Azure Kubernetes Service (AKS) düğüm işletim sistemi görüntülerini otomatik olarak yükselt

AKS, zamanında düğüm düzeyinde işletim sistemi güvenlik güncelleştirmelerine ayrılmış birden çok otomatik sürüm kanalı sağlar. Bu kanal, küme düzeyi Kubernetes sürüm yükseltmelerinden farklıdır ve yerini alır.

Tip

AKS Otomatik kullanıyorsanız, düğüm işletim sistemi yükseltmeleri, güvenlik düzeltmeleri ve hata düzeltmeleri haftalık olarak uygulanan NodeImage kanalını kullanacak şekilde önceden yapılandırılmıştır. Yapılandırma gerekmez. Özel sanal ağlara sahip AKS Otomatik kümeleri için gerekirse bakım pencerelerini ayarlayabilirsiniz. Daha fazla bilgi edinmek için bkz. otomatik Azure Kubernetes Service (AKS) nedir? AKS Standart kümeleri için, gereksinimlerinize en uygun kanalı seçmek için okumaya devam edin.

Önemli

Azure Kubernetes Service (AKS), 30 Kasım 2025'den itibaren Azure Linux 2.0 için güvenlik güncelleştirmelerini desteklemez veya sağlamaz. Azure Linux 2.0 düğüm görüntüsü 202512.06.0 sürümünde dondurulur. 31 Mart 2026'dan itibaren düğüm görüntüleri kaldırılacak ve düğüm havuzlarınızı ölçeklendiremeyeceksiniz. Düğüm havuzlarınızı desteklenen bir Kubernetes sürümüne yükselterek veya osSku AzureLinux3'e geçerek desteklenen bir Azure Linux sürümüne geçin. Daha fazla bilgi için Bkz. Kullanımdan Kaldırma GitHub sorunu ve Azure Güncelleştirmeleri kullanımdan kaldırma duyurusu. Duyurular ve güncelleştirmeler hakkında bilgi sahibi olmak için AKS sürüm notlarını izleyin.

Düğüm işletim sistemi otomatik güncellemesi ve küme otomatik güncellemesi arasındaki etkileşimler

Düğüm düzeyinde işletim sistemi güvenlik güncelleştirmeleri, Kubernetes düzeltme ekinden veya ikincil sürüm güncelleştirmelerinden daha hızlı bir şekilde yayınlanır. Düğüm işletim sistemi otomatik sürüm kanalı size esneklik sağlar ve düğüm düzeyinde işletim sistemi güvenlik güncelleştirmeleri için özelleştirilmiş bir strateji sağlar. Ardından, küme düzeyinde Kubernetes sürümü otomatik güncellemeleri için ayrı bir plan seçebilirsiniz. En iyisi hem küme düzeyinde otomatik sürümler hem de düğüm işletim sistemi otomatik sürüm kanalını birlikte kullanmaktır. Zamanlama, küme otomatik güncelleştirme kanalı ve - düğüm işletim sistemi otomatik sürüm kanalı için iki ayrı aksManagedAutoUpgradeScheduleaksManagedNodeOSUpgradeSchedule uygulanarak ince ayar yapılabilir.

İşletim sistemi düğüm görüntüsü yükseltmeleri için kanallar

Seçilen kanal, yükseltmelerin zamanlamasını belirler. Düğüm işletim sistemi otomatik yükseltme kanallarında değişiklik yaparken, değişikliklerin uygulanması için 24 saate kadar izin verin.

Not

  • Düğüm işletim sistemi görüntüsünün otomatik olarak yükseltlenmesi, kümenin Kubernetes sürümünü etkilemez.
  • API 2023-06-01 sürümünden başlayarak, yeni AKS Standard kümeleri için varsayılan değerdir NodeImage.
  • AKS Otomatik kümeleri her zaman kanalı varsayılan olarak kullanır NodeImage .

Yeniden görüntüye neden olan düğüm işletim sistemi kanalı değişiklikleri

Aşağıdaki düğüm işletim sistemi kanalı geçişleri düğümlerde yeniden yansıtmayı tetikler:

Kaynak İçin
Yönetilmeyen Hiç kimse
Belirtilmemiş Yönetilmeyen
Güvenlik Yaması Yönetilmeyen
NodeImage Yönetilmeyen
Hiç kimse Yönetilmeyen

Kullanılabilir düğüm işletim sistemi yükseltme kanalları

AKS Standart kümeleri için aşağıdaki yükseltme kanalları kullanılabilir. (AKS Otomatik kümeleri varsayılan olarak NodeImage kanalını kullanır.)

