Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Máquinas Virtuais Confidenciais (CVMs) oferecem elevada segurança e confidencialidade aos locatários. Os CVMs oferecem um Ambiente de Execução Confiável de Hardware (TEE) baseado em VM que aproveita recursos de segurança SEV-SNP para negar acesso ao hipervisor e a outros códigos de gestão do host à memória e ao estado da VM, fornecendo proteções de defesa em profundidade contra o acesso do operador. Estas funcionalidades permitem que pools de nós com CVMs possam direcionar a migração de cargas de trabalho de contentores altamente sensíveis para o AKS sem qualquer refatoração de código, beneficiando ao mesmo tempo das funcionalidades do AKS. Por exemplo, pode necessitar de CVMs se tiver algum dos seguintes elementos:
- Cargas de trabalho que lidam com dados críticos de segurança e/ou dados confidenciais de clientes
- Serviços que são necessários para atender a vários requisitos de conformidade, especialmente para contratos governamentais. Sem uma solução escalável para proteger dados, isto pode potencialmente levar à perda de acreditação e contratos.
Neste artigo, você aprenderá a criar pools de nós AKS usando tamanhos de VM confidenciais.
Tamanhos de VM confidenciais suportados pelo AKS
O Azure oferece opções de TEE (Trusted Execution Environment) da AMD e da Intel. Esses TEEs permitem que você crie ambientes VM confidenciais com excelentes relações preço-desempenho, tudo sem exigir nenhuma alteração de código.
- VMs confidenciais baseadas na AMD usam a tecnologia AMD SEV-SNP, que é introduzida com processadores AMD EPYC™ de terceira geração.
- As VMs confidenciais baseadas em Intel usam Intel TDX, com processadores Intel® Xeon® de quarta geração.
Observação
As VMs Confidential baseadas em Intel TDX não são atualmente suportadas no AKS.
Para obter mais informações, consulte Tamanhos de VM da CVM.
Elementos de segurança
Os CVMs oferecem os seguintes aprimoramentos de segurança em comparação com outros tamanhos de máquina virtual (VM):
- Isolamento robusto baseado em hardware entre máquinas virtuais, hipervisor e código de gerenciamento de host.
- Políticas de atestado personalizáveis para garantir a conformidade do host antes da implantação.
- Chaves de criptografia de VM que a plataforma ou o cliente (opcionalmente) possui e gerencia.
- Liberação segura de chaves com vinculação criptográfica entre o atestado bem-sucedido da plataforma e as chaves de criptografia da VM.
- Instância virtual dedicada do TPM (Trusted Platform Module) para atestado e proteção de chaves e segredos na máquina virtual.
- Capacidade de inicialização segura semelhante à inicialização confiável para VMs do Azure
Como funciona?
Se você estiver executando uma carga de trabalho que requer confidencialidade e integridade aprimoradas, poderá se beneficiar da criptografia de memória e da segurança aprimorada sem alterações de código em seu aplicativo. Todos os pods no nó CVM fazem parte do mesmo limite de confiança. Os nós num pool de nós criado com CVMs utilizam uma imagem de nó personalizada especialmente configurada para CVMs.
Versões de SO suportadas
Você pode criar pools de nós CVM em tipos de sistema operacional Linux (Ubuntu e Azure Linux). No entanto, nem todas as versões do sistema operacional suportam pools de nós CVM.
Esta tabela inclui as versões de SO suportadas:
| Tipo de SO | OS Código de Armazenamento (SKU) | Suporte CVM | Inadimplência de CVM |
|---|---|---|---|
| Linux | Ubuntu |
Suportado | O Ubuntu 20.04 é o padrão para as versões 1.24-1.33 do Kubernetes. O Ubuntu 24.04 é o padrão para as versões 1.34-1.38 do Kubernetes. |
| Linux | Ubuntu2204 |
Não suportado | O AKS não suporta CVM para Ubuntu 22.04. |
| Linux | Ubuntu2404 |
Suportado | O CVM é suportado em Ubuntu2404 no Kubernetes 1.32-1.38. |
| Linux | AzureLinux |
Suportado no Azure Linux 3.0 | O Azure Linux 3 é o padrão ao ativar o CVM para Kubernetes versões 1.28-1.36. |
| Linux | flatcar |
Não suportado | O Flatcar Container Linux for AKS não suporta CVM. |
| Linux | AzureLinuxOSGuard |
Não suportado | O Azure Linux com OS Guard for AKS não suporta CVM. |
| Linux | AzureContainerLinux | Não suportado | O Azure Container Linux (ACL) não suporta CVM. |
| Windows | Todas as SKUs do Windows OS | Não suportado | N/A |
Ao usar Ubuntu ou AzureLinux como o osSKU, se a versão predefinida do sistema operativo não suportar CVMs, o AKS utiliza por predefinição a versão mais recente do sistema operativo suportada por CVMs. Por exemplo, o Ubuntu 22.04 é padrão para pools de nós do Linux. Uma vez que o Ubuntu 22.04 não suporta atualmente CVMs, o AKS utiliza por predefinição o Ubuntu 20.04 para conjuntos de nós Linux com CVM ativado.
