Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Inicio seguro mejora la seguridad de las máquinas virtuales (VM) de generación 2 mediante la protección contra técnicas de ataque avanzadas y persistentes. Permite a los administradores implementar nodos de AKS, que contienen las máquinas virtuales subyacentes, con cargadores de arranque comprobados y firmados, kernels del sistema operativo y controladores. Mediante el arranque seguro y medido, los administradores obtienen información y confianza de la integridad de toda la cadena de arranque.
Este artículo le ayuda a comprender e implementar esta nueva característica.
Importante
A partir del 30 de noviembre de 2025, Azure Kubernetes Service (AKS) ya no admite ni proporciona actualizaciones de seguridad para Azure Linux 2.0. La imagen de nodo de Linux 2.0 de Azure está congelada en la versión 202512.06.0. A partir del 31 de marzo de 2026, se quitarán las imágenes de nodo y no podrá escalar los grupos de nodos. Migre a una versión compatible de Azure Linux mediante la actualización de los grupos de nodos a una versión de Kubernetes compatible o la migración a osSku AzureLinux3. Para más información, consulte el asunto de retirada de GitHub y el anuncio sobre la retirada de actualizaciones de Azure. Para mantenerse informado sobre los anuncios y actualizaciones, siga las notas de lanzamiento de AKS.
Información general
El inicio seguro se compone de varias tecnologías de infraestructura coordinadas que se pueden habilitar de manera independiente. Cada tecnología proporciona otro nivel de defensa contra amenazas sofisticadas.
vTPM: el inicio seguro presenta una versión virtualizada de un módulo de plataforma segura de hardware (TPM), compatible con la especificación TPM 2.0. Sirve como almacén seguro dedicado para claves y medidas. El inicio seguro proporciona la máquina virtual con su propia instancia de TPM dedicada, que se ejecuta en un entorno seguro fuera del alcance de cualquier máquina virtual. vTPM permite la atestación midiendo la cadena de arranque completa de la máquina virtual (UEFI, SO, sistema y controladores). El inicio seguro usa vTPM para realizar la atestación remota por parte de la nube. Se usa para las comprobaciones de estado de la plataforma y para tomar decisiones basadas en confianza. Como comprobación de estado, el inicio seguro puede certificar criptográficamente que la máquina virtual se ha arrancado correctamente. Si hubiera un error en el proceso, posiblemente porque la máquina virtual ejecutase un componente no autorizado, Microsoft Defender para la nube emitirá alertas de integridad. Las alertas incluyen detalles sobre los componentes que no superaron las comprobaciones de integridad.
Arranque seguro: en la raíz del inicio seguro se encuentra el Arranque seguro para la máquina virtual. Este modo, que se implementa en el firmware de la plataforma, protege frente a la instalación de rootkits y kits de arranque basados en malware. El arranque seguro funciona para asegurarse de que solo se puedan arrancar los sistemas operativos y controladores firmados. Establece una "raíz de confianza" para la pila de software en la máquina virtual. Con el arranque seguro habilitado, todos los componentes de arranque del sistema operativo (cargador de arranque, kernel y controladores de kernel) deben estar firmados por editores de confianza. Tanto Windows como las distribuciones de Linux seleccionadas admiten el arranque seguro. Si el arranque seguro no pudiera autenticar una imagen firmada por un publicador de confianza, la máquina virtual no arrancará. Para obtener más información, consulta Arranque seguro.
Antes de empezar
- La versión 2.66.0 de la CLI de Azure, o cualquier versión posterior. Ejecute
az --versionpara buscar la versión y ejecuteaz upgradepara actualizar la versión. Si necesita instalarla o actualizarla, vea Instalación de la CLI de Azure.
- El Arranque Seguro requiere cargadores de arranque firmados, núcleos del sistema operativo y controladores.
Limitaciones
- AKS admite el inicio seguro en Kubernetes versión 1.25.2 y posteriores.
- El inicio seguro solo admite máquinas virtuales de Generación 2 de Azure.
- No se admiten grupos de nodos con sistema operativo Windows Server.
- El inicio de confianza no se puede habilitar en el mismo grupo de nodos que Arm64, Pod Sandboxing o Vm confidencial. Para más información, consulte la documentación de imágenes de nodo.
- El inicio seguro solo se puede habilitar en el mismo grupo de nodos que FIPS con Ubuntu 22.04.