Kanal Açıklama İşletim sistemine özgü davranış
None Düğümlerinizde güvenlik güncelleştirmeleri otomatik olarak uygulanmaz. Bu, güvenlik güncelleştirmelerinizden yalnızca sizin sorumlu olduğunuz anlamına gelir. Yok
Unmanaged İşletim sistemi yerleşik düzeltme eki uygulama altyapısı, işletim sistemi güncelleştirmelerini otomatik olarak uygular. Yeni tahsis edilen makineler başlangıçta yamanmamış durumdadır. İşletim sisteminin altyapısı bir noktada bunlara düzeltme eki ekler. Ubuntu ve Azure Linux (CPU düğüm havuzları), katılımsız yükseltme/dnf-automatic aracılığıyla güvenlik düzeltme eklerini günde yaklaşık bir kez 06:00 UTC civarında uygular. Windows otomatik olarak güvenlik düzeltme ekleri uygulamaz, bu nedenle bu seçenek ile Noneeşdeğer şekilde davranır. Kured gibi bir araç kullanarak yeniden başlatma işlemini yönetmeniz gerekir. AKS üzerinde OS Guard ile Azure Linux desteklemez Unmanaged.
SecurityPatch AKS tarafından test edilen, tam olarak yönetilen ve güvenli dağıtım uygulamalarıyla uygulanan işletim sistemi güvenlik düzeltme ekleri. AKS, düğümün sanal sabit diskini (VHD) "yalnızca güvenlik" etiketli görüntü bakımcısından gelen yamalarla düzenli olarak güncelleştirir. Düğümlere güvenlik düzeltme ekleri uygulandığında kesintiler olabilir. Ancak AKS, kesintileri yalnızca belirli çekirdek güvenlik paketleri gibi gerektiğinde düğümlerinizi yeniden görüntüleyerek sınırlandırıyor. Düzeltme ekleri uygulandığında VHD güncellenir ve mevcut makineler bu VHD'ye yükseltilir, bakım pencereleri ve dalgalanma ayarlarına uyulacak şekilde yapılandırılır. AKS düğümleri yeniden boyutlandırmanın gerekli olmadığına karar verirse, podları boşaltmadan düğümlere canlı düzeltme eki uygular ve VHD güncelleştirmesi gerçekleştirmez. Bu seçenek, VHD'leri düğüm kaynak grubunuzda barındırmanın ek maliyetini doğurabilir. Bu kanalı kullanırsanız, Linux katılımsız yükseltmeleri varsayılan olarak devre dışı bırakılır. Azure Linux, GPU özellikli VM'lerde bu kanalı desteklemez. SecurityPatch , ikincil Kubernetes sürümü hala desteklendiği sürece kullanım dışı bırakılan kubernetes düzeltme eki sürümlerinde çalışır. AKS için Flatcar Container Linux ve AKS üzerinde OS Guard ile Azure Linux desteklenmezSecurityPatch.
NodeImage AKS, düğümleri haftalık bir tempoda güvenlik düzeltmeleri ve hata düzeltmeleri içeren yeni düzeltme eki uygulanmış bir VHD ile güncelleştirir. Yeni VHD güncelleştirmesi bakım pencerelerini ve dalgalanma ayarlarını takip ederek kesintiye neden oluyor. Bu seçenek seçildiğinde ek VHD maliyeti tahakkuk ettirilmemiştir. Bu kanalı kullanırsanız, Linux katılımsız yükseltmeleri varsayılan olarak devre dışı bırakılır. Küme Kubernetes ikincil sürümü hala destek altında olduğu sürece düğüm görüntüsü yükseltmeleri desteklenir. Düğüm görüntüleri AKS tarafından test edilir, tam olarak yönetilir ve güvenli dağıtım uygulamalarıyla uygulanır.

Ne seçmelisiniz - SecurityPatch Kanalı mı yoksa NodeImage Kanalı mı?