Limitações
As seguintes limitações se aplicam ao adicionar um pool de nós com CVM ao AKS:
- Não é possível usar FIPS, ARM64, Trusted Launch ou Pod Sandboxing.
- Não é possível atualizar um pool de nós existente para migrar para um tamanho CVM. Para migrar, você precisará redimensionar seu pool de nós.
- Não é possível utilizar CVMs com conjuntos de nós do Windows.
- O Azure Container Linux (ACL) atualmente não suporta pools de nós CVM no AKS.
Pré-requisitos
Antes de começar, certifique-se de que tem o seguinte:
- Um cluster AKS existente.
- Os tamanhos do CVM devem estar disponíveis para sua assinatura na região onde o cluster é criado. Você deve ter cota suficiente para criar um pool de nós com tamanho CVM.
Adicionar um pool de nós com um CVM ao seu cluster AKS
Adicione um pool de nós com um CVM ao seu cluster AKS usando o az aks nodepool add comando e defina o node-vm-size para um tamanho de VM suportado.
az aks nodepool add \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool \
--node-count 3 \
--node-vm-size Standard_DC4as_v5
Se você não especificar o osSKU ou osType, o AKS assume --os-type Linux como padrão e --os-sku Ubuntu.
Para criar um pool de nós CVM que utilize o Azure Linux, defina --os-sku AzureLinux.
az aks nodepool add \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool \
--node-count 3 \
--node-vm-size Standard_DC4as_v5 \
--os-sku AzureLinux
Atualize um pool de nós existente com um CVM para Ubuntu 24.04
Atualize um pool de nós existente com um CVM para Ubuntu 24.04 a partir do Ubuntu 20.04 usando o az aks nodepool update comando. Defina como os-skuUbuntu2404.
az aks nodepool update \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool \
--os-sku Ubuntu2404
Verifique se o pool de nós utiliza CVMs
Verifique se um pool de nós utiliza CVMs usando o comando
az aks nodepool showe verifique sevmSizeestáStandard_DCa4_v5.az aks nodepool show \ --resource-group myResourceGroup \ --cluster-name myAKSCluster \ --name cvmnodepool \ --query 'vmSize'O exemplo seguinte de comando e respetiva saída mostra que o conjunto de nós utiliza CVMs:
az aks nodepool show \ --resource-group myResourceGroup \ --cluster-name myAKSCluster \ --name cvmnodepool \ --query 'vmSize' "Standard_DC4as_v5"Verifique se um pool de nós usa uma imagem do CVM usando o
az aks nodepool listcomando.az aks nodepool list \ --resource-group myResourceGroup \ --cluster-name myAKSCluster \ --name cvmnodepool \ --query 'nodeImageVersion'O exemplo de comando e a respetiva saída apresentados mostraram que o pool de nós utiliza uma imagem CVM do Ubuntu 20.04.
az aks nodepool show \ --resource-group myResourceGroup \ --cluster-name myAKSCluster \ --name cvmnodepool \ --query 'nodeImageVersion' "AKSUbuntu-2004cvmcontainerd-202507.02.0"
Remova um pool de nós com CVMs de um cluster AKS
Remova um pool de nós com CVMs de um cluster AKS usando o az aks nodepool delete comando.
az aks nodepool delete \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool
Conteúdo relacionado
Neste artigo, aprendeste como adicionar um pool de nós com CVMs a um cluster AKS.
- Para mais informações sobre CVMs, veja Suporte a pools de nós de VM confidenciais no AKS.
- Para migrar um pool de nós existente para um tamanho vm CVM, pode redimensionar o seu pool de nós.
- Se estiver interessado em ativar o Trusted Launch nos seus pools de nós, veja Trusted Launch no AKS.