Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le lancement approuvé améliore la sécurité des machines virtuelles de génération 2 en protégeant les techniques d’attaque avancées et persistantes. Il permet aux administrateurs de déployer des nœuds AKS, qui contiennent les machines virtuelles sous-jacentes, avec des chargeurs de démarrage vérifiés et signés, des noyaux de système d’exploitation et des pilotes. En utilisant un démarrage sécurisé et mesuré, les administrateurs ont une meilleure connaissance et une plus grande confiance dans l’intégrité de l’ensemble de la chaîne de démarrage.
Cet article vous permet de comprendre cette nouvelle fonctionnalité et de l’implémenter.
Important
À compter du 30 novembre 2025, Azure Kubernetes Service (AKS) ne prend plus en charge ni fournit des mises à jour de sécurité pour Azure Linux 2.0. L’image de nœud Azure Linux 2.0 est figée à la version 202512.06.0. À compter du 31 mars 2026, les images de nœud seront supprimées et vous ne pourrez pas mettre à l’échelle vos pools de nœuds. Migrez vers une version Azure Linux prise en charge en mettant à niveau vos pools de nœuds vers une version Kubernetes prise en charge ou en migrant vers osSku AzureLinux3. Pour plus d’informations, consultez le problème de retrait sur GitHub et l’annonce de retrait des mises à jour Azure. Pour rester informé des annonces et des mises à jour, suivez les notes de publication d’AKS.
Vue d’ensemble
Trusted Launch se compose de plusieurs technologies d'infrastructure qui fonctionnent de manière coordonnée et qui peuvent être activées séparément. Chaque technologie offre une couche de défense supplémentaire contre les menaces sophistiquées.
vTPM - Le démarrage sécurisé introduit une version virtualisée d’un module de plateforme sécurisée (TPM) matériel conforme à la spécification TPM 2.0. Il sert de coffre sécurisé dédié pour les clés et les mesures. Trusted Launch fournit à votre machine virtuelle son propre instance TPM dédiée, s’exécutant dans un environnement sécurisé en dehors de la portée de n’importe quelle machine virtuelle. Le module vTPM permet d’effectuer l’attestation en mesurant la chaîne de démarrage complète de votre machine virtuelle (UEFI, système d’exploitation, système et pilotes). Le démarrage sécurisé utilise vTPM pour effectuer une attestation à distance par le cloud. Il est utilisé pour les vérifications de l'état de santé de la plateforme et pour prendre des décisions basées sur la confiance. En guise de contrôle d’intégrité, le lancement fiable peut certifier par chiffrement que votre machine virtuelle a démarré correctement. Si le processus échoue, par exemple parce que votre machine virtuelle exécute un composant non autorisé, Microsoft Defender pour le cloud émet des alertes d’intégrité. Les alertes incluent des détails sur les composants concernés par l’échec des contrôles d’intégrité.
Démarrage sécurisé : à la racine du lancement approuvé, il s’agit du démarrage sécurisé pour votre machine virtuelle. Ce mode, qui est implémenté dans le microprogramme de la plateforme, protège contre l’installation de rootkits et kits de démarrage basés sur des programmes malveillants. Le démarrage sécurisé garantit que seuls les systèmes d’exploitation et pilotes signés peuvent démarrer. Il établit une « racine de confiance » pour la pile logicielle de votre machine virtuelle. Quand le démarrage sécurisé est activé, tous les composants de démarrage du système d’exploitation (chargeur de démarrage, noyau, pilotes de noyau) doivent être signés par des éditeurs approuvés. Le démarrage sécurisé est pris en charge par Windows et certaines distributions Linux. Si le démarrage sécurisé ne parvient pas à authentifier une image signée par un éditeur de confiance, la VM n’est pas autorisée à démarrer. Pour plus d'informations, consultez Démarrage sécurisé.
Avant de commencer
- Azure CLI version 2.66.0 ou ultérieure. Exécutez
az --versionpour rechercher la version, puis exécutezaz upgradepour mettre à niveau la version. Si vous devez installer ou mettre à niveau, voir Installer Azure CLI.
- Le démarrage sécurisé nécessite des chargeurs de démarrage signés, des noyaux de système d’exploitation et des pilotes.
