Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Konfidential Sanal Makineler (CVMs) kiracılar için güçlü güvenlik ve gizlilik sunar. CVM'ler, SEV-SNP güvenlik özelliklerinden yararlanarak hiper yöneticinin ve diğer ana makine yönetim kodlarının VM belleğine ve durumuna erişimini engelleyen, böylece operatör erişimine karşı çok katmanlı koruma sağlayan VM tabanlı donanım güvenilir yürütme ortamı (TEE) sunar. Bu özellikler, CVM'leri olan düğüm havuzlarının AKS'nin özelliklerinden yararlanırken kod yeniden düzenlemesi olmadan yüksek oranda hassas kapsayıcı iş yüklerinin AKS'ye geçişini hedeflemesini sağlar. Örneğin, aşağıdakilere sahipseniz CVM'lere ihtiyacınız olabilir:
- Güvenlik açısından kritik verileri ve hassas müşteri verilerini işleyen iş yükleri.
- Özellikle kamu sözleşmeleri için çeşitli uyumluluk gereksinimlerini karşılamak için gereken hizmetler. Verilerin güvenliğini sağlamak için ölçeklenebilir bir çözüm olmadan bu durum akreditasyon ve sözleşme kaybına yol açabilir.
Bu makalede, Gizli VM boyutlarını kullanarak AKS düğüm havuzları oluşturmayı öğreneceksiniz.
Önemli
10 Aralık 2026 tarihinden itibaren Azure Kubernetes Service (AKS), AKS için OS Guard özellikli Azure Linux'u artık desteklemez (önizleme). Bu noktada AKS artık OS Guard düğüm görüntüleriyle yeni Azure Linux üretmez veya güvenlik düzeltme ekleri sağlamaz ve artık OS Guard ile Azure Linux ile yeni düğüm havuzları oluşturamıyabilirsiniz. 10 Mart 2027'de AKS, OS Guard düğüm görüntüleriyle tüm mevcut Azure Linux'u kaldırır ve bu da ölçeklendirme ve düzeltme (yeniden oluşturma ve yeniden dağıtma) işlemlerinin başarısız olmasına neden olur. Kesintiyi önlemek için Azure Container Linux'a (ACL) geçin. Bu kullanımdan kaldırma hakkında daha fazla bilgi için Kullanımdan kaldırma GitHub sorununa ve Azure Updates kullanımdan kaldırma duyurusuna bakın. Duyurular ve güncelleştirmeler hakkında bilgi sahibi olmak için AKS sürüm notlarını izleyin.
AKS tarafından desteklenen gizli VM boyutları
Azure, hem AMD hem de Intel'den güvenilir yürütme ortamı (TEE) seçenekleri sunar. Bu TEE'ler, kod değişikliği gerektirmeden mükemmel fiyat-performans oranlarına sahip Gizli VM ortamları oluşturmanıza olanak tanır. Intel TDX tabanlı Gizli VM'ler şu anda AKS'de desteklenmemektedir.
Daha fazla bilgi için bkz. CVM VM boyutları.
Güvenlik özellikleri
CVM'ler, diğer sanal makine (VM) boyutlarıyla karşılaştırıldığında aşağıdaki güvenlik iyileştirmelerini sunar:
- Sanal makineler, hipervizör ve ana makine yönetim kodu arasında sağlam donanım tabanlı yalıtım.
- Dağıtımdan önce sunucunun uyumluluğunu sağlamak için özelleştirilebilir doğrulama ilkeleri.
- Platformun veya müşterinin (isteğe bağlı olarak) sahip olduğu ve yönettiği VM şifreleme anahtarları.
- Platformun başarılı kanıtlamasının ve VM'nin şifreleme anahtarları arasında kriptografik bağ kullanarak güvenli anahtar çıkışı.
- Sanal makinede anahtarların ve gizli bilgilerin doğrulanması ve korunması için ayrılmış sanal Güvenilir Platform Modülü (TPM) örneği.
- Azure sanal makineleri için Trusted launch benzeri güvenli önyükleme özelliği
Nasıl çalışır?
Gelişmiş gizlilik ve bütünlük gerektiren bir iş yükü çalıştırıyorsanız, uygulamanızda kod değişikliği olmadan bellek şifrelemesi ve gelişmiş güvenlikten yararlanabilirsiniz. CVM düğümünüzün tüm podları aynı güven sınırının bir parçasıdır. CVM'lerle oluşturulan bir düğüm havuzundaki düğümler, CVM'ler için özel olarak yapılandırılmış özelleştirilmiş bir düğüm görüntüsü kullanır.
Desteklenen işletim sistemi sürümleri
Linux işletim sistemi türlerinde (Ubuntu ve Azure Linux) CVM düğüm havuzları oluşturabilirsiniz. Ancak, tüm işletim sistemi sürümleri CVM düğüm havuzlarını desteklemez.