AKS Otomatik kümeleri için

AKS Otomatik varsayılan olarak NodeImage kanalını kullanır. Bu kanal, üretim iş yükleri için en iyi güvenlik düzeltmeleri, hata düzeltmeleri ve yönetilebilirlik dengesi sağlar. Haftalık tempo AKS'nin en iyi yöntemleriyle uyumlu olur ve el ile müdahale edilmeden en iyi küme performansı için ayarlanır.

Yapılandırma gerekmez ; yükseltmeler bakım pencerenizde otomatik olarak gerçekleşir. Güncelleştirmelerin ne zaman gerçekleşebileceğini denetlemek istiyorsanız bakım pencerelerini ayarlayabilirsiniz , ancak kanal seçimi sabittir.

AKS Otomatik için Neden NodeImage?

  • Kapsamlı kararlılık için hem güvenlik düzeltmelerini hem de hata düzeltmelerini içerir
  • Haftalık tempo tahmin edilebilir güncelleştirme zamanlaması sağlar
  • Güvenli dağıtım uygulamalarıyla AKS tarafından tam olarak yönetilir
  • Ek VHD barındırma maliyeti yok
  • Önerilen varsayılanlarla üretim iş yükleri için iyileştirilmiş

AKS Standart kümeleri için

AKS Standard kullanıyorsanız, SecurityPatch veya NodeImage kanallarından birini seçmek için gereksinimlerinizi aşağıdaki karşılaştırmaya göre değerlendirin.

SecurityPatch veya NodeImage kanalları arasında seçim yaparken dikkate almanız gereken iki önemli husus vardır:

Mülkiyet NodeImage Kanalı SecurityPatch Kanalı Önerilen Kanal
Speed of shipping Yeni bir VHD için tipik derleme, test, sürüm ve dağıtım zaman çizelgeleri, güvenli dağıtım uygulamalarından sonra yaklaşık iki hafta sürebilir. CVE'ler söz konusu olduğunda, hızlandırılmış dağıtımlar vaka temelinde gerçekleşebilir. Yeni bir VHD'nin bir bölgeye tam olarak ne zaman ulaştığı, sürüm izleyicisi aracılığıyla izlenebilir. SecurityPatch sürümleri, NodeImage ile karşılaştırıldığında, güvenli dağıtım uygulamalarıyla bile nispeten daha hızlı yayınlanmaktadır. SecurityPatch, Linux ortamlarında 'canlı yama uygulama' avantajına sahiptir; burada yama uygulaması, seçmeli 'yeniden görüntüleme'ye yol açar ve her yama uygulandığında yeniden görüntüleme yapmaz. Yeniden görüntüleme, bakım pencereleri tarafından denetlenir. SecurityPatch
Bugfixes Güvenlik düzeltmelerine ek olarak hata düzeltmeleri de taşır. Yalnızca güvenlik düzeltmelerini kesinlikle taşır. NodeImage

Küme modu karşılaştırması

Aşağıdaki tabloda, küme moduna göre düğüm işletim sisteminin otomatik yükseltme yapılandırması özetlenmektedir:

Aspect AKS Otomatik AKS Standard
Varsayılan kanal NodeImage (önceden yapılandırılmış) El ile seçim gerekli
Güncelleştirme sıklığı Haftalık (sabit) Seçtiğiniz kanala göre
Yapılandırma gerekiyor Yok - otomatik güncellemeler Evet - kanalı seçin ve zamanlayın
Hata düzeltmeleri içerir Evet Yalnızca NodeImage kanalı seçiliyse
için önerilir Çoğu üretim iş yükü Özel gereksinimler veya belirli kısıtlamalar
Bakım penceresi denetimi Optional Kesinlikle önerilir

Yeni bir kümede düğüm işletim sistemi için otomatik yükseltme kanalını ayarlama.

Not

AKS Otomatik kümesi oluşturuyorsanız bu adımları atlayın. NodeImage kanalı zaten önceden yapılandırılmış. Bu adımlar yalnızca AKS Standart kümeleri için geçerlidir.