Limites
- AKS prend en charge le lancement approuvé sur Kubernetes version 1.25.2 et ultérieure.
- Le lancement fiable prend uniquement en charge machines virtuelles Azure Generation 2.
- Les pools de nœuds avec le système d’exploitation Windows Server ne sont pas pris en charge.
- Le lancement approuvé ne peut pas être activé dans le même pool de nœuds que Arm64, Pod Sandboxing ou machine virtuelle confidentielle. Pour plus d’informations, consultez la documentation sur les images de nœud.
- Le lancement approuvé ne peut être activé que dans le même pool de nœuds que FIPS avec Ubuntu 22.04.
- Le lancement approuvé ne prend pas en charge le nœud virtuel.
- Les groupes à haute disponibilité ne sont pas pris en charge, seuls les Virtual Machine Scale Sets le sont.
- Pour activer le démarrage sécurisé sur les pools de nœuds GPU à l’aide du système d’exploitation Ubuntu, vous devez ignorer l’installation du pilote GPU (
--gpu-driver None). Pour plus d’informations, consultez Ignorer l’installation du pilote GPU et utiliser des GPU NVIDIA sur Azure Kubernetes Service (AKS). Cette limitation ne s'applique pas à l'exécution de charges de travail GPU avec des systèmes d'exploitation Linux Azure Linux ou Azure Conteneur Linux. - Les disques de système d’exploitation éphémères peuvent être créés avec le lancement approuvé et toutes les régions sont prises en charge. Toutefois, toutes les tailles de machines virtuelles ne sont pas prises en charge. Pour plus d’informations, consultez Lancement fiable tailles OS éphémères.
- Flatcar Container Linux pour AKS ne prend pas en charge le lancement fiable sur AKS.
- Le lancement approuvé n’est pas pris en charge par le biais du fournisseur Terraform AzureRM (
azurerm). Pour déployer des pools de nœuds de lancement approuvé, utilisez les instructions de Azure CLI, de modèle ARM ou de Bicep dans cet article.
Créer un cluster AKS avec Trusted Launch activé
Lors de la création d’un cluster, l’activation de vTPM ou de démarrage sécurisé configure automatiquement vos pools de nœuds pour utiliser l’image de lancement approuvée personnalisée. Cette image est spécifiquement configurée pour prendre en charge les fonctionnalités de sécurité activées par le lancement approuvé.
Créez un cluster AKS avec la commande az aks create. Avant d’exécuter la commande, passez en revue les paramètres suivants :
-
--name: entrez un nom unique pour le cluster AKS, tel que myAKSCluster. -
--resource-group: entrez le nom d’un groupe de ressources existant pour héberger la ressource de cluster AKS. -
--enable-secure-boot: permet au démarrage sécurisé d’authentifier une image signée par un éditeur approuvé. -
--enable-vtpm: active vTPM et effectue une attestation en mesurant l’intégralité de la chaîne de démarrage de votre machine virtuelle.
Remarque
Le démarrage sécurisé nécessite des chargeurs de démarrage signés, des noyaux de système d’exploitation et des pilotes. Si, après avoir activé le démarrage sécurisé, vos nœuds ne démarrent pas, vous pouvez vérifier quels composants de démarrage sont responsables des échecs du démarrage sécurisé au sein d’une machine virtuelle Azure Linux. Consulter Vérification des échecs de démarrage sécurisé.
L’exemple suivant crée un cluster à un nœud nommé myAKSCluster avec un nœud dans myResourceGroup et active le démarrage sécurisé et vTPM :
az aks create \ --name myAKSCluster \ --resource-group myResourceGroup \ --node-count 1 \ --enable-secure-boot \ --enable-vtpm \ --generate-ssh-keys-
Exécutez la commande suivante pour obtenir les informations d'identification d'accès au cluster Kubernetes. Utilisez la commande az aks get-credentials et remplacez les valeurs du nom du cluster et du nom du groupe de ressources.
az aks get-credentials --resource-group myResourceGroup --name myAKSCluster
Créez un modèle avec des paramètres de lancement approuvé. Avant de créer le modèle, passez en revue les paramètres suivants :
-
enableSecureBoot: permet au démarrage sécurisé d’authentifier une image signée par un éditeur approuvé. -
enableVTPM: active vTPM et effectue une attestation en mesurant l’intégralité de la chaîne de démarrage de votre machine virtuelle.