- El Trusted Launch no admite el nodo virtual.
- No se admiten los conjuntos de disponibilidad, solo Microsoft Azure Virtual Machine Scale Sets.
- Para habilitar el arranque seguro en grupos de nodos de GPU mediante el sistema operativo Ubuntu, debe omitir la instalación del controlador de GPU (
--gpu-driver None). Para obtener más información, consulte Omitir la instalación del controlador de GPU y Usar GPU NVIDIA en Azure Kubernetes Service (AKS). Esta limitación no se aplica a la ejecución de cargas de trabajo de GPU con Azure Linux o Azure sistemas operativos Linux de contenedor. - Se pueden crear discos de sistema operativo efímeros con inicio seguro y se admiten todas las regiones. Sin embargo, no se admiten todos los tamaños de máquinas virtuales. Para obtener más información, consulte Tamaños de sistemas operativos efímeros de inicio seguro.
- Flatcar Container Linux para AKS no admite el inicio seguro en AKS.
- El inicio seguro no se admite a través del proveedor de Terraform AzureRM (
azurerm). Para implementar grupos de nodos de inicio seguro, use las instrucciones de CLI de Azure, plantilla de ARM o Bicep de este artículo.
Creación de un clúster de AKS con inicio seguro habilitado
Al crear un clúster, habilitar vTPM o arranque seguro configura automáticamente los grupos de nodos para usar la imagen de inicio seguro personalizada. Esta imagen está configurada específicamente para admitir las características de seguridad habilitadas por el inicio seguro.
Cree un clúster de AKS con el comando az aks create. Antes de ejecutar el comando, revise los parámetros siguientes:
-
--name: escriba un nombre único para el clúster de AKS, como myAKSCluster. -
--resource-group: escriba el nombre de un grupo de recursos existente para hospedar el recurso de clúster de AKS. -
--enable-secure-boot: permite que el arranque seguro autentique una imagen firmada por un publicador de confianza. -
--enable-vtpm: habilita vTPM y realiza la atestación mediante la medición de toda la cadena de arranque de la máquina virtual.
Nota:
El Arranque Seguro requiere cargadores de arranque firmados, núcleos del sistema operativo y controladores. Si después de habilitar Arranque seguro los nodos no se iniciasen, compruebe qué componentes de arranque son los responsables de los errores de Arranque seguro dentro de una máquina virtual Linux de Azure. Consulte Comprobación de errores de Arranque seguro.
En el siguiente ejemplo se crea un clúster denominado myAKSCluster con un nodo en myResourceGroup y se habilita Arranque seguro y vTPM:
az aks create \ --name myAKSCluster \ --resource-group myResourceGroup \ --node-count 1 \ --enable-secure-boot \ --enable-vtpm \ --generate-ssh-keys-
Ejecute el siguiente comando para obtener las credenciales de acceso del clúster de Kubernetes. Use el comando az aks get-credentials y reemplace los valores del nombre del clúster y el nombre del grupo de recursos.
az aks get-credentials --resource-group myResourceGroup --name myAKSCluster
Cree una plantilla con parámetros de inicio seguro. Antes de crear la plantilla, revise los parámetros siguientes:
-
enableSecureBoot: permite que el arranque seguro autentique una imagen firmada por un publicador de confianza. -
enableVTPM: habilita vTPM y realiza la atestación mediante la medición de toda la cadena de arranque de la máquina virtual.
En la plantilla, proporcione valores para
enableVTPMyenableSecureBoot. El mismo esquema usado para la implementación de la CLI existe en la definiciónMicrosoft.ContainerService/managedClusters/agentPoolsen"properties", como se muestra en el ejemplo siguiente:"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Implemente la plantilla con vTPM y arranque seguro habilitado en el clúster. Consulte Implementación de un clúster de AKS mediante una plantilla de ARM para obtener instrucciones detalladas.
Cree un archivo Bicep con parámetros de inicio seguro. Antes de crear el archivo, revise los parámetros siguientes:
-
enableSecureBoot: permite que el arranque seguro autentique una imagen firmada por un publicador de confianza. -
enableVTPM: habilita vTPM y realiza la atestación mediante la medición de toda la cadena de arranque de la máquina virtual.