Yeni bir kümede az aks create komutunu --node-os-upgrade-channel parametresiyle kullanarak düğüm işletim sistemi otomatik sürüm kanalını ayarlayın. Aşağıdaki örnek, düğüm işletim sistemi otomatik yükseltme kanalını SecurityPatch olarak ayarlar.

export RANDOM_SUFFIX=$(openssl rand -hex 3)
export RESOURCE_GROUP="myResourceGroup$RANDOM_SUFFIX"
export AKS_CLUSTER="myAKSCluster$RANDOM_SUFFIX"
az aks create \
    --resource-group $RESOURCE_GROUP \
    --name $AKS_CLUSTER \
    --node-os-upgrade-channel SecurityPatch \
    --generate-ssh-keys

Mevcut bir kümede düğüm işletim sistemi otomatik güncelleme kanalını ayarlama

Not

AKS Otomatik kümesi kullanıyorsanız düğüm işletim sistemi otomatik yükseltme kanalını değiştiremezsiniz. NodeImage kullanmak için önceden yapılandırılmıştır. Bu adımlar yalnızca AKS Standart kümeleri için geçerlidir. Gerekirse AKS Otomatik kümenizin bakım pencerelerini ayarlayabilirsiniz.

Mevcut bir kümede düğüm işletim sistemi otomatik yükseltme kanalını, az aks update komutunu --node-os-upgrade-channel parametresiyle kullanarak ayarlayın. Aşağıdaki örnek, düğüm işletim sistemi otomatik yükseltme kanalını SecurityPatch olarak ayarlar.

az aks update --resource-group $RESOURCE_GROUP --name $AKS_CLUSTER --node-os-upgrade-channel SecurityPatch

Sonuçlar:

{
  "autoUpgradeProfile": {
      "nodeOsUpgradeChannel": "SecurityPatch"
  }
}

AKS Automatic kümeleri için bakım pencerelerini ayarlama

Not

AKS Otomatik kümeleri önceden yapılandırılmış NodeImage kanalını kullanır ve bu seçimi değiştiremez. Ancak, bakım pencerelerini yapılandırarak yükseltmelerin ne zaman gerçekleşebileceğini ayarlayabilirsiniz.

az aks update parametresi ve --node-os-upgrade-channel NodeImage seçenekleriyle --schedule-config komutunu kullanarak düğüm işletim sistemi otomatik yükseltmeleri için bir bakım penceresi ayarlayın:

az aks update \
    --resource-group $RESOURCE_GROUP \
    --name $AKS_CLUSTER \
    --node-os-upgrade-channel NodeImage \
    --schedule-config "scheduled-maintenance-window=true" \
    --maintenance-window "frequency=Weekly,day-of-week=Sunday,utc-offset=+00:00,duration-hours=4,start-hour=2"

Sahipliği ve sıklığı kanala göre güncelleyin

Varsayılan tempo, planlı bakım penceresi uygulanmadığını gösterir.

Kanal Sahipliği güncelleştirir Varsayılan tempo
Unmanaged İşletim sistemi tabanlı güvenlik güncelleştirmeleri. AKS'nin bu güncelleştirmeler üzerinde hiçbir denetimi yoktur. Ubuntu ve Azure Linux için gece 06:00 UTC civarında. Windows için aylık.
SecurityPatch AKS tarafından test edildi, tam olarak yönetildi ve güvenli dağıtım uygulamalarıyla uygulandı. Daha fazla bilgi için bkz Azure'da Canonical iş yüklerinin güvenliğinin ve dayanıklılığının artırılması. Aks genellikle haftalık tempodan daha hızlı belirlenir.
NodeImage AKS tarafından test edildi, tam olarak yönetildi ve güvenli dağıtım uygulamalarıyla uygulandı. Yayınlar hakkında daha fazla gerçek zamanlı bilgi için Yayın izleyicisinde AKS Düğüm Görüntüleri'ni arayın Haftalık.

Not

Windows güvenlik güncelleştirmeleri aylık olarak yayınlanırken, kanalın Unmanaged kullanılması bu güncelleştirmeleri Windows düğümlerine otomatik olarak uygulamaz. Windows düğümleri için yeniden başlatma işlemini yönetmeniz gerekiyorsa Unmanaged kanalını seçin.