Dans votre modèle, fournissez des valeurs pour
enableVTPMetenableSecureBoot. Le même schéma que celui utilisé pour le déploiement avec l’interface CLI existe dans la définitionMicrosoft.ContainerService/managedClusters/agentPoolssous"properties", comme illustré dans l’exemple suivant :"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Déployez votre modèle avec vTPM et le démarrage sécurisé activé sur votre cluster. Consultez Déployer un cluster AKS à l’aide d’un modèle ARM pour obtenir des instructions détaillées.
Créez un fichier Bicep avec des paramètres de lancement approuvé. Avant de créer le fichier, passez en revue les paramètres suivants :
-
enableSecureBoot: permet au démarrage sécurisé d’authentifier une image signée par un éditeur approuvé. -
enableVTPM: active vTPM et effectue une attestation en mesurant l’intégralité de la chaîne de démarrage de votre machine virtuelle.
Dans votre fichier Bicep, fournissez des valeurs pour
enableVTPMetenableSecureBoot. Le même schéma que celui utilisé pour le déploiement avec l’interface CLI existe dans la définitionMicrosoft.ContainerService/managedClusters/agentPoolssousproperties, comme illustré dans l’exemple suivant :properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Déployez votre fichier Bicep avec vTPM et le démarrage sécurisé activé sur votre cluster. Consultez Déployer un cluster AKS à l’aide d’un fichier Bicep pour obtenir des instructions détaillées.
Le fournisseur Terraform AzureRM (azurerm) ne prend pas en charge le lancement approuvé, car il n’expose pas les paramètres du pool de nœuds de lancement approuvé. Pour créer un cluster AKS avec lancement approuvé activé, utilisez les instructions Azure CLI, modèle ARM ou Bicep dans cet article.
Le portail Azure ne prend pas en charge la création d'un cluster AKS avec lancement approuvé activé. Pour créer un cluster AKS avec lancement approuvé activé, utilisez les instructions Azure CLI, modèle ARM ou Bicep dans cet article.
Ajouter un pool de nœuds avec lancement approuvé activé
Lorsque vous créez un pool de nœuds, l’activation de vTPM ou de démarrage sécurisé configure automatiquement vos pools de nœuds pour utiliser l’image de lancement approuvé personnalisée. Cette image est spécifiquement configurée pour prendre en charge les fonctionnalités de sécurité activées par le lancement approuvé.
Ajoutez un pool de nœuds avec Démarrage de confiance activé à l’aide de la commande
az aks nodepool add. Avant d’exécuter la commande, passez en revue les paramètres suivants :-
--cluster-name: entrez le nom du cluster AKS. -
--resource-group: entrez le nom d’un groupe de ressources existant pour héberger la ressource de cluster AKS. -
--name: entrez un nom unique pour le pool de nœuds. Le nom d’un pool de nœuds ne peut contenir que des caractères alphanumériques minuscules et doit commencer par une lettre minuscule. Pour les pools de nœuds Linux, la longueur doit être comprise entre 1 et 11 caractères. -
--node-count: Le nombre de nœuds du pool d’agents Kubernetes. La valeur par défaut est 3. -
--enable-secure-boot: permet au démarrage sécurisé d’authentifier l’image signée par un éditeur approuvé. -
--enable-vtpm: active vTPM et effectue une attestation en mesurant l’intégralité de la chaîne de démarrage de votre machine virtuelle.
Remarque
Le démarrage sécurisé nécessite des chargeurs de démarrage signés, des noyaux de système d’exploitation et des pilotes. Si, après avoir activé le démarrage sécurisé, vos nœuds ne démarrent pas, vous pouvez vérifier quels composants de démarrage sont responsables des échecs du démarrage sécurisé au sein d’une machine virtuelle Azure Linux. Consulter Vérification des échecs de démarrage sécurisé.