En el archivo Bicep, proporcione valores para
enableVTPMyenableSecureBoot. El mismo esquema usado para la implementación de la CLI existe en la definiciónMicrosoft.ContainerService/managedClusters/agentPoolsenproperties, como se muestra en el ejemplo siguiente:properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Implemente el archivo Bicep con vTPM y arranque seguro habilitado en el clúster. Consulte Implementación de un clúster de AKS mediante un archivo Bicep para obtener instrucciones detalladas.
El proveedor de Terraform azureRM (azurerm) no admite el inicio seguro porque no expone la configuración del grupo de nodos de inicio seguro. Para crear un clúster de AKS con inicio seguro habilitado, use las instrucciones de CLI de Azure, plantilla de ARM o Bicep de este artículo.
El portal de Azure no admite la creación de un clúster de AKS con inicio seguro habilitado. Para crear un clúster de AKS con inicio seguro habilitado, use las instrucciones de CLI de Azure, plantilla de ARM o Bicep de este artículo.
Agregar un grupo de nodos con el inicio seguro habilitado
Cuando crea un grupo de nodos, habilitar vTPM o arranque seguro configura automáticamente los grupos de nodos para usar la imagen de inicio seguro personalizada. Esta imagen está configurada específicamente para admitir las características de seguridad habilitadas por el inicio seguro.
Agregue un grupo de nodos con inicio seguro habilitado mediante el comando
az aks nodepool add. Antes de ejecutar el comando, revise los parámetros siguientes:-
--cluster-name: escriba el nombre del clúster de AKS. -
--resource-group: escriba el nombre de un grupo de recursos existente para hospedar el recurso de clúster de AKS. -
--name: escriba un nombre único para el grupo de nodos. El nombre de un grupo de nodos solo puede contener caracteres alfanuméricos en minúsculas y debe comenzar con una letra minúscula. Para los grupos de nodos de Linux, la longitud debe tener entre 1 y 11 caracteres. -
--node-count: el número de nodos del grupo de agentes de Kubernetes. El valor predeterminado es 3. -
--enable-secure-boot: permite que el arranque seguro autentique la imagen firmada por un publicador de confianza. -
--enable-vtpm: habilita vTPM y realiza la atestación mediante la medición de toda la cadena de arranque de la máquina virtual.
Nota:
El Arranque Seguro requiere cargadores de arranque firmados, núcleos del sistema operativo y controladores. Si después de habilitar Arranque seguro los nodos no se iniciasen, compruebe qué componentes de arranque son los responsables de los errores de Arranque seguro dentro de una máquina virtual Linux de Azure. Consulte Comprobación de errores de Arranque seguro.
En el ejemplo siguiente se implementa un grupo de nodos con vTPM y Arranque seguro habilitados en un clúster denominado myAKSCluster con tres nodos:
az aks nodepool add --resource-group myResourceGroup --cluster-name myAKSCluster --name mynodepool --node-count 3 --enable-vtpm --enable-secure-boot-
Compruebe que el grupo de nodos usa una imagen de inicio seguro.
Los nodos de inicio seguro tienen la siguiente salida:
- Versión de la imagen de nodo que contiene
"TL", como"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"debe ser"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Versión de la imagen de nodo que contiene
Cree una plantilla con parámetros de inicio seguro. Antes de crear la plantilla, revise los parámetros siguientes:
-
enableSecureBoot: permite que el arranque seguro autentique una imagen firmada por un publicador de confianza. -
enableVTPM: habilita vTPM y realiza la atestación mediante la medición de toda la cadena de arranque de la máquina virtual.
En la plantilla, proporcione valores para
enableVTPMyenableSecureBoot. El mismo esquema usado para la implementación de la CLI existe en la definiciónMicrosoft.ContainerService/managedClusters/agentPoolsen"properties", como se muestra en el ejemplo siguiente:"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Implemente la plantilla con vTPM y arranque seguro habilitado en el clúster. Consulte Implementación de un clúster de AKS mediante una plantilla de ARM para obtener instrucciones detalladas.
Cree un archivo Bicep con parámetros de inicio seguro. Antes de crear el archivo, revise los parámetros siguientes:
-
enableSecureBoot: permite que el arranque seguro autentique una imagen firmada por un publicador de confianza. -
enableVTPM: habilita vTPM y realiza la atestación mediante la medición de toda la cadena de arranque de la máquina virtual.
