Tutorial: Creación de un clúster con Azure Linux con OS Guard (versión preliminar) para Azure Kubernetes Service (AKS)

Note

Azure Linux con OS Guard (versión preliminar) se reemplaza por Azure Container Linux (ACL).

Azure Container Linux es el sistema operativo Linux optimizado para contenedores a largo plazo y inmutable para Azure Kubernetes Service (AKS). Proporciona un sistema operativo host seguro, mínimo y coherente de forma operativa diseñado para ejecutar cargas de trabajo en contenedor a escala.

Para obtener más información, consulte la introducción Azure Container Linux (ACL).

En este tutorial, la primera parte de cinco, aprenderá a:

  • Instalar la CLI de Kubernetes: kubectl.
  • Instale la extensión aks-preview CLI de Azure.
  • Registrar la marca de característica AzureLinuxOSGuardPreview.
  • Cree un grupo de recursos de Azure.
  • Cree e implemente una instancia de Azure Linux con un clúster de OS Guard.
  • Configure kubectl para conectarse con tu clúster OS Guard en Azure Linux.

En tutoriales posteriores, aprenderá a agregar un grupo de nodos de Azure Linux con OS Guard a un clúster existente y a migrar nodos existentes a Azure Linux con OS Guard.

Prerrequisitos

Azure Linux con consideraciones y limitaciones de OS Guard

Antes de empezar, revise las siguientes consideraciones y limitaciones para Azure Linux con OS Guard (versión preliminar):

Instalación de la extensión aks-preview CLI de Azure

Importante

Las características en versión preliminar de AKS están disponibles en modalidad de autoservicio y previa suscripción. Las versiones preliminares se proporcionan "tal cual" y "como están disponibles", y están excluidas de los Acuerdos de nivel de servicio y la garantía limitada. Las versiones preliminares de AKS cuentan con soporte parcial por parte del servicio al cliente en la medida de lo posible. Por lo tanto, estas características no están diseñadas para su uso en producción. Para más información, consulte los siguientes artículos de soporte:

Instale la extensión aks-preview mediante el comando az extension add.

az extension add --name aks-preview

Actualiza a la última versión de la extensión mediante el comando az extension update.

az extension update --name aks-preview

Registro de la marca de característica AzureLinuxOSGuardPreview

  1. Registre la marca de características de AzureLinuxOSGuardPreview mediante el comando az feature register.

    az feature register --namespace "Microsoft.ContainerService" --name "AzureLinuxOSGuardPreview"
    

    Tarda unos minutos en que el estado muestre Registrado.

  2. Comprobar el estado del registro mediante el comando az feature show.

    az feature show --namespace "Microsoft.ContainerService" --name "AzureLinuxOSGuardPreview"
    
  3. Cuando el estado refleje Registrado, actualice el registro del Microsoft.ContainerService proveedor de recursos mediante el az provider register comando .

    az provider register --namespace "Microsoft.ContainerService"
    

Establecimiento de variables de entorno

Establezca las siguientes variables de entorno para crear nombres de recursos únicos para cada implementación:

export RESOURCE_GROUP="<your-resource-group-name>"
export REGION="<your-region>"
export CLUSTER_NAME="<your-cluster-name>"

Creación de un grupo de recursos

Al crear un grupo de recursos en Azure, es necesario especificar una ubicación. Esta ubicación es la ubicación de almacenamiento de los metadatos del grupo de recursos y dónde se ejecutan los recursos en Azure si no especifica otra región al crear un recurso.

Cree un grupo de recursos con el comando az group create.

az group create --name $RESOURCE_GROUP --location $REGION

Ejemplo de resultado:

{
  "id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxOSGuardResourceGroupxxxxx",
  "location": "EastUS2",
  "managedBy": null,
  "name": "testAzureLinuxOSGuardResourceGroupxxxxx",
  "properties": {
    "provisioningState": "Succeeded"
  },
  "tags": null,
  "type": "Microsoft.Resources/resourceGroups"
}

Creación de un clúster de Azure Linux con OS Guard (versión preliminar)

Cree un clúster de AKS mediante el az aks create comando con el --os-sku AzureLinuxOSGuard parámetro para aprovisionar un clúster de Azure Linux con OS Guard. Se requiere habilitar FIPS, arranque seguro y vTPM para usar Azure Linux con OS Guard.

az aks create --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP --os-sku AzureLinuxOSGuard --node-osdisk-type Managed --enable-fips-image --enable-secure-boot --enable-vtpm

Ejemplo de resultado:

{
  "id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxOSGuardResourceGroupxxxxx/providers/Microsoft.ContainerService/managedClusters/testAzureLinuxOSGuardClusterxxxxx",
  "location": "WestUS2",
  "name": "testAzureLinuxOSGuardClusterxxxxx",
  "properties": {
    "provisioningState": "Succeeded"
  },
  "type": "Microsoft.ContainerService/managedClusters"
}

Transcurridos unos minutos, el comando se completa y devuelve información en formato JSON sobre el clúster.

Conexión al clúster mediante kubectl

  1. Para configurar kubectl para conectarse a su clúster de Kubernetes, use el comando az aks get-credentials.

    az aks get-credentials --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME
    
  2. Compruebe la conexión al clúster mediante el kubectl get nodes comando para devolver una lista de los nodos del clúster.

    kubectl get nodes
    

    Ejemplo de resultado:

    NAME                           STATUS   ROLES   AGE     VERSION
    aks-nodepool1-00000000-0       Ready    agent   10m     v1.20.7
    aks-nodepool1-00000000-1       Ready    agent   10m     v1.20.7
    

Paso siguiente

En este tutorial, ha creado e implementado una instancia de Azure Linux con un clúster de OS Guard. En el siguiente tutorial, aprenderá a agregar un grupo de nodos de Azure Linux con OS Guard a un clúster existente.