Node OS otomatik yükseltme kanalının bilinen sınırlamaları

  • Şu anda küme otomatik yükseltme kanalınınode-image olarak ayarladığınızda, düğüm işletim sistemi otomatik yükseltme kanalını da otomatik olarak NodeImage ayarlar. Küme otomatik sürüm kanalınız node-image ise, düğüm işletim sistemi otomatik sürüm kanalı değerini değiştiremezsiniz. Düğüm işletim sistemi otomatik yükseltme kanalı değerini ayarlamak için küme otomatik yükseltme kanalı değerinin node-image olmadığını denetleyin.
  • Kanal SecurityPatch , Windows işletim sistemi düğüm havuzlarında desteklenmez.
  • SecurityPatch kanalı, işletim sistemi diski şifrelemesi için müşteri tarafından yönetilen anahtarlar (CMK) kullanılmasını gerektirmek amacıyla deny etkisini kullanan bir Azure İlkesi ile uyumlu değildir. AKS, bir güvenlik düzeltme eki uygularken, düğüm kaynak grubunda (MC_) bu tür bir ilkenin izin vermediği, copy- ön ekine sahip bir sanal makine ölçek kümesi (VMSS) geçici olarak oluşturur; bu nedenle yükseltme RequestDisallowedByPolicy hatasıyla başarısız olur. Düğüm havuzlarınızda müşteri tarafından yönetilen anahtarların kullanılması, SecurityPatch ile hâlâ desteklenmektedir; çakışma yalnızca deny etkili bir ilkeyle ilgilidir. CMK işletim sistemi disk şifrelemesi için kuruluş genelinde geçerli bir deny ilkeye ihtiyacınız varsa, bunun yerine NodeImage kanalını kullanın.

Not

SecurityPatch kanalı için CLI'nin 2.61.0 veya sonraki bir sürümünü kullanın.

Düğüm İşletim Sistemi planlı bakım zaman aralıkları

Düğüm işletim sistemi otomatik güncellendiğinde planlı bakım, sizin tarafınızdan belirlenen bakım zaman diliminde başlar.

Not

Düzgün işlevsellik sağlamak için dört saat veya daha fazla bakım penceresi kullanın.

Planlı Bakım hakkında daha fazla bilgi için bkz . Azure Kubernetes Service (AKS) kümenizin bakım pencerelerini zamanlamak için Planlı Bakımı kullanma.

Düğüm işletim sistemi otomatik sürüme düşürme hakkında SSS

Bir kümedeki geçerli nodeOsUpgradeChannel değerini nasıl denetleyebilirim?

az aks show komutunu çalıştırın ve "autoUpgradeProfile" öğesini denetleerek değerinin nodeOsUpgradeChannel hangi değere ayarlandığını belirleyin:

az aks show --resource-group $RESOURCE_GROUP --name $AKS_CLUSTER --query "autoUpgradeProfile"

Sonuçlar:

{
  "nodeOsUpgradeChannel": "SecurityPatch"
}

AKS Otomatik için düğüm işletim sistemi otomatik yükseltmesi farklı şekilde yapılandırılır mı?

Yes. AKS Otomatik kümeleri varsayılan olarak NodeImage kanalını kullanacak şekilde önceden yapılandırılmıştır; hiçbir şeyi yapılandırmanız gerekmez. Bu yapılandırma şunları sağlar:

  • Haftalık güvenlik düzeltmeleri ve hata düzeltmeleri
  • Güvenli dağıtım yöntemleriyle otomatik yeniden görüntüleme
  • Bakım penceresi denetimi (isteğe bağlı)
  • Çoğu iş yükü için iyileştirilmiş üretime hazır varsayılanlar
  • Ek VHD barındırma maliyeti yok

AKS Standard kümeleri, özel gereksinimlerinize göre bir kanal seçmenizi gerektirir. AKS Standard'dan AKS Otomatik'e geçiş yapmak ve bu önceden yapılandırılmış varsayılan değerlerden yararlanmak için bkz. Otomatik Azure Kubernetes Service (AKS) nedir?

AKS Otomatik kümesinde düğüm işletim sistemi otomatik sürüm kanalını değiştirebilir miyim?

Hayır AKS Otomatik kümeleri NodeImage kanalını kullanır ve bu kanalı değiştiremezsiniz. Farklı bir kanala ihtiyacınız varsa AKS Standard kümesi kullanın. Ancak, AKS Otomatik kümenizde yükseltmelerin ne zaman gerçekleşebileceğini denetlemek için bakım pencerelerini ayarlayabilirsiniz.

Düğüm işletim sistemi otomatik güncellemelerinin durumunu nasıl izleyebilirim?