En el archivo Bicep, proporcione valores para
enableVTPMyenableSecureBoot. El mismo esquema usado para la implementación de la CLI existe en la definiciónMicrosoft.ContainerService/managedClusters/agentPoolsenproperties, como se muestra en el ejemplo siguiente:properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Implemente el archivo Bicep con vTPM y arranque seguro habilitado en el clúster. Consulte Implementación de un clúster de AKS mediante un archivo Bicep para obtener instrucciones detalladas.
El proveedor de Terraform azureRM (azurerm) no admite el inicio seguro porque no expone la configuración del grupo de nodos de inicio seguro. Para agregar un grupo de nodos con inicio seguro habilitado, use las instrucciones de CLI de Azure, plantilla de ARM o Bicep de este artículo.
El portal de Azure no admite la adición de un grupo de nodos con inicio seguro habilitado. Para agregar un grupo de nodos con inicio seguro habilitado, use las instrucciones de CLI de Azure, plantilla de ARM o Bicep de este artículo.
Adición de un grupo de nodos con inicio seguro y FIPS habilitado
Solo puede habilitar Trusted Launch y FIPS conjuntamente para grupos de nodos de Ubuntu 22.04 en tamaños de VM de generación 2.
Para las operaciones específicas relacionadas con FIPS, como deshabilitar FIPS en un grupo de nodos existente, consulte Habilitar el Estándar federal de procesamiento de información (FIPS) para grupos de nodos de Azure Kubernetes Service (AKS).
Agregue un grupo de nodos con inicio seguro y FIPS habilitado mediante el
az aks nodepool addcomando . Antes de ejecutar el comando, revise los parámetros siguientes:-
--cluster-name: escriba el nombre del clúster de AKS. -
--resource-group: escriba el nombre de un grupo de recursos existente para hospedar el recurso de clúster de AKS. -
--name: escriba un nombre único para el grupo de nodos. El nombre de un grupo de nodos solo puede contener caracteres alfanuméricos en minúsculas y debe comenzar con una letra minúscula. Para los grupos de nodos de Linux, la longitud debe tener entre 1 y 11 caracteres. -
--node-count: el número de nodos del grupo de agentes de Kubernetes. El valor predeterminado es 3. -
--enable-secure-boot: permite que el arranque seguro autentique la imagen firmada por un publicador de confianza. -
--enable-vtpm: habilita vTPM y realiza la atestación mediante la medición de toda la cadena de arranque de la máquina virtual. -
--enable-fips-image: habilita la imagen de nodo compatible con FIPS para el grupo de nodos.
Nota:
El Arranque Seguro requiere cargadores de arranque firmados, núcleos del sistema operativo y controladores. Si después de habilitar Arranque seguro los nodos no se iniciasen, compruebe qué componentes de arranque son los responsables de los errores de Arranque seguro dentro de una máquina virtual Linux de Azure. Consulte Comprobación de errores de Arranque seguro.
En el ejemplo siguiente se implementa un grupo de nodos con vTPM, Arranque seguro y FIPS habilitados en un clúster denominado myAKSCluster con tres nodos:
az aks nodepool add --resource-group myResourceGroup --cluster-name myAKSCluster --name mynodepool --node-count 3 --enable-vtpm --enable-secure-boot --enable-fips-image-
Compruebe que el grupo de nodos usa una imagen de Trusted Launch.
Los nodos de inicio seguro tienen la siguiente salida:
- Versión de la imagen de nodo que contiene tanto
"TL"como"FIPS". -
"Security-type"es"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Versión de la imagen de nodo que contiene tanto
Cree una plantilla con los parámetros de Trusted Launch y FIPS. Antes de crear la plantilla, revise los parámetros siguientes:
-
enableSecureBoot: permite que el arranque seguro autentique una imagen firmada por un publicador de confianza. -
enableVTPM: habilita vTPM y realiza la atestación mediante la medición de toda la cadena de arranque de la máquina virtual. -
enableFips: habilita la imagen de nodo compatible con FIPS para el grupo de nodos.
En la plantilla, proporcione valores para
enableVTPM,enableSecureBootyenableFips. El mismo esquema usado para la implementación de la CLI existe en la definiciónMicrosoft.ContainerService/managedClusters/agentPoolsen"properties", como se muestra en el ejemplo siguiente:"properties": { ..., "osSKU": "Ubuntu", "enableFips": true, "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Implemente la plantilla con vTPM, arranque seguro y FIPS habilitados en el clúster. Consulte Implementación de un clúster de AKS mediante una plantilla de ARM para obtener instrucciones detalladas.