L’exemple suivant déploie un pool de nœuds avec vTPM et le démarrage sécurisé activé sur un cluster nommé myAKSCluster avec trois nœuds :
az aks nodepool add --resource-group myResourceGroup --cluster-name myAKSCluster --name mynodepool --node-count 3 --enable-vtpm --enable-secure-boot-
Vérifiez que votre pool de nœuds utilise une image de lancement approuvé.
Les nœuds de lancement approuvés ont la sortie suivante :
- Version de l'image de nœud contenant
"TL", par exemple"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"doit être"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Version de l'image de nœud contenant
Créez un modèle avec des paramètres de lancement approuvé. Avant de créer le modèle, passez en revue les paramètres suivants :
-
enableSecureBoot: permet au démarrage sécurisé d’authentifier une image signée par un éditeur approuvé. -
enableVTPM: active vTPM et effectue une attestation en mesurant l’intégralité de la chaîne de démarrage de votre machine virtuelle.
Dans votre modèle, fournissez des valeurs pour
enableVTPMetenableSecureBoot. Le même schéma que celui utilisé pour le déploiement avec l’interface CLI existe dans la définitionMicrosoft.ContainerService/managedClusters/agentPoolssous"properties", comme illustré dans l’exemple suivant :"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Déployez votre modèle avec vTPM et le démarrage sécurisé activé sur votre cluster. Consultez Déployer un cluster AKS à l’aide d’un modèle ARM pour obtenir des instructions détaillées.
Créez un fichier Bicep avec des paramètres de lancement approuvé. Avant de créer le fichier, passez en revue les paramètres suivants :
-
enableSecureBoot: permet au démarrage sécurisé d’authentifier une image signée par un éditeur approuvé. -
enableVTPM: active vTPM et effectue une attestation en mesurant l’intégralité de la chaîne de démarrage de votre machine virtuelle.
Dans votre fichier Bicep, fournissez des valeurs pour
enableVTPMetenableSecureBoot. Le même schéma que celui utilisé pour le déploiement avec l’interface CLI existe dans la définitionMicrosoft.ContainerService/managedClusters/agentPoolssousproperties, comme illustré dans l’exemple suivant :properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Déployez votre fichier Bicep avec vTPM et le démarrage sécurisé activé sur votre cluster. Consultez Déployer un cluster AKS à l’aide d’un fichier Bicep pour obtenir des instructions détaillées.
Le fournisseur Terraform AzureRM (azurerm) ne prend pas en charge le lancement approuvé, car il n’expose pas les paramètres du pool de nœuds de lancement approuvé. Pour ajouter un pool de nœuds avec le lancement approuvé activé, utilisez les instructions Azure CLI, modèle ARM ou Bicep dans cet article.
Le portail Azure ne prend pas en charge l'ajout d'un pool de nœuds avec le lancement approuvé activé. Pour ajouter un pool de nœuds avec le lancement approuvé activé, utilisez les instructions Azure CLI, modèle ARM ou Bicep dans cet article.
Ajouter un pool de nœuds avec lancement approuvé et FIPS activé
Vous pouvez activer Trusted Launch et FIPS ensemble uniquement pour les pools de nœuds Ubuntu 22.04 avec des tailles de machine virtuelle de génération 2.
Pour les opérations spécifiques à FIPS, telles que la désactivation de FIPS sur un pool de nœuds existant, consultez Activer la norme Federal Information Processing Standard (FIPS) pour les pools de nœuds d’Azure Kubernetes Service (AKS).
Ajoutez un pool de nœuds avec Trusted Launch et FIPS activés à l’aide de la commande
az aks nodepool add. Avant d’exécuter la commande, passez en revue les paramètres suivants :-
--cluster-name: entrez le nom du cluster AKS. -
--resource-group: entrez le nom d’un groupe de ressources existant pour héberger la ressource de cluster AKS. -
--name: entrez un nom unique pour le pool de nœuds. Le nom d’un pool de nœuds ne peut contenir que des caractères alphanumériques minuscules et doit commencer par une lettre minuscule. Pour les pools de nœuds Linux, la longueur doit être comprise entre 1 et 11 caractères. -
--node-count: Le nombre de nœuds du pool d’agents Kubernetes. La valeur par défaut est 3. -
--enable-secure-boot: permet au démarrage sécurisé d’authentifier l’image signée par un éditeur approuvé. -
--enable-vtpm: active vTPM et effectue une attestation en mesurant l’intégralité de la chaîne de démarrage de votre machine virtuelle. -
--enable-fips-image: active l’image de nœud conforme FIPS pour le pool de nœuds.
