Azure Kubernetes Service (AKS) için Güvenilen Başlatma

Güvenilen Başlatma , gelişmiş ve kalıcı saldırı tekniklerine karşı koruyarak 2. nesil sanal makinelerin (VM) güvenliğini artırır. Yöneticilerin, doğrulanmış ve imzalı önyükleme yükleyicileri, işletim sistemi çekirdekleri ve sürücülerle temel alınan sanal makineleri içeren AKS düğümlerini dağıtmasını sağlar. Yöneticiler, güvenli ve ölçülen önyüklemeyi kullanarak tüm önyükleme zincirinin bütünlüğüne ilişkin içgörüler ve güvenilirlik elde eder.

Bu makale, bu yeni özelliği anlamanıza ve nasıl uygulayabileceğinize yardımcı olur.

Önemli

Azure Kubernetes Service (AKS), 30 Kasım 2025'den itibaren Azure Linux 2.0 için güvenlik güncelleştirmelerini desteklemez veya sağlamaz. Azure Linux 2.0 düğüm görüntüsü 202512.06.0 sürümünde dondurulur. 31 Mart 2026'dan itibaren düğüm görüntüleri kaldırılacak ve düğüm havuzlarınızı ölçeklendiremeyeceksiniz. Düğüm havuzlarınızı desteklenen bir Kubernetes sürümüne yükselterek veya osSku AzureLinux3'e geçerek desteklenen bir Azure Linux sürümüne geçin. Daha fazla bilgi için Bkz. Kullanımdan Kaldırma GitHub sorunu ve Azure Güncelleştirmeleri kullanımdan kaldırma duyurusu. Duyurular ve güncelleştirmeler hakkında bilgi sahibi olmak için AKS sürüm notlarını izleyin.

Genel bakış

Güvenilir Başlatma, bağımsız olarak etkinleştirilebilen çeşitli, eşgüdümlü altyapı teknolojilerinden oluşur. Her teknoloji gelişmiş tehditlere karşı başka bir savunma katmanı sağlar.

  • vTPM - Güvenilen Başlatma, TPM 2.0 belirtimi ile uyumlu bir donanım Güvenilen Platform Modülü'ne (TPM) sanallaştırılmış bir sürüm sunar. Anahtarlar ve ölçümler için ayrılmış bir güvenli kasa görevi görür. Güvenilen Başlatma, VM'nize herhangi bir VM'nin erişimi dışında güvenli bir ortamda çalışan kendi ayrılmış TPM örneğini sağlar. vTPM, VM'nizin tüm önyükleme zincirini (UEFI, işletim sistemi, sistem ve sürücüler) ölçerek kanıtlamaya olanak tanır. Güvenilen Başlatma, bulut tarafından uzaktan kanıtlama gerçekleştirmek için vTPM'yi kullanır. Platform sistem durumu denetimleri ve güven tabanlı kararlar vermek için kullanılır. Sistem durumu denetimi olarak Güvenilen Başlatma, sanal makinenizin doğru önyüklendiğini şifrelemeyle onaylayabilir. İşlem başarısız olursa , büyük olasılıkla VM'niz yetkisiz bir bileşen çalıştırdığı için, Bulut için Microsoft Defender bütünlük uyarıları oluşturur. Uyarılar, hangi bileşenlerin bütünlük denetimlerini geçiremediğine ilişkin ayrıntıları içerir.

  • Güvenli Önyükleme - Güvenilen Başlatma'nın kökünde VM'niz için Güvenli Önyükleme bulunur. Platform üretici yazılımında uygulanan bu mod, kötü amaçlı yazılım tabanlı rootkit'lerin ve önyükleme setlerinin yüklenmesine karşı koruma sağlar. Güvenli Önyükleme, yalnızca imzalı işletim sistemlerinin ve sürücülerin önyüklenmesini sağlamak için çalışır. VM'nizdeki yazılım yığını için bir "güven kökü" oluşturur. Güvenli Önyükleme etkinleştirildiğinde, tüm işletim sistemi önyükleme bileşenleri (önyükleme yükleyicisi, çekirdek, çekirdek sürücüleri) güvenilir yayımcılar tarafından imzalanmalıdır. Hem Windows hem de belirli Linux dağıtımları Güvenli Önyükleme'yi destekler. Güvenli Önyükleme güvenilir bir yayımcı tarafından imzalanan bir görüntünün kimliğini doğrulayamazsa VM'nin önyüklemesine izin verilmez. Daha fazla bilgi için, bkz. Güvenli Önyükleme.

Başlamadan önce

  • Azure CLI sürüm 2.66.0 veya üzeri. Sürümü bulmak için komutunu az --version çalıştırın ve sürümü yükseltmek için komutunu çalıştırın az upgrade . Yüklemeniz veya yükseltmeniz gerekirse, bkz. Azure CLI yükleme.
  • Güvenli Önyükleme için imzalı önyükleme yükleyicileri, işletim sistemi çekirdekleri ve sürücüler gerekir.