Cree un archivo Bicep con parámetros De inicio seguro y FIPS. Antes de crear el archivo, revise los parámetros siguientes:
-
enableSecureBoot: permite que el arranque seguro autentique una imagen firmada por un publicador de confianza. -
enableVTPM: habilita vTPM y realiza la atestación mediante la medición de toda la cadena de arranque de la máquina virtual. -
enableFips: habilita la imagen de nodo compatible con FIPS para el grupo de nodos.
En el archivo Bicep, proporcione valores para
enableVTPM,enableSecureBootyenableFips. El mismo esquema usado para la implementación de la CLI existe en la definiciónMicrosoft.ContainerService/managedClusters/agentPoolsenproperties, como se muestra en el ejemplo siguiente:properties: { // ... osSKU: 'Ubuntu' enableFips: true securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Implemente el archivo Bicep con vTPM, arranque seguro y FIPS habilitados en el clúster. Consulte Implementación de un clúster de AKS mediante un archivo Bicep para obtener instrucciones detalladas.
El proveedor de Terraform azureRM (azurerm) no admite el inicio seguro porque no expone la configuración del grupo de nodos de inicio seguro. Para agregar un grupo de nodos con inicio seguro y FIPS habilitado, use las instrucciones de CLI de Azure, plantilla de ARM o Bicep de este artículo.
El portal de Azure no admite la adición de un grupo de nodos con inicio seguro y FIPS habilitado. Para agregar un grupo de nodos con inicio seguro y FIPS habilitado, use las instrucciones de CLI de Azure, plantilla de ARM o Bicep de este artículo.
Habilitación del arranque seguro o vTPM en un grupo de nodos de Linux existente
Puede habilitar vTPM, arranque seguro o ambos en un grupo de nodos de Linux estándar existente que use una imagen de Ubuntu compatible con inicio seguro o Azure de Linux. El grupo de nodos no necesita usar ya una imagen de inicio de confianza, pero debe cumplir los requisitos y limitaciones existentes de inicio seguro.
AKS vuelve a crear la imagen del grupo de nodos en una imagen de inicio seguro, que vuelve a crear los nodos y interrumpe las cargas de trabajo. Realice la actualización durante una ventana de mantenimiento y asegúrese de que las cargas de trabajo toleran el restablecimiento del nodo.
Actualice un grupo de nodos para habilitar vTPM o arranque seguro mediante el
az aks nodepool updatecomando . Antes de ejecutar el comando, revise los parámetros siguientes:-
--resource-group: escriba el nombre de un grupo de recursos existente que hospeda el clúster de AKS existente. -
--cluster-name: escriba un nombre único para el clúster de AKS, como myAKSCluster. -
--name: escriba el nombre del grupo de nodos, como mynodepool. -
--enable-secure-boot: permite que el arranque seguro autentique que la imagen ha sido firmada por un editor de confianza. -
--enable-vtpm: habilita vTPM y realiza la atestación mediante la medición de toda la cadena de arranque de la máquina virtual.
Nota:
El Arranque Seguro requiere cargadores de arranque firmados, núcleos del sistema operativo y controladores. Si después de habilitar el arranque seguro, los nodos no se inician, puede comprobar qué componentes de arranque son responsables de los errores de arranque seguro dentro de una máquina virtual Linux de Azure. Consulte Comprobación de errores de Arranque seguro.
En el ejemplo siguiente se actualiza el grupo de nodos mynodepool en myAKSCluster en myResourceGroup y se habilita vTPM:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --enable-vtpmEn el ejemplo siguiente se actualiza el grupo de nodos mynodepool en myAKSCluster en myResourceGroup y se habilita el arranque seguro:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --enable-secure-bootEn el ejemplo siguiente se actualiza el grupo de nodos mynodepool en myAKSCluster en myResourceGroup y se habilitan vTPM y arranque seguro:
az aks nodepool update \ --cluster-name myAKSCluster \ --resource-group myResourceGroup \ --name mynodepool \ --enable-vtpm \ --enable-secure-boot-
Una vez completada la actualización, compruebe que el grupo de nodos usa una imagen de inicio seguro.
Los nodos de inicio seguro tienen la siguiente salida:
- Versión de la imagen de nodo que contiene
"TL", como"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"es"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Versión de la imagen de nodo que contiene
Actualice la plantilla de ARM con parámetros de inicio seguro. Antes de actualizar la plantilla, revise los parámetros siguientes:
-
enableSecureBoot: permite que el arranque seguro autentique una imagen firmada por un publicador de confianza. -
enableVTPM: habilita vTPM y realiza la atestación mediante la medición de toda la cadena de arranque de la máquina virtual.