Remarque
Le démarrage sécurisé nécessite des chargeurs de démarrage signés, des noyaux de système d’exploitation et des pilotes. Si, après avoir activé le démarrage sécurisé, vos nœuds ne démarrent pas, vous pouvez vérifier quels composants de démarrage sont responsables des échecs du démarrage sécurisé au sein d’une machine virtuelle Azure Linux. Consulter Vérification des échecs de démarrage sécurisé.
L’exemple suivant déploie un pool de nœuds avec vTPM, le démarrage sécurisé et FIPS activé sur un cluster nommé myAKSCluster avec trois nœuds :
az aks nodepool add --resource-group myResourceGroup --cluster-name myAKSCluster --name mynodepool --node-count 3 --enable-vtpm --enable-secure-boot --enable-fips-image-
Vérifiez que votre pool de nœuds utilise une image Trusted Launch.
Les nœuds de lancement approuvés ont la sortie suivante :
- Version d’image de nœud contenant à la fois
"TL"et"FIPS". -
"Security-type"a la valeur"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Version d’image de nœud contenant à la fois
Créez un modèle avec les paramètres Trusted Launch et FIPS. Avant de créer le modèle, passez en revue les paramètres suivants :
-
enableSecureBoot: permet au démarrage sécurisé d’authentifier une image signée par un éditeur approuvé. -
enableVTPM: active vTPM et effectue une attestation en mesurant l’intégralité de la chaîne de démarrage de votre machine virtuelle. -
enableFips: active l’image de nœud conforme FIPS pour le pool de nœuds.
Dans votre modèle, fournissez des valeurs pour
enableVTPM,enableSecureBootetenableFips. Le même schéma que celui utilisé pour le déploiement avec l’interface CLI existe dans la définitionMicrosoft.ContainerService/managedClusters/agentPoolssous"properties", comme illustré dans l’exemple suivant :"properties": { ..., "osSKU": "Ubuntu", "enableFips": true, "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Déployez votre modèle avec vTPM, démarrage sécurisé et FIPS activés sur votre cluster. Consultez Déployer un cluster AKS à l’aide d’un modèle ARM pour obtenir des instructions détaillées.
Créez un fichier Bicep avec les paramètres De lancement approuvé et FIPS. Avant de créer le fichier, passez en revue les paramètres suivants :
-
enableSecureBoot: permet au démarrage sécurisé d’authentifier une image signée par un éditeur approuvé. -
enableVTPM: active vTPM et effectue une attestation en mesurant l’intégralité de la chaîne de démarrage de votre machine virtuelle. -
enableFips: active l’image de nœud conforme FIPS pour le pool de nœuds.
Dans votre fichier Bicep, fournissez des valeurs pour
enableVTPM,enableSecureBootetenableFips. Le même schéma que celui utilisé pour le déploiement avec l’interface CLI existe dans la définitionMicrosoft.ContainerService/managedClusters/agentPoolssousproperties, comme illustré dans l’exemple suivant :properties: { // ... osSKU: 'Ubuntu' enableFips: true securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Déployez votre fichier Bicep avec vTPM, démarrage sécurisé et FIPS activés sur votre cluster. Consultez Déployer un cluster AKS à l’aide d’un fichier Bicep pour obtenir des instructions détaillées.
Le fournisseur Terraform AzureRM (azurerm) ne prend pas en charge le lancement approuvé, car il n’expose pas les paramètres du pool de nœuds de lancement approuvé. Pour ajouter un pool de nœuds avec le lancement approuvé et FIPS activé, utilisez les instructions Azure CLI, modèle ARM ou Bicep dans cet article.