Düğüm işletim sistemi otomatik yükseltmelerinizin durumunu görüntülemek için kümenizdeki etkinlik günlüklerini inceleyin. Aks kümesini yükseltme bölümünde belirtildiği gibi yükseltmeyle ilgili belirli olayları da arayabilirsiniz. AKS ayrıca yükseltmeyle ilgili Event Grid olaylarını da yayar. Daha fazla bilgi edinmek için AKS'i bir Olay Izgarası kaynağı olarak kullanma konusuna bakın.

Kümenin otomatik yükseltme kanalı node-image olarak ayarlandıysa, düğüm OS otomatik yükseltme kanalı değerini değiştirebilir miyim?

Hayır Şu anda küme otomatik yükseltme kanalınınode-image olarak ayarladığınızda, düğüm işletim sistemi otomatik yükseltme kanalını da otomatik olarak NodeImage ayarlar. Küme otomatik sürüm kanalınız node-image ise, düğüm işletim sistemi otomatik sürüm kanalı değerini değiştiremezsiniz. Düğüm işletim sisteminin otomatik yükseltme kanalı değerlerini değiştirmek için küme otomatik yükseltme kanalınınnode-image olmadığından emin olun.

Unmanaged kanalında, güvenlik güncellemelerinin nasıl ve ne zaman teslim edildiği konusunda AKS'nin denetimi yoktur. ile SecurityPatch, güvenlik güncelleştirmeleri tamamen test edilir ve güvenli dağıtım uygulamalarını izler. SecurityPatch ayrıca bakım pencerelerine de saygı gösterir. Daha fazla bilgi için bkz Azure'da Canonical iş yüklerinin güvenliğinin ve dayanıklılığının artırılması.

SecurityPatch düğümlerimin her zaman yeniden görüntülenmesine yol açıyor mu?

AKS, reimage'ları yalnızca gerektiğinde, tam olarak uygulanması için yeniden gösterimi gerektirebilecek bazı çekirdek paketleriyle sınırlar. SecurityPatch mümkün olduğunca kesintileri en aza indirmek için tasarlanmıştır. AKS, düğümleri yeniden görüntülemenin gerekli olmadığına karar verirse, podları boşaltmadan düğümleri canlı düzeltir ve bu durumlarda VHD güncellemesi yapılmaz.

Neden SecurityPatch kanalı snapshot.ubuntu.com uç noktasına ulaşması gerekiyor?

Kanal SecurityPatch ile Linux küme düğümlerinin, ubuntu-snapshots-on-azure-ensuring-predictability-and-consistency-in-cloud-deployments bölümünde açıklanan ubuntu anlık görüntü hizmetinden gerekli güvenlik güncellemelerini ve düzeltme eklerini indirmesi gerekir.

Düğüme bir SecurityPatch veya NodeImage yükseltmesinin uygulanıp uygulanmadığını nasıl anlarım?

kubectl get nodes --show-labels Kümenizdeki düğümleri ve bunların etiketlerini listelemek için komutunu çalıştırın.

Döndürülen etiketler arasında aşağıdaki çıkışa benzer bir satır görmeniz gerekir:

kubernetes.azure.com/node-image-version=AKSUbuntu-2204gen2containerd-202410.27.0-2024.12.01

Burada, temel düğüm görüntü sürümü şeklindedir AKSUbuntu-2204gen2containerd-202410.27.0. Varsa, güvenlik düzeltme eki sürümü genellikle aşağıdaki gibidir. Yukarıdaki örnekte, şeklindedir 2024.12.01.

Aynı ayrıntılar Azure portalında düğüm etiketi görünümü altında da aranmalıdır:

Azure portalında AKS kümesinin düğümler sayfasının ekran görüntüsü. Düğüm görüntüsü sürümü etiketi, temel düğüm görüntüsünü ve uygulanan en son güvenlik düzeltme eki tarihini açıkça gösterir.

Yükseltme en iyi yöntemleri ve diğer önemli noktalar hakkında ayrıntılı bilgi için bkz . AKS düzeltme eki ve yükseltme kılavuzu.

AKS Automatic'in önceden yapılandırılmış ayarları ve üretime hazır varsayılanları hakkında daha fazla bilgi edinmek için Azure Kubernetes Service (AKS) Automatic nedir? bölümüne bakın.