En la plantilla, establezca
enableVTPM,enableSecureBooto ambos en el grupo de nodossecurityProfile. En el ejemplo siguiente se habilitan vTPM y arranque seguro:"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Implemente la plantilla actualizada con vTPM y arranque seguro habilitado en el grupo de nodos. Para obtener instrucciones detalladas, consulte Implementación de un clúster de AKS mediante una plantilla de ARM.
Una vez completada la implementación, compruebe que el grupo de nodos usa una imagen de inicio seguro.
Los nodos de inicio seguro tienen la siguiente salida:
- Versión de la imagen de nodo que contiene
"TL", como"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"es"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Versión de la imagen de nodo que contiene
Actualice el archivo Bicep con parámetros de inicio seguro. Antes de actualizar el archivo, revise los parámetros siguientes:
-
enableSecureBoot: permite que el arranque seguro autentique una imagen firmada por un publicador de confianza. -
enableVTPM: habilita vTPM y realiza la atestación mediante la medición de toda la cadena de arranque de la máquina virtual.
En el archivo de Bicep, establezca
enableVTPM,enableSecureBooto ambos en el gruposecurityProfilede nodos . En el ejemplo siguiente se habilitan vTPM y arranque seguro:properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Implemente el archivo de Bicep actualizado con vTPM y arranque seguro habilitado en el grupo de nodos. Para obtener instrucciones detalladas, consulte Implementación de un clúster de AKS mediante un archivo Bicep.
Una vez completada la implementación, compruebe que el grupo de nodos usa una imagen de inicio seguro.
Los nodos de inicio seguro tienen la siguiente salida:
- Versión de la imagen de nodo que contiene
"TL", como"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"es"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Versión de la imagen de nodo que contiene
El proveedor de Terraform azureRM (azurerm) no admite el inicio seguro porque no expone la configuración del grupo de nodos de inicio seguro. Para habilitar vTPM o arranque seguro en un grupo de nodos existente, use las instrucciones de CLI de Azure, plantilla de ARM o Bicep de este artículo.
El portal de Azure no admite la habilitación de vTPM ni el arranque seguro en un grupo de nodos existente. Para habilitar vTPM o arranque seguro en un grupo de nodos existente, use las instrucciones de CLI de Azure, plantilla de ARM o Bicep de este artículo.
Asignar pods a nodos con el inicio seguro habilitado
Es posible restringir pods y restringirlos para que se ejecuten en un nodo o nodos concretos, o dar preferencia a los nodos con el inicio seguro habilitado. Es posible controlarlo mediante el siguiente selector de grupos de nodos en el manifiesto de pod.
spec:
nodeSelector:
kubernetes.azure.com/security-type = "TrustedLaunch"
Deshabilitación de vTPM o arranque seguro en un grupo de nodos de Linux existente
Puede deshabilitar vTPM, arranque seguro o ambos en un grupo de nodos de Linux existente. Si alguna de las características permanece habilitadas, el grupo de nodos sigue usando la ruta de acceso de la imagen de inicio seguro. Si deshabilita ambas características en un grupo de nodos de Ubuntu o Azure Linux normales, AKS vuelve a crear una imagen de inicio no segura correspondiente y cambia el tipo de seguridad del conjunto de escalado de máquinas virtuales subyacente a Estándar.
Actualice un grupo de nodos para deshabilitar el arranque seguro o vTPM mediante el
az aks nodepool updatecomando . Antes de ejecutar el comando, revise los parámetros siguientes:-
--resource-group: escriba el nombre de un grupo de recursos existente que hospeda el clúster de AKS existente. -
--cluster-name: escriba un nombre único para el clúster de AKS, como myAKSCluster. -
--name: escriba el nombre del grupo de nodos, como mynodepool. -
--disable-secure-boot: deshabilita el arranque seguro. -
--disable-vtpm: deshabilita vTPM.
