Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Note
Azure Linux z funkcją OS Guard (wersja zapoznawcza) jest zastępowana przez Azure Container Linux (ACL).
Azure Container Linux to długoterminowy, niezmienny, zoptymalizowany pod kątem kontenera system operacyjny Linux (OS) na potrzeby Azure Kubernetes Service (AKS). Zapewnia bezpieczny, minimalny i operacyjnie spójny system operacyjny hosta przeznaczony do uruchamiania konteneryzowanych obciążeń na dużą skalę.
Aby uzyskać więcej informacji, zobacz omówienie Azure Container Linux (ACL), .
Platforma Azure Linux z funkcją OS Guard dostarcza aktualizacje za pośrednictwem zaktualizowanych obrazów węzłów i automatycznych aktualizacji pakietów. W ramach cyklu życia aplikacji i klastra zalecamy aktualizowanie i zabezpieczanie klastrów przez włączenie uaktualnień dla klastra. Możesz włączyć automatyczne aktualizacje obrazów węzłów, aby upewnić się, że klastry korzystają z najnowszego Azure Linux z obrazem OS Guard podczas zwiększania skali. Możesz również ręcznie uaktualnić obraz węzła w klastrze.
W tym samouczku, część piąta z pięciu, dowiesz się, jak wykonywać następujące działania:
- Ręcznie uaktualnij obraz węzła w klastrze.
- Automatyczne uaktualnianie systemu Linux platformy Azure za pomocą klastra OS Guard.
- Wdrażanie platformy Kured w systemie Linux platformy Azure przy użyciu klastra OS Guard.
Note
Każda operacja uaktualniania, wykonywana ręcznie lub automatycznie, uaktualnia wersję obrazu węzła, jeśli nie jest jeszcze w najnowszej wersji. Najnowsza wersja jest zależna od pełnej wersji usługi AKS i można ją określić, odwiedzając monitor wersji usługi AKS.
Wymagania wstępne
- W poprzednich samouczkach utworzono i wdrożono system Azure Linux z klastrem OS Guard. Do ukończenia tego samouczka potrzebny jest istniejący klaster. Jeśli ten krok nie został ukończony i chcesz wykonać te czynności, zobacz Samouczek 1: tworzenie klastra z systemem Linux platformy Azure za pomocą funkcji OS Guard dla usługi AKS.
- Potrzebna jest najnowsza wersja interfejsu wiersza polecenia platformy Azure. Użyj polecenia ,
az versionaby znaleźć wersję. Aby przeprowadzić uaktualnienie do najnowszej wersji, użyjaz upgradepolecenia .
Azure Linux — uwagi i ograniczenia dotyczące OS Guard
Przed rozpoczęciem zapoznaj się z następującymi zagadnieniami i ograniczeniami dotyczącymi platformy Azure dla systemu Linux z funkcją OS Guard (wersja zapoznawcza):
- Platforma Kubernetes w wersji 1.32.0 lub nowszej jest wymagana dla systemu Linux platformy Azure z funkcją OS Guard.
- Wszystkie obrazy systemu Azure Linux z OS Guard mają włączony standard Federal Information Processing Standard (FIPS) oraz Trusted Launch.
- Interfejs wiersza polecenia platformy Azure (Azure CLI) i szablony ARM są jedynymi obsługiwanymi metodami wdrażania dla Azure Linux z funkcją OS Guard w AKS w wersji preview. Program PowerShell i program Terraform nie są obsługiwane.
- Obrazy Arm64 nie są obsługiwane na platformie Azure Linux z funkcją OS Guard w usłudze AKS w wersji zapoznawczej.
-
NodeImageiNonesą jedynymi obsługiwanymi kanałami aktualizacji systemu operacyjnego (OS) dla systemu Azure Linux z funkcją OS Guard w usłudze AKS.UnmanagediSecurityPatchsą niezgodne z systemem Linux platformy Azure z funkcją OS Guard ze względu na niezmienny katalog /usr. - Przesyłanie strumieniowe artefaktów nie jest obsługiwane.