Sınırlamalar

  • AKS, Kubernetes sürüm 1.25.2 ve üzeri sürümlerde Güvenilen Başlatmayı destekler.
  • Güvenilen Başlatma yalnızca Azure 2. Nesil VM'leri destekler.
  • Windows Server işletim sistemine sahip düğüm havuzları desteklenmez.
  • Trusted Launch, Arm64, Pod Sandboxing veya Confidential VM ile aynı düğüm havuzunda etkinleştirilemez. Daha fazla bilgi için düğüm görüntüleri belgelerine bakın.
  • Güvenilen Başlatma yalnızca Ubuntu 22.04 ile FIPS ile aynı düğüm havuzunda etkinleştirilebilir.
  • Güvenilen Başlatma sanal ağ düğümünü desteklemez.
  • Kullanılabilirlik kümeleri desteklenmez, yalnızca Sanal Makine Ölçek Kümeleri.
  • Ubuntu işletim sistemini kullanarak GPU düğüm havuzlarında Güvenli Önyükleme'yi etkinleştirmek için GPU sürücüsünü (--gpu-driver None) yüklemeyi atlamanız gerekir. Daha fazla bilgi için bkz. GPU sürücü yüklemesini atlama ve Azure Kubernetes Service (AKS) NVIDIA GPU'larını kullanma. Bu sınırlama, Azure Linux veya Azure Container Linux işletim sistemleriyle GPU iş yüklerini çalıştırmak için geçerli değildir.
  • Kısa ömürlü işletim sistemi diskleri Güvenilen Başlatma ile oluşturulabilir ve tüm bölgeler desteklenir. Ancak, tüm sanal makine boyutları desteklenmez. Daha fazla bilgi için, Güvenilen Başlatma geçici işletim sistemi boyutları başlığına bkz.
  • Flatcar Container Linux AKS için AKS'de Güvenli Başlatmayı desteklemez.
  • Güvenilen Başlatma, AzureRM (azurerm) Terraform sağlayıcısı aracılığıyla desteklenmez. Güvenilen Başlatma düğümü havuzlarını dağıtmak için bu makaledeki Azure CLI, ARM şablonunu veya Bicep yönergelerini kullanın.

Güvenilen Başlatma'nın etkin olduğu bir AKS kümesi oluşturun

Küme oluştururken vTPM veya Güvenli Önyükleme etkinleştirildiğinde düğüm havuzlarınız otomatik olarak özelleştirilmiş Güvenilen Başlatma görüntüsünü kullanacak şekilde ayarlanır. Bu görüntü, Güvenilen Başlatma tarafından etkinleştirilen güvenlik özelliklerini destekleyecek şekilde özel olarak yapılandırılmıştır.

  1. az aks create komutunu kullanarak bir AKS kümesi oluşturun . Komutu çalıştırmadan önce aşağıdaki parametreleri gözden geçirin:

    • --name: AKS kümesi için myAKSCluster gibi benzersiz bir ad girin.
    • --resource-group: AKS kümesi kaynağını barındırmak için mevcut bir kaynak grubunun adını girin.
    • --enable-secure-boot: Güvenilir bir yayımcı tarafından imzalanan bir görüntünün kimliğini doğrulamak için Güvenli Önyükleme'yi etkinleştirir.
    • --enable-vtpm: vTPM'yi etkinleştirir ve VM'nizin tüm önyükleme zincirini ölçerek kanıtlama gerçekleştirir.

    Not

    Güvenli Önyükleme için imzalı önyükleme yükleyicileri, işletim sistemi çekirdekleri ve sürücüler gerekir. Güvenli Önyükleme'yi etkinleştirdikten sonra düğümleriniz başlatılamıyorsa, Azure Linux Sanal Makinesi içindeki Güvenli Önyükleme hatalarından hangi önyükleme bileşenlerinin sorumlu olduğunu doğrulayabilirsiniz. Bkz Güvenli Önyükleme hatalarını doğrulama.

    Aşağıdaki örnek, myResourceGroup'ta bir düğüme sahip myAKSCluster adlı bir küme oluşturur ve Güvenli Önyükleme ile vTPM'yi etkinleştirir:

    az aks create \
        --name myAKSCluster \
        --resource-group myResourceGroup \
        --node-count 1 \
        --enable-secure-boot \
        --enable-vtpm \
        --generate-ssh-keys
    
  2. Kubernetes kümesinin erişim kimlik bilgilerini almak için aşağıdaki komutu çalıştırın. az aks get-credentials komutunu kullanın ve küme adı ile kaynak grubu adı değerlerini değiştirin.

    az aks get-credentials --resource-group myResourceGroup --name myAKSCluster
    
  1. Güvenilen Başlatma parametreleriyle bir şablon oluşturun. Şablonu oluşturmadan önce aşağıdaki parametreleri gözden geçirin:

    • enableSecureBoot: Güvenilir bir yayımcı tarafından imzalanan bir görüntünün kimliğini doğrulamak için güvenli önyüklemeyi etkinleştirir.
    • enableVTPM: vTPM'yi etkinleştirir ve VM'nizin tüm önyükleme zincirini ölçerek kanıtlama gerçekleştirir.

    Şablonunuzda enableVTPM ve enableSecureBoot için değerler sağlayın. CLI dağıtımı için kullanılan aynı şema Microsoft.ContainerService/managedClusters/agentPools altındaki "properties" tanımında mevcuttur, aşağıdaki örnekte gösterildiği gibi:

    "properties": {
        ...,
        "securityProfile": {
            "enableVTPM": true,
            "enableSecureBoot": true,
        }
    }
    
  2. Kümenizde vTPM ve güvenli başlatma etkinleştirilmiş olarak şablonunuzu dağıtın. Ayrıntılı yönergeler için bkz. ARM şablonu kullanarak AKS kümesi dağıtma .