En el ejemplo siguiente se actualiza el grupo de nodos mynodepool en myAKSCluster en myResourceGroup y se deshabilita vTPM:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --disable-vtpmEn el ejemplo siguiente se actualiza el grupo de nodos mynodepool en myAKSCluster en myResourceGroup y se deshabilita el arranque seguro:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --disable-secure-bootEn el ejemplo siguiente se actualiza el grupo de nodos mynodepool en myAKSCluster en myResourceGroup y se deshabilitan tanto vTPM como arranque seguro:
az aks nodepool update \ --cluster-name myAKSCluster \ --resource-group myResourceGroup \ --name mynodepool \ --disable-vtpm \ --disable-secure-boot-
Una vez completada la actualización, compruebe que el grupo de nodos usa la imagen esperada.
Si el arranque seguro o vTPM permanece habilitado, los nodos de inicio seguro tienen la salida siguiente:
- Versión de la imagen de nodo que contiene
"TL", como"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"es"Trusted Launch".
Si deshabilita vTPM y arranque seguro, la versión de la imagen de nodo no debe contener
"TL"y"Security-type"no debe ser"Trusted Launch".kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Versión de la imagen de nodo que contiene
Actualice la plantilla de ARM con parámetros de inicio seguro. Antes de actualizar la plantilla, revise los parámetros siguientes:
-
enableSecureBoot: permite que el arranque seguro autentique una imagen firmada por un publicador de confianza. -
enableVTPM: habilita vTPM y realiza la atestación mediante la medición de toda la cadena de arranque de la máquina virtual.
En la plantilla, establezca
enableVTPM,enableSecureBooto ambos en el grupo de nodossecurityProfile. En el ejemplo siguiente se deshabilitan vTPM y arranque seguro:"properties": { ..., "securityProfile": { "enableVTPM": false, "enableSecureBoot": false, } }-
Implemente la plantilla actualizada con vTPM y arranque seguro deshabilitado en el grupo de nodos. Para obtener instrucciones detalladas, consulte Implementación de un clúster de AKS mediante una plantilla de ARM.
Una vez completada la implementación, compruebe que el grupo de nodos usa la imagen esperada.
Si el arranque seguro o vTPM permanece habilitado, los nodos de inicio seguro tienen la salida siguiente:
- Versión de la imagen de nodo que contiene
"TL", como"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"es"Trusted Launch".
Si deshabilita vTPM y arranque seguro, la versión de la imagen de nodo no debe contener
"TL"y"Security-type"no debe ser"Trusted Launch".kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Versión de la imagen de nodo que contiene
Actualice el archivo Bicep con parámetros de inicio seguro. Antes de actualizar el archivo, revise los parámetros siguientes:
-
enableSecureBoot: permite que el arranque seguro autentique una imagen firmada por un publicador de confianza. -
enableVTPM: habilita vTPM y realiza la atestación mediante la medición de toda la cadena de arranque de la máquina virtual.
En el archivo de Bicep, establezca
enableVTPM,enableSecureBooto ambos en el gruposecurityProfilede nodos . En el ejemplo siguiente se deshabilitan vTPM y arranque seguro:properties: { // ... securityProfile: { enableVTPM: false enableSecureBoot: false } }-
Implemente el archivo Bicep actualizado con vTPM y arranque seguro deshabilitado en el grupo de nodos. Para obtener instrucciones detalladas, consulte Implementación de un clúster de AKS mediante un archivo Bicep.
Una vez completada la implementación, compruebe que el grupo de nodos usa la imagen esperada.
Si el arranque seguro o vTPM permanece habilitado, los nodos de inicio seguro tienen la salida siguiente:
- Versión de la imagen de nodo que contiene
"TL", como"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"es"Trusted Launch".
Si deshabilita vTPM y arranque seguro, la versión de la imagen de nodo no debe contener
"TL"y"Security-type"no debe ser"Trusted Launch".kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Versión de la imagen de nodo que contiene
El proveedor de Terraform azureRM (azurerm) no admite el inicio seguro porque no expone la configuración del grupo de nodos de inicio seguro. Para deshabilitar vTPM o arranque seguro en un grupo de nodos existente, use las instrucciones de CLI de Azure, plantilla de ARM o Bicep de este artículo.
El portal de Azure no admite la deshabilitación de vTPM ni el arranque seguro en un grupo de nodos existente. Para deshabilitar vTPM o arranque seguro en un grupo de nodos existente, use las instrucciones de CLI de Azure, plantilla de ARM o Bicep de este artículo.
Pasos siguientes
En este artículo, aprendió a habilitar el inicio seguro. Más información sobre el inicio seguro.