Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Note
Azure Linux con OS Guard (versión preliminar) se reemplaza por Azure Container Linux (ACL).
Azure Container Linux es el sistema operativo Linux optimizado para contenedores a largo plazo y inmutable para Azure Kubernetes Service (AKS). Proporciona un sistema operativo host seguro, mínimo y coherente de forma operativa diseñado para ejecutar cargas de trabajo en contenedor a escala.
Para obtener más información, consulte la introducción Azure Container Linux (ACL).
Azure Linux con OS Guard envía actualizaciones a través de imágenes de nodo actualizadas y actualizaciones automáticas de paquetes. Como parte del ciclo de vida de la aplicación y del clúster, se recomienda mantener los clústeres actualizados y protegidos mediante la habilitación de las actualizaciones del clúster. Puede habilitar las actualizaciones automáticas de imágenes de nodo para asegurarse de que los clústeres usan la imagen más reciente de Azure Linux con OS Guard cuando se escala verticalmente. También puede actualizar manualmente la imagen de nodo en un clúster.
En este tutorial, la parte cinco de cinco, aprenderá a:
- Actualice manualmente la imagen de nodo en un clúster.
- Actualice automáticamente una instancia de Azure Linux con un clúster de OS Guard.
- Implemente Kured en azure Linux con un clúster de OS Guard.
Note
Cualquier operación de actualización, ya sea que se realice manual o automáticamente, actualizará la versión de la imagen del nodo si no está ya en la última versión. La versión más reciente depende de una versión completa de AKS y puede determinarla visitando el seguimiento de versiones de AKS.
Prerrequisitos
- En los tutoriales anteriores, creó e implementó un clúster de Azure Linux con OS Guard. Para completar este tutorial, necesita un clúster ya existente. Si no ha completado este paso y desea seguirlo, consulte Tutorial 1: Creación de un clúster con Azure Linux con OS Guard para AKS.
- Necesita la versión más reciente de la CLI de Azure. Use el
az versioncomando para buscar la versión. Para actualizar a la versión más reciente, use elaz upgradecomando .
Azure Linux con consideraciones y limitaciones de OS Guard
Antes de empezar, revise las siguientes consideraciones y limitaciones para Azure Linux con OS Guard (versión preliminar):
- La versión 1.32.0 o posterior de Kubernetes es necesaria para Azure Linux con OS Guard.
- Todas las imágenes de Azure Linux con OS Guard tienen habilitado el Estándar federal de proceso de información (FIPS) y el Inicio seguro.
- Las plantillas de la CLI de Azure y ARM son los únicos métodos de implementación admitidos para Azure Linux con OS Guard en AKS en versión preliminar. PowerShell y Terraform no están admitidos.
- Las imágenes de Arm64 no se admiten en Azure Linux con protección de sistema operativo en AKS en versión preliminar.
-
NodeImageyNoneson los únicos canales de actualización admitidos operating system (OS) para Azure Linux con OS Guard en AKS.UnmanagedySecurityPatchson incompatibles con Azure Linux con OS Guard debido al directorio /usr inmutable. - No se admite el streaming de artefactos.
- No se admite el espacio aislado de pods.
- No se admiten máquinas virtuales confidenciales (CVM).
- No se admiten máquinas virtuales (VM) gen 1.
Actualización manual del clúster
Actualice manualmente la imagen de nodo en el clúster mediante el az aks nodepool upgrade comando .
az aks nodepool upgrade --resource-group $RESOURCE_GROUP --cluster-name $CLUSTER_NAME --name <node-pool-name>
Actualización automática del clúster
Las actualizaciones automáticas son funcionalmente las mismas que las actualizaciones manuales. El canal seleccionado determina el calendario de las actualizaciones. Al realizar cambios en la actualización automática, permita que pasen 24 horas para que los cambios surtan efecto.
Establezca el canal de actualización automática en un clúster existente mediante el comando az aks update con el parámetro --auto-upgrade-channel. En el ejemplo siguiente se establece el canal de actualización automática en stable para un clúster existente:
az aks update --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME --auto-upgrade-channel stable
Ejemplo de resultado:
{
"id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxResourceGroup",
"location": "WestUS2",
"name": "testAzureLinuxCluster",
"properties": {
"autoUpgradeChannel": "stable",
"provisioningState": "Succeeded"
}
}
Para más información sobre los canales de actualización, consulte Uso de la actualización automática del clúster.
Actualizar automáticamente la imagen del sistema operativo del nodo
AKS proporciona varios canales de actualización automática dedicados a las actualizaciones de seguridad del sistema operativo de nivel de nodo oportunas. Este canal es diferente de las actualizaciones de la versión de Kubernetes de nivel de clúster y la reemplaza.
Importante
NodeImage y None son los únicos canales de actualización admitidos operating system (OS) para Azure Linux con OS Guard en AKS.
Unmanaged y SecurityPatch son incompatibles con Azure Linux con OS Guard debido al directorio /usr inmutable.
Establezca el canal de actualización del sistema operativo del nodo en un clúster existente usando el comando az aks update con el parámetro --node-os-upgrade-channel. En el ejemplo siguiente se establece el canal de actualización del sistema operativo del nodo en NodeImage para un clúster existente:
az aks update --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME --node-os-upgrade-channel NodeImage
Ejemplo de resultado:
{
"id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxResourceGroup",
"location": "WestUS2",
"name": "testAzureLinuxCluster",
"properties": {
"nodeOsUpgradeChannel": "NodeImage",
"provisioningState": "Succeeded"
}
}
Para más información sobre los canales de actualización de nodos, consulte Uso de la actualización automática del sistema operativo del nodo.
Limpieza de recursos
Como este tutorial es la última parte de la serie, es posible que quiera eliminar el Azure Linux con el clúster de OS Guard. Los nodos de Kubernetes se ejecutan en máquinas virtuales de Azure (VM) y siguen generando cargos aunque no utilice el clúster.
Elimine el grupo de recursos Azure y todos los recursos relacionados mediante el comando az group delete.
az group delete --name $RESOURCE_GROUP --yes --no-wait
Pasos siguientes
En este tutorial, actualizó el clúster de hosts de contenedor de Linux en Azure.
Para más información sobre Azure Linux con OS Guard, consulte Introducción a Azure Linux con OS Guard.