  1. Güvenilen Başlatma parametreleriyle bir Bicep dosyası oluşturun. Dosyayı oluşturmadan önce aşağıdaki parametreleri gözden geçirin:

    • enableSecureBoot: Güvenilir bir yayımcı tarafından imzalanan bir görüntünün kimliğini doğrulamak için güvenli önyüklemeyi etkinleştirir.
    • enableVTPM: vTPM'yi etkinleştirir ve VM'nizin tüm önyükleme zincirini ölçerek kanıtlama gerçekleştirir.

    Bicep dosyanızda, enableVTPM ve enableSecureBoot için değerler sağlayın. CLI dağıtımı için kullanılan aynı şema Microsoft.ContainerService/managedClusters/agentPools altındaki properties tanımında mevcuttur, aşağıdaki örnekte gösterildiği gibi:

    properties: {
      // ...
      securityProfile: {
        enableVTPM: true
        enableSecureBoot: true
      }
    }
    
  2. Bicep dosyanızı, kümenizde vTPM ve güvenli önyükleme etkinleştirilmiş şekilde dağıtın. Ayrıntılı yönergeler için bkz. Bicep dosyası kullanarak AKS kümesi dağıtma.

AzureRM (azurerm) Terraform sağlayıcısı, Güvenilen Başlatma düğümü havuzu ayarlarını kullanıma sunmadığından Güvenilen Başlatma'yi desteklemez. Trusted Launch özelliği etkinleştirilmiş bir AKS kümesi oluşturmak için bu makaledeki Azure CLI, ARM şablonu veya Bicep yönergelerini kullanın.

Azure portalı, Güvenilen Başlatma etkin bir AKS kümesi oluşturmayı desteklemez. Güvenilir Başlatma etkinleştirilmiş bir AKS kümesi oluşturmak için bu makaledeki Azure CLI, ARM şablonu veya Bicep yönergelerini kullanın.

Güvenilir Başlatma etkinleştirilmiş bir düğüm havuzu ekle

Bir düğüm havuzu oluşturduğunuzda vTPM veya Güvenli Önyükleme etkinleştirildiğinde düğüm havuzlarınız otomatik olarak özelleştirilmiş Güvenilen Başlatma görüntüsünü kullanacak şekilde ayarlanmıştır. Bu görüntü, Güvenilen Başlatma tarafından etkinleştirilen güvenlik özelliklerini destekleyecek şekilde özel olarak yapılandırılmıştır.

  1. az aks nodepool add komutunu kullanarak Trusted Launch'ın etkin olduğu bir düğüm havuzu ekleyin. Komutu çalıştırmadan önce aşağıdaki parametreleri gözden geçirin:

    • --cluster-name: AKS kümesinin adını girin.
    • --resource-group: AKS kümesi kaynağını barındırmak için mevcut bir kaynak grubunun adını girin.
    • --name: Düğüm havuzu için benzersiz bir ad girin. Düğüm havuzunun adı yalnızca küçük harfli alfasayısal karakterler içerebilir ve küçük harfle başlamalıdır. Linux düğüm havuzları için uzunluk 1 ile 11 karakter arasında olmalıdır.
    • --node-count: Kubernetes aracı havuzundaki düğüm sayısı. Varsayılan değer 3'dür.
    • --enable-secure-boot: Güvenilir bir yayımcı tarafından imzalanan görüntünün kimliğini doğrulamak için Güvenli Önyükleme'yi etkinleştirir.
    • --enable-vtpm: vTPM'yi etkinleştirir ve VM'nizin tüm önyükleme zincirini ölçerek kanıtlama gerçekleştirir.

    Not

    Güvenli Önyükleme için imzalı önyükleme yükleyicileri, işletim sistemi çekirdekleri ve sürücüler gerekir. Güvenli Önyükleme'yi etkinleştirdikten sonra düğümleriniz başlatılamıyorsa, Azure Linux Sanal Makinesi içindeki Güvenli Önyükleme hatalarından hangi önyükleme bileşenlerinin sorumlu olduğunu doğrulayabilirsiniz. Bkz Güvenli Önyükleme hatalarını doğrulama.

    Aşağıdaki örnek, üç düğüme sahip myAKSCluster adlı bir kümede vTPM ve Güvenli Önyükleme etkinleştirilmiş bir düğüm havuzu dağıtır:

    az aks nodepool add --resource-group myResourceGroup --cluster-name myAKSCluster --name mynodepool --node-count 3 --enable-vtpm --enable-secure-boot
    
  2. Düğüm havuzunuzun Güvenilen Başlatma görüntüsü kullanıp kullanmadığını denetleyin.

    Güvenilen Başlatma düğümleri aşağıdaki çıkışa sahiptir:

    • "TL" öğesini içeren, "AKSUbuntu-2204-gen2TLcontainerd" gibi düğüm görüntüsü sürümü.
    • "Security-type" değeri "Trusted Launch" olmalıdır.
    kubectl get nodes
    kubectl describe node {node-name} | grep -e node-image-version -e security-type
    
  1. Güvenilen Başlatma parametreleriyle bir şablon oluşturun. Şablonu oluşturmadan önce aşağıdaki parametreleri gözden geçirin:

    • enableSecureBoot: Güvenilir bir yayımcı tarafından imzalanan bir görüntünün kimliğini doğrulamak için güvenli önyüklemeyi etkinleştirir.
    • enableVTPM: vTPM'yi etkinleştirir ve VM'nizin tüm önyükleme zincirini ölçerek kanıtlama gerçekleştirir.