Le portail Azure ne prend pas en charge l'ajout d'un pool de nœuds avec le lancement approuvé et FIPS activé. Pour ajouter un pool de nœuds avec le lancement approuvé et FIPS activé, utilisez les instructions Azure CLI, modèle ARM ou Bicep dans cet article.
Activer vTPM ou le démarrage sécurisé sur un pool de nœuds Linux existant
Vous pouvez activer vTPM, le démarrage sécurisé ou les deux sur un pool de nœuds Linux standard existant qui utilise une image Ubuntu compatible lancement approuvé ou Azure Linux. Le pool de nœuds n’a pas besoin d’utiliser déjà une image de lancement approuvé, mais elle doit répondre aux exigences et limitations existantes du lancement approuvé.
AKS réimage le pool de nœuds à une image de lancement approuvé, qui recrée les nœuds et interrompt les charges de travail. Effectuez la mise à jour pendant une fenêtre de maintenance et assurez-vous que vos charges de travail tolèrent la réimagerie des nœuds.
Mettez à jour un pool de nœuds pour activer vTPM ou le démarrage sécurisé à l’aide de la
az aks nodepool updatecommande. Avant d’exécuter la commande, passez en revue les paramètres suivants :-
--resource-group: entrez le nom d’un groupe de ressources existant hébergeant votre cluster AKS existant. -
--cluster-name: entrez un nom unique pour le cluster AKS, tel que myAKSCluster. -
--name: entrez le nom de votre pool de nœuds, tel que mynodepool. -
--enable-secure-boot: permet au démarrage sécurisé d’authentifier que l’image a été signée par un éditeur approuvé. -
--enable-vtpm: active vTPM et effectue une attestation en mesurant l’intégralité de la chaîne de démarrage de votre machine virtuelle.
Remarque
Le démarrage sécurisé nécessite des chargeurs de démarrage signés, des noyaux de système d’exploitation et des pilotes. Si après l'activation du démarrage sécurisé, vos nœuds ne démarrent pas, vous pouvez vérifier quels composants de démarrage sont responsables des échecs de démarrage sécurisés au sein d'une machine virtuelle Linux Azure. Consulter Vérification des échecs de démarrage sécurisé.
L’exemple suivant met à jour le pool de nœuds mynodepool sur myAKSCluster dans myResourceGroup et active vTPM :
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --enable-vtpmL’exemple suivant met à jour le pool de nœuds mynodepool sur myAKSCluster dans myResourceGroup et active le démarrage sécurisé :
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --enable-secure-bootL’exemple suivant met à jour le pool de nœuds mynodepool sur myAKSCluster dans myResourceGroup et active à la fois le démarrage vTPM et le démarrage sécurisé :
az aks nodepool update \ --cluster-name myAKSCluster \ --resource-group myResourceGroup \ --name mynodepool \ --enable-vtpm \ --enable-secure-boot-
Une fois la mise à jour terminée, vérifiez que votre pool de nœuds utilise une image de lancement approuvé.
Les nœuds de lancement approuvés ont la sortie suivante :
- Version de l'image de nœud contenant
"TL", par exemple"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"a la valeur"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Version de l'image de nœud contenant
Mettez à jour votre modèle ARM avec les paramètres de lancement approuvé. Avant de mettre à jour le modèle, passez en revue les paramètres suivants :
-
enableSecureBoot: permet au démarrage sécurisé d’authentifier une image signée par un éditeur approuvé. -
enableVTPM: active vTPM et effectue une attestation en mesurant l’intégralité de la chaîne de démarrage de votre machine virtuelle.
Dans votre modèle, définissez
enableVTPM,enableSecureBootou les deux dans le poolsecurityProfilede nœuds . L’exemple suivant active à la fois vTPM et le démarrage sécurisé :"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Déployez votre modèle mis à jour avec vTPM et le démarrage sécurisé activé sur votre pool de nœuds. Pour obtenir des instructions détaillées, consultez Déployer un cluster AKS à l’aide d’un modèle ARM.
Une fois le déploiement terminé, vérifiez que votre pool de nœuds utilise une image de lancement approuvé.
