Tutorial: atualizar nós do Azure Linux com OS Guard (versão prévia) em um cluster do AKS (Serviço de Kubernetes do Azure)

Note

Azure Linux com o SO Guard (versão prévia) está sendo substituído por Azure ACL (Container Linux).

Azure Container Linux é o sistema operacional (SO) Linux de longo prazo, imutável e otimizado para contêineres do AKS (Serviço de Kubernetes do Azure). Ele fornece um sistema operacional de host seguro, mínimo e operacionalmente consistente projetado para executar cargas de trabalho em contêineres em escala.

Para obter mais informações, consulte a visão geral Azure ACL (Container Linux).

O Azure Linux com o OS Guard fornece atualizações por meio de imagens de nó atualizadas e atualizações automáticas de pacote. Como parte do ciclo de vida do aplicativo e do cluster, é recomendado manter os clusters atualizados e protegidos habilitando atualizações para eles. É possível habilitar atualizações automáticas de imagens de nó para garantir que seus clusters usem a imagem mais recente do Azure Linux com proteção de SO quando ela for ampliada. Também é possível atualizar manualmente a imagem de nó em um cluster.

Neste tutorial, parte cinco de cinco, você aprenderá a:

  • Atualize manualmente a imagem do nó em um cluster.
  • Atualize automaticamente um Linux do Azure com o cluster do OS Guard.
  • Implante o Kured em um Linux do Azure com o cluster do OS Guard.

Note

Qualquer operação de atualização, seja ela manual ou automática, atualiza a versão da imagem do nó se ela ainda não estiver na versão mais recente. A versão mais recente depende de uma versão completa do AKS e você pode determine-a visitando o rastreador de versão do AKS.

Pré-requisitos

  • Em tutoriais anteriores, você criou e implantou um Linux do Azure com o cluster do OS Guard. Para concluir este tutorial, você precisa de um cluster existente. Se você ainda não concluiu esta etapa e deseja acompanhar, confira o Tutorial 1: Criar um cluster com o Azure Linux com o OS Guard para AKS.
  • Você precisa instalar a versão mais recente da CLI do Azure. Use o az version comando para localizar a versão. Para atualizar para a versão mais recente, use o az upgrade comando.

Azure Linux com considerações e limitações sobre o OS Guard

Antes de começar, examine as seguintes considerações e limitações para o Azure Linux com o OS Guard (versão prévia):

Atualizar manualmente o cluster

Atualize manualmente a imagem do nó em seu cluster usando o comando az aks nodepool upgrade.

az aks nodepool upgrade --resource-group $RESOURCE_GROUP --cluster-name $CLUSTER_NAME --name <node-pool-name>

Atualizar automaticamente o cluster

As atualizações automáticas são funcionais da mesma forma que as atualizações manuais. O canal selecionado determina o tempo das atualizações. Ao fazer alterações na atualização automática, aguarde 24 horas para que as alterações entrem em vigor.

Defina o canal de atualização automática em um cluster existente usando o comando az aks update com o parâmetro --auto-upgrade-channel. O exemplo a seguir configura o canal de atualização automática para stable para um cluster existente:

az aks update --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME --auto-upgrade-channel stable

Exemplo de saída:

{
  "id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxResourceGroup",
  "location": "WestUS2",
  "name": "testAzureLinuxCluster",
  "properties": {
    "autoUpgradeChannel": "stable",
    "provisioningState": "Succeeded"
  }
}

Para saber mais sobre os canais de atualização, confira Usar a atualização automática de cluster.

Atualizar automaticamente a imagem do sistema operacional do nó

O AKS fornece vários canais de atualização automática dedicados a atualizações de segurança do sistema operacional em nível de nó em tempo hábil. Esse canal é diferente das atualizações de versão do Kubernetes no nível do cluster e o substitui.

Importante

NodeImage e None são os únicos canais de atualização do sistema operacional (SO) com suporte para o Azure Linux com OS Guard no AKS. Unmanaged e SecurityPatch são incompatíveis com o Azure Linux com o OS Guard devido ao diretório /usr imutável.

Defina o canal de atualização do sistema operacional do nó em um cluster existente usando o comando az aks update com o parâmetro --node-os-upgrade-channel. O exemplo a seguir define o canal de atualização do sistema operacional do nó para NodeImage para um cluster existente:

az aks update --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME --node-os-upgrade-channel NodeImage

Exemplo de saída:

{
  "id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxResourceGroup",
  "location": "WestUS2",
  "name": "testAzureLinuxCluster",
  "properties": {
    "nodeOsUpgradeChannel": "NodeImage",
    "provisioningState": "Succeeded"
  }
}

Para saber mais sobre os canais de atualização de nós, confira Usar a atualização automática do sistema operacional do nó.

Limpar os recursos

Como este tutorial é a última parte da série, talvez você queira excluir seu Azure Linux com o cluster do OS Guard. Os nós do Kubernetes são executados em Azure VMs (máquinas virtuais) e continuam incorrendo em encargos mesmo que você não use o cluster.

Exclua o grupo de recursos Azure e todos os recursos relacionados usando o comando az group delete.

az group delete --name $RESOURCE_GROUP --yes --no-wait

Próximas Etapas 

Neste tutorial, você atualizou o cluster do Host de Contêiner do Linux do Azure.

Para obter mais informações sobre o Azure Linux com o OS Guard, consulte a visão geral do Azure Linux com o OS Guard.