    Şablonunuzda enableVTPM ve enableSecureBoot için değerler sağlayın. CLI dağıtımı için kullanılan aynı şema Microsoft.ContainerService/managedClusters/agentPools altındaki "properties" tanımında mevcuttur, aşağıdaki örnekte gösterildiği gibi:

    "properties": {
        ...,
        "securityProfile": {
            "enableVTPM": true,
            "enableSecureBoot": true,
        }
    }
    
  2. Kümenizde vTPM ve güvenli başlatma etkinleştirilmiş olarak şablonunuzu dağıtın. Ayrıntılı yönergeler için bkz. ARM şablonu kullanarak AKS kümesi dağıtma .

  1. Güvenilen Başlatma parametreleriyle bir Bicep dosyası oluşturun. Dosyayı oluşturmadan önce aşağıdaki parametreleri gözden geçirin:

    • enableSecureBoot: Güvenilir bir yayımcı tarafından imzalanan bir görüntünün kimliğini doğrulamak için güvenli önyüklemeyi etkinleştirir.
    • enableVTPM: vTPM'yi etkinleştirir ve VM'nizin tüm önyükleme zincirini ölçerek kanıtlama gerçekleştirir.

    Bicep dosyanızda, enableVTPM ve enableSecureBoot için değerleri belirtin. CLI dağıtımı için kullanılan aynı şema Microsoft.ContainerService/managedClusters/agentPools altındaki properties tanımında mevcuttur, aşağıdaki örnekte gösterildiği gibi:

    properties: {
      // ...
      securityProfile: {
        enableVTPM: true
        enableSecureBoot: true
      }
    }
    
  2. Bicep dosyanızı kümenizde vTPM ve güvenli önyükleme etkinleştirilmiş olarak dağıtın. Ayrıntılı yönergeler için bkz. Bicep dosyası kullanarak AKS kümesi dağıtma.

AzureRM (azurerm) Terraform sağlayıcısı, Güvenilen Başlatma düğümü havuzu ayarlarını kullanıma sunmadığından Güvenilen Başlatma'yi desteklemez. Trusted Launch etkinleştirilmiş bir düğüm havuzu eklemek için bu makaledeki Azure CLI, ARM şablonu veya Bicep yönergelerini kullanın.

Azure portalı, Güvenilen Başlatma etkin bir düğüm havuzu eklemeyi desteklemez. Güvenilir Başlatma etkinleştirilmiş bir düğüm havuzu eklemek için bu makaledeki Azure CLI, ARM şablonu veya Bicep yönergelerini kullanın.

Güvenilir Başlatma ve FIPS’in etkinleştirildiği bir düğüm havuzu ekleyin

Güvenilen Başlatma ve FIPS'yi yalnızca 2. Nesil VM boyutlarında Ubuntu 22.04 düğüm havuzları için birlikte etkinleştirebilirsiniz.

FiPS'ye özgü işlemler için (mevcut düğüm havuzunda FIPS'yi devre dışı bırakma gibi), bkz. Azure Kubernetes Service (AKS) düğüm havuzları için Federal Bilgi İşleme Standardı'nı (FIPS) etkinleştirme.

  1. az aks nodepool add komutunu kullanarak Güvenilir Başlatma ve FIPS etkinleştirilmiş bir düğüm havuzu ekleyin. Komutu çalıştırmadan önce aşağıdaki parametreleri gözden geçirin:

    • --cluster-name: AKS kümesinin adını girin.
    • --resource-group: AKS kümesi kaynağını barındırmak için mevcut bir kaynak grubunun adını girin.
    • --name: Düğüm havuzu için benzersiz bir ad girin. Düğüm havuzunun adı yalnızca küçük harfli alfasayısal karakterler içerebilir ve küçük harfle başlamalıdır. Linux düğüm havuzları için uzunluk 1 ile 11 karakter arasında olmalıdır.
    • --node-count: Kubernetes aracı havuzundaki düğüm sayısı. Varsayılan değer 3'dür.
    • --enable-secure-boot: Güvenilir bir yayımcı tarafından imzalanan görüntünün kimliğini doğrulamak için Güvenli Önyükleme'yi etkinleştirir.
    • --enable-vtpm: vTPM'yi etkinleştirir ve VM'nizin tüm önyükleme zincirini ölçerek kanıtlama gerçekleştirir.
    • --enable-fips-image: Düğüm havuzu için FIPS uyumlu düğüm görüntüsünü etkinleştirir.

    Not

    Güvenli Önyükleme için imzalı önyükleme yükleyicileri, işletim sistemi çekirdekleri ve sürücüler gerekir. Güvenli Önyükleme'yi etkinleştirdikten sonra düğümleriniz başlatılamıyorsa, Azure Linux Sanal Makinesi içindeki Güvenli Önyükleme hatalarından hangi önyükleme bileşenlerinin sorumlu olduğunu doğrulayabilirsiniz. Bkz Güvenli Önyükleme hatalarını doğrulama.