- Pod Sandboxing nie jest obsługiwany.
- Poufne maszyny wirtualne (CVM) nie są obsługiwane.
- Maszyny wirtualne 1. generacji nie są obsługiwane.
Ręczna aktualizacja klastra
Ręcznie uaktualnij obraz węzła w klastrze przy użyciu az aks nodepool upgrade polecenia .
az aks nodepool upgrade --resource-group $RESOURCE_GROUP --cluster-name $CLUSTER_NAME --name <node-pool-name>
Automatyczne aktualizowanie klastra
Automatyczne uaktualnienia są funkcjonalnie takie same jak uaktualnienia ręczne. Wybrany kanał określa czas uaktualniania. Podczas wprowadzania zmian w automatycznym uaktualnieniu, poczekaj 24 godziny, aby zmiany weszły w życie.
Ustaw kanał automatycznej aktualizacji w istniejącym klastrze za pomocą polecenia az aks update z parametrem --auto-upgrade-channel. Poniższy przykład ustawia kanał automatycznej aktualizacji na stable dla istniejącego klastra:
az aks update --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME --auto-upgrade-channel stable
Przykładowy wynik:
{
"id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxResourceGroup",
"location": "WestUS2",
"name": "testAzureLinuxCluster",
"properties": {
"autoUpgradeChannel": "stable",
"provisioningState": "Succeeded"
}
}
Aby uzyskać więcej informacji na temat kanałów aktualizacji, zobacz Automatyczne aktualizowanie klastra.
Automatyczne uaktualnianie obrazu systemu operacyjnego węzła
Usługa AKS udostępnia wiele kanałów automatycznej aktualizacji przeznaczonych do terminowego wdrażania aktualizacji zabezpieczeń systemu operacyjnego na poziomie węzłów. Ten kanał różni się od uaktualnień wersji platformy Kubernetes na poziomie klastra i zastępuje go.
Ważna
NodeImage i None są jedynymi obsługiwanymi kanałami aktualizacji systemu operacyjnego (OS) dla systemu Azure Linux z funkcją OS Guard w usłudze AKS.
Unmanaged i SecurityPatch są niezgodne z systemem Linux platformy Azure z funkcją OS Guard ze względu na niezmienny katalog /usr.
Ustaw kanał aktualizacji systemu operacyjnego węzła w istniejącym klastrze, używając polecenia az aks update z parametrem --node-os-upgrade-channel. Poniższy przykład ustawia kanał uaktualniania systemu operacyjnego węzła na NodeImage dla istniejącego klastra:
az aks update --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME --node-os-upgrade-channel NodeImage
Przykładowy wynik:
{
"id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxResourceGroup",
"location": "WestUS2",
"name": "testAzureLinuxCluster",
"properties": {
"nodeOsUpgradeChannel": "NodeImage",
"provisioningState": "Succeeded"
}
}
Aby uzyskać więcej informacji na temat kanałów uaktualniania węzła, zobacz Używanie automatycznego uaktualniania systemu operacyjnego węzła.
Uprzątnij zasoby
Ponieważ ten samouczek jest ostatnią częścią serii, możesz usunąć Azure Linux z klastrem OS Guard. Węzły Kubernetes działają na maszynach wirtualnych platformy Azure (VM) i nadal generują opłaty, nawet jeśli nie używasz klastra.
Usuń grupę zasobów Azure i wszystkie powiązane zasoby przy użyciu polecenia az group delete.
az group delete --name $RESOURCE_GROUP --yes --no-wait
Następne kroki
W tym samouczku zaktualizowano klaster kontenerowych hostów systemu Linux platformy Azure.
Aby uzyskać więcej informacji na temat systemu Linux platformy Azure z funkcją OS Guard, zobacz Omówienie usługi Azure Linux z funkcją OS Guard.