Samouczek: uaktualnianie węzłów Azure Linux z funkcją OS Guard (wersja zapoznawcza) w klastrze Azure Kubernetes Service (AKS)

Note

Azure Linux z funkcją OS Guard (wersja zapoznawcza) jest zastępowana przez Azure Container Linux (ACL).

Azure Container Linux to długoterminowy, niezmienny, zoptymalizowany pod kątem kontenera system operacyjny Linux (OS) na potrzeby Azure Kubernetes Service (AKS). Zapewnia bezpieczny, minimalny i operacyjnie spójny system operacyjny hosta przeznaczony do uruchamiania konteneryzowanych obciążeń na dużą skalę.

Aby uzyskać więcej informacji, zobacz omówienie Azure Container Linux (ACL), .

Platforma Azure Linux z funkcją OS Guard dostarcza aktualizacje za pośrednictwem zaktualizowanych obrazów węzłów i automatycznych aktualizacji pakietów. W ramach cyklu życia aplikacji i klastra zalecamy aktualizowanie i zabezpieczanie klastrów przez włączenie uaktualnień dla klastra. Możesz włączyć automatyczne aktualizacje obrazów węzłów, aby upewnić się, że klastry korzystają z najnowszego Azure Linux z obrazem OS Guard podczas zwiększania skali. Możesz również ręcznie uaktualnić obraz węzła w klastrze.

W tym samouczku, część piąta z pięciu, dowiesz się, jak wykonywać następujące działania:

  • Ręcznie uaktualnij obraz węzła w klastrze.
  • Automatyczne uaktualnianie systemu Linux platformy Azure za pomocą klastra OS Guard.
  • Wdrażanie platformy Kured w systemie Linux platformy Azure przy użyciu klastra OS Guard.

Note

Każda operacja uaktualniania, wykonywana ręcznie lub automatycznie, uaktualnia wersję obrazu węzła, jeśli nie jest jeszcze w najnowszej wersji. Najnowsza wersja jest zależna od pełnej wersji usługi AKS i można ją określić, odwiedzając monitor wersji usługi AKS.

Wymagania wstępne

Azure Linux — uwagi i ograniczenia dotyczące OS Guard

Przed rozpoczęciem zapoznaj się z następującymi zagadnieniami i ograniczeniami dotyczącymi platformy Azure dla systemu Linux z funkcją OS Guard (wersja zapoznawcza):

Ręczna aktualizacja klastra

Ręcznie uaktualnij obraz węzła w klastrze przy użyciu az aks nodepool upgrade polecenia .

az aks nodepool upgrade --resource-group $RESOURCE_GROUP --cluster-name $CLUSTER_NAME --name <node-pool-name>

Automatyczne aktualizowanie klastra

Automatyczne uaktualnienia są funkcjonalnie takie same jak uaktualnienia ręczne. Wybrany kanał określa czas uaktualniania. Podczas wprowadzania zmian w automatycznym uaktualnieniu, poczekaj 24 godziny, aby zmiany weszły w życie.

Ustaw kanał automatycznej aktualizacji w istniejącym klastrze za pomocą polecenia az aks update z parametrem --auto-upgrade-channel. Poniższy przykład ustawia kanał automatycznej aktualizacji na stable dla istniejącego klastra:

az aks update --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME --auto-upgrade-channel stable

Przykładowy wynik:

{
  "id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxResourceGroup",
  "location": "WestUS2",
  "name": "testAzureLinuxCluster",
  "properties": {
    "autoUpgradeChannel": "stable",
    "provisioningState": "Succeeded"
  }
}

Aby uzyskać więcej informacji na temat kanałów aktualizacji, zobacz Automatyczne aktualizowanie klastra.

Automatyczne uaktualnianie obrazu systemu operacyjnego węzła

Usługa AKS udostępnia wiele kanałów automatycznej aktualizacji przeznaczonych do terminowego wdrażania aktualizacji zabezpieczeń systemu operacyjnego na poziomie węzłów. Ten kanał różni się od uaktualnień wersji platformy Kubernetes na poziomie klastra i zastępuje go.

Ważna

NodeImage i None są jedynymi obsługiwanymi kanałami aktualizacji systemu operacyjnego (OS) dla systemu Azure Linux z funkcją OS Guard w usłudze AKS. Unmanaged i SecurityPatch są niezgodne z systemem Linux platformy Azure z funkcją OS Guard ze względu na niezmienny katalog /usr.

Ustaw kanał aktualizacji systemu operacyjnego węzła w istniejącym klastrze, używając polecenia az aks update z parametrem --node-os-upgrade-channel. Poniższy przykład ustawia kanał uaktualniania systemu operacyjnego węzła na NodeImage dla istniejącego klastra:

az aks update --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME --node-os-upgrade-channel NodeImage

Przykładowy wynik:

{
  "id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxResourceGroup",
  "location": "WestUS2",
  "name": "testAzureLinuxCluster",
  "properties": {
    "nodeOsUpgradeChannel": "NodeImage",
    "provisioningState": "Succeeded"
  }
}

Aby uzyskać więcej informacji na temat kanałów uaktualniania węzła, zobacz Używanie automatycznego uaktualniania systemu operacyjnego węzła.

Uprzątnij zasoby

Ponieważ ten samouczek jest ostatnią częścią serii, możesz usunąć Azure Linux z klastrem OS Guard. Węzły Kubernetes działają na maszynach wirtualnych platformy Azure (VM) i nadal generują opłaty, nawet jeśli nie używasz klastra.

Usuń grupę zasobów Azure i wszystkie powiązane zasoby przy użyciu polecenia az group delete.

az group delete --name $RESOURCE_GROUP --yes --no-wait

Następne kroki

W tym samouczku zaktualizowano klaster kontenerowych hostów systemu Linux platformy Azure.

Aby uzyskać więcej informacji na temat systemu Linux platformy Azure z funkcją OS Guard, zobacz Omówienie usługi Azure Linux z funkcją OS Guard.