    Aşağıdaki örnek, üç düğüme sahip myAKSCluster adlı bir kümede vTPM, Güvenli Önyükleme ve FIPS'nin etkinleştirildiği bir düğüm havuzu dağıtır:

    az aks nodepool add --resource-group myResourceGroup --cluster-name myAKSCluster --name mynodepool --node-count 3 --enable-vtpm --enable-secure-boot --enable-fips-image
    
  2. Düğüm havuzunuzun Trusted Launch görüntüsü kullanıp kullanmadığını denetleyin.

    Güvenilen Başlatma düğümleri aşağıdaki çıkışa sahiptir:

    • Hem "TL"hem de "FIPS" içeren düğüm görüntüsü sürümü.
    • "Security-type", "Trusted Launch"'e eşittir.
    kubectl get nodes
    kubectl describe node {node-name} | grep -e node-image-version -e security-type
    
  1. Güvenilen Başlatma ve FIPS parametreleriyle bir şablon oluşturun. Şablonu oluşturmadan önce aşağıdaki parametreleri gözden geçirin:

    • enableSecureBoot: Güvenilir bir yayımcı tarafından imzalanan bir görüntünün kimliğini doğrulamak için güvenli önyüklemeyi etkinleştirir.
    • enableVTPM: vTPM'yi etkinleştirir ve VM'nizin tüm önyükleme zincirini ölçerek kanıtlama gerçekleştirir.
    • enableFips: Düğüm havuzu için FIPS uyumlu düğüm görüntüsünü etkinleştirir.

    Şablonunuzda enableVTPM, enableSecureBoot ve enableFips için değerler girin. CLI dağıtımı için kullanılan aynı şema Microsoft.ContainerService/managedClusters/agentPools altındaki "properties" tanımında mevcuttur, aşağıdaki örnekte gösterildiği gibi:

    "properties": {
        ...,
        "osSKU": "Ubuntu",
        "enableFips": true,
        "securityProfile": {
            "enableVTPM": true,
            "enableSecureBoot": true,
        }
    }
    
  2. Kümenizde vTPM, güvenli önyükleme ve FIPS etkinleştirilmiş olarak şablonunuzu dağıtın. Ayrıntılı yönergeler için bkz. ARM şablonu kullanarak AKS kümesi dağıtma .

  1. Güvenilir Başlatma ve FIPS parametrelerini içeren bir Bicep dosyası oluşturun. Dosyayı oluşturmadan önce aşağıdaki parametreleri gözden geçirin:

    • enableSecureBoot: Güvenilir bir yayımcı tarafından imzalanan bir görüntünün kimliğini doğrulamak için güvenli önyüklemeyi etkinleştirir.
    • enableVTPM: vTPM'yi etkinleştirir ve VM'nizin tüm önyükleme zincirini ölçerek kanıtlama gerçekleştirir.
    • enableFips: Düğüm havuzu için FIPS uyumlu düğüm görüntüsünü etkinleştirir.

    Bicep dosyanızda enableVTPM, enableSecureBoot ve enableFips için değer atayın. CLI dağıtımı için kullanılan aynı şema Microsoft.ContainerService/managedClusters/agentPools altındaki properties tanımında mevcuttur, aşağıdaki örnekte gösterildiği gibi:

    properties: {
      // ...
      osSKU: 'Ubuntu'
      enableFips: true
      securityProfile: {
        enableVTPM: true
        enableSecureBoot: true
      }
    }
    
  2. Bicep dosyanızı kümenizde vTPM, güvenli önyükleme ve FIPS etkinleştirilmiş olarak dağıtın. Ayrıntılı yönergeler için bkz. Bicep dosyası kullanarak AKS kümesi dağıtma.

AzureRM (azurerm) Terraform sağlayıcısı, Güvenilen Başlatma düğümü havuzu ayarlarını kullanıma sunmadığından Güvenilen Başlatma'yi desteklemez. Güvenilen Başlatma ve FIPS'nin etkinleştirildiği bir düğüm havuzu eklemek için bu makaledeki Azure CLI, ARM şablonunu veya Bicep yönergelerini kullanın.

Azure portalı, Güvenilen Başlatma ve FIPS'nin etkinleştirildiği bir düğüm havuzu eklemeyi desteklemez. Güvenilen Başlatma ve FIPS'nin etkinleştirildiği bir düğüm havuzu eklemek için bu makaledeki Azure CLI, ARM şablonunu veya Bicep yönergelerini kullanın.

Var olan bir Linux düğüm havuzunda vTPM'yi veya güvenli önyüklemeyi etkinleştirme

Güvenilir Başlatma özellikli Ubuntu veya Azure Linux görüntüsü kullanan mevcut standart bir Linux düğüm havuzunda vTPM' yi, güvenli önyüklemeyi veya her ikisini de etkinleştirebilirsiniz. Düğüm havuzunun zaten bir Güvenilen Başlatma görüntüsü kullanması gerekmez, ancak mevcut Güvenilen Başlatma gereksinimlerini ve sınırlamalarını karşılaması gerekir.

AKS, düğüm havuzunu Trusted Launch imajına yeniden imajlar; bu işlem düğümleri yeniden oluşturur ve iş yüklerini kesintiye uğratır. Bir bakım penceresi sırasında güncelleştirmeyi gerçekleştirin ve iş yüklerinizin düğümün yeniden görüntülenmesine tolerans göstermesini sağlayın.