Les nœuds de lancement approuvés ont la sortie suivante :
- Version de l'image de nœud contenant
"TL", par exemple"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"a la valeur"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Version de l'image de nœud contenant
Mettez à jour votre fichier Bicep avec les paramètres de lancement approuvé. Avant de mettre à jour le fichier, passez en revue les paramètres suivants :
-
enableSecureBoot: permet au démarrage sécurisé d’authentifier une image signée par un éditeur approuvé. -
enableVTPM: active vTPM et effectue une attestation en mesurant l’intégralité de la chaîne de démarrage de votre machine virtuelle.
Dans votre fichier Bicep, définissez
enableVTPM,enableSecureBootou les deux dans le poolsecurityProfilede nœuds . L’exemple suivant active à la fois vTPM et le démarrage sécurisé :properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Déployez votre fichier Bicep mis à jour avec vTPM et le démarrage sécurisé activé sur votre pool de nœuds. Pour obtenir des instructions détaillées, consultez Déployer un cluster AKS à l’aide d’un fichier Bicep.
Une fois le déploiement terminé, vérifiez que votre pool de nœuds utilise une image de lancement approuvé.
Les nœuds de lancement approuvés ont la sortie suivante :
- Version de l'image de nœud contenant
"TL", par exemple"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"a la valeur"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Version de l'image de nœud contenant
Le fournisseur Terraform AzureRM (azurerm) ne prend pas en charge le lancement approuvé, car il n’expose pas les paramètres du pool de nœuds de lancement approuvé. Pour activer vTPM ou le démarrage sécurisé sur un pool de nœuds existant, utilisez les instructions de Azure CLI, de modèle ARM ou de Bicep dans cet article.
Le portail Azure ne prend pas en charge l'activation de vTPM ou le démarrage sécurisé sur un pool de nœuds existant. Pour activer vTPM ou le démarrage sécurisé sur un pool de nœuds existant, utilisez les instructions de Azure CLI, de modèle ARM ou de Bicep dans cet article.
Affecter des pods à des nœuds avec Trusted Launch activé
Vous pouvez restreindre un pod pour qu'il s'exécute sur un nœud ou des nœuds spécifiques, ou préférer les nœuds avec le lancement sécurisé activé. Vous pouvez contrôler cela à l’aide du sélecteur de pool de nœuds suivant dans le manifeste de votre pod.
spec:
nodeSelector:
kubernetes.azure.com/security-type = "TrustedLaunch"
Désactiver vTPM ou le démarrage sécurisé sur un pool de nœuds Linux existant
Vous pouvez désactiver vTPM, le démarrage sécurisé ou les deux sur un pool de nœuds Linux existant. Si l’une des fonctionnalités reste activée, le pool de nœuds continue d’utiliser le chemin d’accès de l’image de lancement approuvé. Si vous désactivez les deux fonctionnalités sur un pool de nœuds Ubuntu ou Azure Linux standard, AKS réimage le pool de nœuds à l’image de lancement non approuvée correspondante et remplace le type de sécurité standard du groupe de machines virtuelles identiques sous-jacent.
Mettez à jour un pool de nœuds pour désactiver le démarrage sécurisé ou vTPM à l’aide de la
az aks nodepool updatecommande. Avant d’exécuter la commande, passez en revue les paramètres suivants :-
--resource-group: entrez le nom d’un groupe de ressources existant hébergeant votre cluster AKS existant. -
--cluster-name: entrez un nom unique pour le cluster AKS, tel que myAKSCluster. -
--name: entrez le nom de votre pool de nœuds, tel que mynodepool. -
--disable-secure-boot: désactive le démarrage sécurisé. -
--disable-vtpm: désactive vTPM.
L’exemple suivant met à jour le pool de nœuds mynodepool sur myAKSCluster dans myResourceGroup et désactive vTPM :
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --disable-vtpmL’exemple suivant met à jour le pool de nœuds mynodepool sur myAKSCluster dans myResourceGroup et désactive le démarrage sécurisé :
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --disable-secure-bootL’exemple suivant met à jour le pool de nœuds mynodepool sur myAKSCluster dans myResourceGroup et désactive à la fois vTPM et le démarrage sécurisé :
az aks nodepool update \ --cluster-name myAKSCluster \ --resource-group myResourceGroup \ --name mynodepool \ --disable-vtpm \ --disable-secure-boot-
Une fois la mise à jour terminée, vérifiez que votre pool de nœuds utilise l’image attendue.