Bu tablo desteklenen işletim sistemi sürümlerini içerir:
| İşletim sistemi türü | İşletim Sistemi SKU'su | CVM desteği | CVM varsayılan |
|---|---|---|---|
| Linux işletim sistemi | Ubuntu |
Destekleniyor | Ubuntu 20.04, Kubernetes sürüm 1.24-1.34 için varsayılandır. Ubuntu 24.04, Kubernetes sürüm 1.35-1.38 için varsayılandır. |
| Linux işletim sistemi | Ubuntu2204 |
Desteklenmez | AKS, Ubuntu 22.04 için CVM'yi desteklemez. |
| Linux işletim sistemi | Ubuntu2404 |
Destekleniyor | CVM, Kubernetes 1.32-1.38'de desteklenir Ubuntu2404 . |
| Linux işletim sistemi | AzureLinux |
Azure Linux 3.0'da desteklenir | Kubernetes 1.28-1.36 sürümleri için CVM etkinleştirildiğinde varsayılan olarak Azure Linux 3 kullanılır. |
| Linux işletim sistemi | flatcar |
Desteklenmez | AKS için Flatcar Container Linux CVM'yi desteklemez. |
| Linux işletim sistemi | AzureLinuxOSGuard |
Desteklenmez | AKS için OS Guard ile Azure Linux CVM'yi desteklemez. |
| Linux işletim sistemi | AzureContainerLinux | Desteklenmez | Azure Container Linux (ACL) CVM'i desteklemez. |
| Windows | Tüm Windows işletim sistemi SKU'ları | Desteklenmez | N/A |
Ubuntu veya AzureLinux kullandığınızdaosSKU, varsayılan işletim sistemi sürümü CVM'leri desteklemiyorsa, AKS varsayılan olarak işletim sisteminin CVM tarafından desteklenen en son sürümünü kullanır.
Sınırlamalar
AKS'ye CVM ile bir düğüm havuzu eklerken aşağıdaki sınırlamalar geçerlidir:
- CVM düğüm havuzlarıyla FIPS, ARM64, Güvenilir Başlatma, Pod yalıtımı, gizli kapsayıcılar veya düğüm otomatik sağlama (NAP) kullanamazsınız.
- CVM'leri Windows düğüm havuzlarıyla kullanamazsınız.
Önkoşullar
Başlamadan önce aşağıdakilere sahip olduğunuzdan emin olun:
- Var olan bir AKS kümesi.
- CVM boyutları, kümenin oluşturulduğu bölgede aboneliğiniz için kullanılabilir olmalıdır. CVM boyutuna sahip bir düğüm havuzu oluşturmak için yeterli kotanız olmalıdır.
AKS kümenize CVM içeren bir düğüm havuzu ekleme
az aks nodepool add komutunu kullanarak AKS kümenize CVM içeren bir düğüm havuzu ekleyin ve node-vm-size öğesini desteklenen bir VM boyutu olarak ayarlayın.
az aks nodepool add \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool \
--node-count 3 \
--node-vm-size Standard_DC4as_v5
osSKU veya osType belirtmezseniz, AKS varsayılan olarak --os-type Linux ve --os-sku Ubuntu kullanır.
Azure Linux kullanan bir CVM düğüm havuzu oluşturmak için ayarlayın--os-sku AzureLinux.
az aks nodepool add \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool \
--node-count 3 \
--node-vm-size Standard_DC4as_v5 \
--os-sku AzureLinux
Düğüm havuzunun CVM'leri kullandığını doğrulayın
vmSizekomutunu çalıştırıpStandard_DC4as_v5değerininaz aks nodepool showolduğunu kontrol ederek bir düğüm havuzunun CVM kullandığını doğrulayın.az aks nodepool show \ --resource-group myResourceGroup \ --cluster-name myAKSCluster \ --name cvmnodepool \ --query 'vmSize'Aşağıdaki örnek çıktı, düğüm havuzunun CVM'leri kullandığını gösterir:
"Standard_DC4as_v5"Komutunu çalıştırarak bir düğüm havuzunun
az aks nodepool showCVM görüntüsü kullandığını doğrulayın.az aks nodepool show \ --resource-group myResourceGroup \ --cluster-name myAKSCluster \ --name cvmnodepool \ --query 'nodeImageVersion'Aşağıdaki örnek çıktıda düğüm havuzu bir Ubuntu 20.04 CVM görüntüsü kullanır. İşletim sistemi nesli ve görüntü sürümü, düğüm havuzunun Kubernetes sürümüne ve işletim sistemi SKU'suna bağlıdır.
"AKSUbuntu-2404gen2CVMcontainerd-202608.06.1"
AKS kümesinden CVM'ler içeren bir düğüm havuzunu kaldırma
komutunu kullanarak az aks nodepool delete AKS kümesinden CVM'leri olan bir düğüm havuzunu kaldırın.
az aks nodepool delete \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool
İlgili içerik
Bu makalede, AKS kümesine CVM'ler içeren bir düğüm havuzu eklemeyi öğrendiniz.
- CVM'ler hakkında daha fazla bilgi için bkz. AKS'de Gizli VM düğümü havuzları desteği.
- Mevcut bir düğüm havuzunu CVM vm boyutuna geçirmek için düğüm havuzunuzu yeniden boyutlandırabilirsiniz.
- Düğüm havuzlarınızda Güvenilen Başlatma'yı etkinleştirmek istiyorsanız bkz. AKS'de Güvenilen Başlatma.