  1. komutunu kullanarak vTPM'yi veya güvenli önyüklemeyi etkinleştirmek için düğüm havuzunu güncelleştirin az aks nodepool update . Komutu çalıştırmadan önce aşağıdaki parametreleri gözden geçirin:

    • --resource-group: Mevcut AKS kümenizi barındıran mevcut bir kaynak grubunun adını girin.
    • --cluster-name: AKS kümesi için myAKSCluster gibi benzersiz bir ad girin.
    • --name: Düğüm havuzunuzun adını, örneğin mynodepool, girin.
    • --enable-secure-boot: Görüntünün güvenilir bir yayımcı tarafından imzalandığını doğrulamak için güvenli önyüklemeyi etkinleştirir.
    • --enable-vtpm: vTPM'yi etkinleştirir ve VM'nizin tüm önyükleme zincirini ölçerek kanıtlama gerçekleştirir.

    Not

    Güvenli Önyükleme için imzalı önyükleme yükleyicileri, işletim sistemi çekirdekleri ve sürücüler gerekir. Güvenli önyüklemeyi etkinleştirdikten sonra düğümleriniz başlatılamıyorsa, bir Azure Linux Sanal Makinesi içindeki Güvenli Önyükleme hatalarından hangi önyükleme bileşenlerinin sorumlu olduğunu doğrulayabilirsiniz. Bkz Güvenli Önyükleme hatalarını doğrulama.

    Aşağıdaki örnek, myResourceGroup'takimyAKSCluster üzerindeki mynodepool düğüm havuzunu güncelleştirir ve vTPM'yi etkinleştirir:

    az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --enable-vtpm
    

    Aşağıdaki örnek, myResourceGroup'takimyAKSCluster üzerindeki mynodepool düğüm havuzunu güncelleştirir ve güvenli önyüklemeyi etkinleştirir:

    az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --enable-secure-boot
    

    Aşağıdaki örnek, myResourceGroup'takimyAKSCluster üzerindeki mynodepool düğüm havuzunu güncelleştirir ve hem vTPM hem de güvenli önyüklemeyi etkinleştirir:

    az aks nodepool update \
        --cluster-name myAKSCluster \
        --resource-group myResourceGroup \
        --name mynodepool \
        --enable-vtpm \
        --enable-secure-boot
    
  2. Güncelleştirme tamamlandıktan sonra düğüm havuzunuzun Güvenilen Başlatma görüntüsü kullandığını doğrulayın.

    Güvenilen Başlatma düğümleri aşağıdaki çıkışa sahiptir:

    • "TL" öğesini içeren, "AKSUbuntu-2204-gen2TLcontainerd" gibi düğüm görüntüsü sürümü.
    • "Security-type", "Trusted Launch"'e eşittir.
    kubectl get nodes
    kubectl describe node {node-name} | grep -e node-image-version -e security-type
    
  1. ARM şablonunuzu Güvenilen Başlatma parametreleriyle güncelleştirin. Şablonu güncelleştirmeden önce aşağıdaki parametreleri gözden geçirin:

    • enableSecureBoot: Güvenilir bir yayımcı tarafından imzalanan bir görüntünün kimliğini doğrulamak için güvenli önyüklemeyi etkinleştirir.
    • enableVTPM: vTPM'yi etkinleştirir ve VM'nizin tüm önyükleme zincirini ölçerek kanıtlama gerçekleştirir.

    Şablonunuzda, düğüm havuzunda enableVTPM, enableSecureBootveya her ikisini de ayarlayınsecurityProfile. Aşağıdaki örnek hem vTPM'yi hem de güvenli önyüklemeyi etkinleştirir:

    "properties": {
        ...,
        "securityProfile": {
            "enableVTPM": true,
            "enableSecureBoot": true,
        }
    }
    
  2. Düğüm havuzunuzda vTPM ve güvenli önyükleme etkinleştirilmiş olarak güncelleştirilmiş şablonunuzu dağıtın. Ayrıntılı yönergeler için bkz. ARM şablonu kullanarak AKS kümesi dağıtma.

  3. Dağıtım tamamlandıktan sonra düğüm havuzunuzun Güvenilen Başlatma görüntüsü kullandığını doğrulayın.

    Güvenilen Başlatma düğümleri aşağıdaki çıkışa sahiptir:

    • "TL" öğesini içeren, "AKSUbuntu-2204-gen2TLcontainerd" gibi düğüm görüntüsü sürümü.
    • "Security-type", "Trusted Launch"'e eşittir.
    kubectl get nodes
    kubectl describe node {node-name} | grep -e node-image-version -e security-type
    
  1. Bicep dosyanızı Güvenilen Başlatma parametreleriyle güncelleştirin. Dosyayı güncelleştirmeden önce aşağıdaki parametreleri gözden geçirin:

    • enableSecureBoot: Güvenilir bir yayımcı tarafından imzalanan bir görüntünün kimliğini doğrulamak için güvenli önyüklemeyi etkinleştirir.
    • enableVTPM: vTPM'yi etkinleştirir ve VM'nizin tüm önyükleme zincirini ölçerek kanıtlama gerçekleştirir.

