes
    

    Przykładowy wynik:

    NAME                           STATUS   ROLES   AGE     VERSION
    aks-nodepool1-00000000-0       Ready    agent   10m     v1.20.7
    aks-nodepool1-00000000-1       Ready    agent   10m     v1.20.7
    

Następny krok

W tym samouczku utworzono i wdrożono system Azure Linux z klastrem OS Guard. Z następnego samouczka dowiesz się, jak dodać system Azure Linux z pulą węzłów funkcji OS Guard do istniejącego klastra.