    Bicep dosyanızda düğüm havuzunda enableVTPM, enableSecureBootveya her ikisini de ayarlayınsecurityProfile. Aşağıdaki örnek hem vTPM'yi hem de güvenli önyüklemeyi etkinleştirir:

    properties: {
      // ...
      securityProfile: {
        enableVTPM: true
        enableSecureBoot: true
      }
    }
    
  2. Güncelleştirilmiş Bicep dosyanızı düğüm havuzunuzda vTPM ve güvenli önyükleme etkin olarak dağıtın. Ayrıntılı yönergeler için bkz. Bicep dosyası kullanarak AKS kümesi dağıtma.

  3. Dağıtım tamamlandıktan sonra düğüm havuzunuzun Güvenilen Başlatma görüntüsü kullandığını doğrulayın.

    Güvenilen Başlatma düğümleri aşağıdaki çıkışa sahiptir:

    • "TL" öğesini içeren, "AKSUbuntu-2204-gen2TLcontainerd" gibi düğüm görüntüsü sürümü.
    • "Security-type", "Trusted Launch"'e eşittir.
    kubectl get nodes
    kubectl describe node {node-name} | grep -e node-image-version -e security-type
    

AzureRM (azurerm) Terraform sağlayıcısı, Güvenilen Başlatma düğümü havuzu ayarlarını kullanıma sunmadığından Güvenilen Başlatma'yi desteklemez. Var olan bir düğüm havuzunda vTPM'yi veya güvenli önyüklemeyi etkinleştirmek için bu makaledeki Azure CLI, ARM şablonunu veya Bicep yönergelerini kullanın.

Azure portalı, var olan bir düğüm havuzunda vTPM'yi veya güvenli önyüklemeyi etkinleştirmeyi desteklemez. Var olan bir düğüm havuzunda vTPM'yi veya güvenli önyüklemeyi etkinleştirmek için bu makaledeki Azure CLI, ARM şablonunu veya Bicep yönergelerini kullanın.

Güvenilir Başlatma etkin düğümlere pod atama

Bir podu kısıtlayabilir ve belirli bir düğümde veya düğümlerde çalışacak şekilde sınırlayabilir veya Güvenilen Başlatma etkin olan düğümleri tercih edebilirsiniz. Pod bildiriminizde aşağıdaki düğüm havuzu seçicisini kullanarak bunu denetleyebilirsiniz.

spec:
  nodeSelector:
        kubernetes.azure.com/security-type = "TrustedLaunch"

Var olan bir Linux düğüm havuzunda vTPM'yi veya güvenli önyüklemeyi devre dışı bırakma

VTPM' yi, güvenli önyüklemeyi veya mevcut bir Linux düğüm havuzunda her ikisini de devre dışı bırakabilirsiniz. Her iki özellik de etkin durumda kalırsa düğüm havuzu Güvenilen Başlatma görüntü yolunu kullanmaya devam eder. Normal bir Ubuntu veya Azure Linux düğüm havuzunda her iki özelliği de devre dışı bırakırsanız AKS, düğüm havuzunu ilgili Güvenilir Olmayan Başlatma görüntüsüne yeniden görüntüler ve temel alınan Sanal Makine Ölçek Kümesi güvenlik türünü Standart olarak değiştirir.

  1. komutunu kullanarak güvenli önyüklemeyi veya vTPM'yi devre dışı bırakmak için düğüm havuzunu güncelleştirin az aks nodepool update . Komutu çalıştırmadan önce aşağıdaki parametreleri gözden geçirin:

    • --resource-group: Mevcut AKS kümenizi barındıran mevcut bir kaynak grubunun adını girin.
    • --cluster-name: AKS kümesi için myAKSCluster gibi benzersiz bir ad girin.
    • --name: Düğüm havuzunuzun adını, örneğin mynodepool, girin.
    • --disable-secure-boot: Güvenli önyüklemeyi devre dışı bırakır.
    • --disable-vtpm: vTPM'yi devre dışı bırakır.

    Aşağıdaki örnek, myResourceGroup'takimyAKSCluster üzerindeki mynodepool düğüm havuzunu güncelleştirir ve vTPM'yi devre dışı bırakır:

    az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --disable-vtpm
    

    Aşağıdaki örnek, myResourceGroup'takimyAKSCluster üzerindeki mynodepool düğüm havuzunu güncelleştirir ve güvenli önyüklemeyi devre dışı bırakır:

    az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --disable-secure-boot
    

    Aşağıdaki örnek, myResourceGroup'takimyAKSCluster üzerindeki mynodepool düğüm havuzunu güncelleştirir ve hem vTPM hem de güvenli önyüklemeyi devre dışı bırakır:

    az aks nodepool update \
        --cluster-name myAKSCluster \
        --resource-group myResourceGroup \
        --name mynodepool \
        --disable-vtpm \
        --disable-secure-boot
    
  2. Güncelleştirme tamamlandıktan sonra düğüm havuzunuzun beklenen görüntüyü kullandığını doğrulayın.

    vTPM veya güvenli önyükleme etkin kalırsa, Güvenilen Başlatma düğümleri aşağıdaki çıkışa sahiptir:

    • "TL" öğesini içeren, "AKSUbuntu-2204-gen2TLcontainerd" gibi düğüm görüntüsü sürümü.
    • "Security-type", "Trusted Launch"'e eşittir.

    Hem vTPM’yi hem de güvenli önyüklemeyi devre dışı bırakırsanız, düğüm imajı sürümünde "TL" bulunmamalı ve "Security-type""Trusted Launch" olmamalıdır.

    kubectl get nodes
    kubectl describe node {node-name} | grep -e node-image-version -e security-type
    
  1. ARM şablonunuzu Güvenilen Başlatma parametreleriyle güncelleştirin. Şablonu güncelleştirmeden önce aşağıdaki parametreleri gözden geçirin:

    • enableSecureBoot: Güvenilir bir yayımcı tarafından imzalanan bir görüntünün kimliğini doğrulamak için güvenli önyüklemeyi etkinleştirir.
    • enableVTPM: vTPM'yi etkinleştirir ve VM'nizin tüm önyükleme zincirini ölçerek kanıtlama gerçekleştirir.

    Şablonunuzda, düğüm havuzunda enableVTPM, enableSecureBootveya her ikisini de ayarlayınsecurityProfile. Aşağıdaki örnek hem vTPM'yi hem de güvenli önyüklemeyi devre dışı bırakır:

    "properties": {
        ...,
        "securityProfile": {
            "enableVTPM": false,
            "enableSecureBoot": false,
        }
    }
    
  2. Düğüm havuzunuzda, vTPM ve güvenli önyükleme devre dışı bırakılmış şekilde güncelleştirilmiş şablonunuzun dağıtımını yapın. Ayrıntılı yönergeler için bkz. ARM şablonu kullanarak AKS kümesi dağıtma.

  3. Dağıtım tamamlandıktan sonra düğüm havuzunuzun beklenen görüntüyü kullandığını doğrulayın.

    vTPM veya güvenli önyükleme etkin kalırsa, Güvenilen Başlatma düğümleri aşağıdaki çıkışa sahiptir:

    • "TL" öğesini içeren, "AKSUbuntu-2204-gen2TLcontainerd" gibi düğüm görüntüsü sürümü.
    • "Security-type", "Trusted Launch"'e eşittir.

    Hem vTPM’yi hem de güvenli önyüklemeyi devre dışı bırakırsanız, düğüm imajı sürümü "TL" içermemelidir ve "Security-type", "Trusted Launch" olmamalıdır.

    kubectl get nodes
    kubectl describe node {node-name} | grep -e node-image-version -e security-type
    
  1. Bicep dosyanızı Güvenilen Başlatma parametreleriyle güncelleştirin. Dosyayı güncelleştirmeden önce aşağıdaki parametreleri gözden geçirin:

    • enableSecureBoot: Güvenilir bir yayımcı tarafından imzalanan bir görüntünün kimliğini doğrulamak için güvenli önyüklemeyi etkinleştirir.
    • enableVTPM: vTPM'yi etkinleştirir ve VM'nizin tüm önyükleme zincirini ölçerek kanıtlama gerçekleştirir.

    Bicep dosyanızda düğüm havuzunda enableVTPM, enableSecureBootveya her ikisini de ayarlayınsecurityProfile. Aşağıdaki örnek hem vTPM'yi hem de güvenli önyüklemeyi devre dışı bırakır:

    properties: {
      // ...
      securityProfile: {
        enableVTPM: false
        enableSecureBoot: false
      }
    }
    
  2. Düğüm havuzunuzda vTPM ve güvenli önyükleme devre dışı bırakılmış olarak güncelleştirilmiş Bicep dosyanızı dağıtın. Ayrıntılı yönergeler için bkz. Bicep dosyası kullanarak AKS kümesi dağıtma.

  3. Dağıtım tamamlandıktan sonra düğüm havuzunuzun beklenen görüntüyü kullandığını doğrulayın.

    vTPM veya güvenli önyükleme etkin kalırsa, Güvenilen Başlatma düğümleri aşağıdaki çıkışa sahiptir:

    • "TL" öğesini içeren, "AKSUbuntu-2204-gen2TLcontainerd" gibi düğüm görüntüsü sürümü.
    • "Security-type", "Trusted Launch"'e eşittir.

    Hem vTPM’yi hem de güvenli önyüklemeyi devre dışı bırakırsanız, düğüm imajı sürümü "TL" içermemelidir ve "Security-type", "Trusted Launch" olmamalıdır.

    kubectl get nodes
    kubectl describe node {node-name} | grep -e node-image-version -e security-type
    

AzureRM (azurerm) Terraform sağlayıcısı, Güvenilen Başlatma düğümü havuzu ayarlarını kullanıma sunmadığından Güvenilen Başlatma'yi desteklemez. Mevcut düğüm havuzunda vTPM'yi veya güvenli önyüklemeyi devre dışı bırakmak için bu makaledeki Azure CLI, ARM şablonunu veya Bicep yönergelerini kullanın.

Azure portalı, var olan bir düğüm havuzunda vTPM'yi veya güvenli önyüklemeyi devre dışı bırakmayı desteklemez. Var olan bir düğüm havuzunda vTPM'yi veya güvenli önyüklemeyi devre dışı bırakmak için bu makaledeki Azure CLI, ARM şablonunu veya Bicep yönergelerini kullanın.

Sonraki adımlar

Bu makalede, Güvenilen Başlatma'yı etkinleştirmeyi öğrendiniz. Güvenilen Başlatma hakkında daha fazla bilgi edinin.