Si vTPM ou le démarrage sécurisé reste activé, les nœuds de lancement approuvé ont la sortie suivante :
- Version de l'image de nœud contenant
"TL", par exemple"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"a la valeur"Trusted Launch".
Si vous désactivez vTPM et le démarrage sécurisé, la version de l’image de nœud ne doit pas contenir
"TL"et"Security-type"ne doit pas être"Trusted Launch".kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Version de l'image de nœud contenant
Mettez à jour votre modèle ARM avec les paramètres de lancement approuvé. Avant de mettre à jour le modèle, passez en revue les paramètres suivants :
-
enableSecureBoot: permet au démarrage sécurisé d’authentifier une image signée par un éditeur approuvé. -
enableVTPM: active vTPM et effectue une attestation en mesurant l’intégralité de la chaîne de démarrage de votre machine virtuelle.
Dans votre modèle, définissez
enableVTPM,enableSecureBootou les deux dans le poolsecurityProfilede nœuds . L’exemple suivant désactive à la fois vTPM et le démarrage sécurisé :"properties": { ..., "securityProfile": { "enableVTPM": false, "enableSecureBoot": false, } }-
Déployez votre modèle mis à jour avec vTPM et le démarrage sécurisé désactivé sur votre pool de nœuds. Pour obtenir des instructions détaillées, consultez Déployer un cluster AKS à l’aide d’un modèle ARM.
Une fois le déploiement terminé, vérifiez que votre pool de nœuds utilise l’image attendue.
Si vTPM ou le démarrage sécurisé reste activé, les nœuds de lancement approuvé ont la sortie suivante :
- Version de l'image de nœud contenant
"TL", par exemple"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"a la valeur"Trusted Launch".
Si vous désactivez vTPM et le démarrage sécurisé, la version de l’image de nœud ne doit pas contenir
"TL"et"Security-type"ne doit pas être"Trusted Launch".kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Version de l'image de nœud contenant
Mettez à jour votre fichier Bicep avec les paramètres de lancement approuvé. Avant de mettre à jour le fichier, passez en revue les paramètres suivants :
-
enableSecureBoot: permet au démarrage sécurisé d’authentifier une image signée par un éditeur approuvé. -
enableVTPM: active vTPM et effectue une attestation en mesurant l’intégralité de la chaîne de démarrage de votre machine virtuelle.
Dans votre fichier Bicep, définissez
enableVTPM,enableSecureBootou les deux dans le poolsecurityProfilede nœuds . L’exemple suivant désactive à la fois vTPM et le démarrage sécurisé :properties: { // ... securityProfile: { enableVTPM: false enableSecureBoot: false } }-
Déployez votre fichier Bicep mis à jour avec vTPM et le démarrage sécurisé désactivé sur votre pool de nœuds. Pour obtenir des instructions détaillées, consultez Déployer un cluster AKS à l’aide d’un fichier Bicep.
Une fois le déploiement terminé, vérifiez que votre pool de nœuds utilise l’image attendue.
Si vTPM ou le démarrage sécurisé reste activé, les nœuds de lancement approuvé ont la sortie suivante :
- Version de l'image de nœud contenant
"TL", par exemple"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"a la valeur"Trusted Launch".
Si vous désactivez vTPM et le démarrage sécurisé, la version de l’image de nœud ne doit pas contenir
"TL"et"Security-type"ne doit pas être"Trusted Launch".kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Version de l'image de nœud contenant
Le fournisseur Terraform AzureRM (azurerm) ne prend pas en charge le lancement approuvé, car il n’expose pas les paramètres du pool de nœuds de lancement approuvé. Pour désactiver vTPM ou le démarrage sécurisé sur un pool de nœuds existant, utilisez les instructions de Azure CLI, de modèle ARM ou de Bicep dans cet article.
Le portail Azure ne prend pas en charge la désactivation de vTPM ou le démarrage sécurisé sur un pool de nœuds existant. Pour désactiver vTPM ou le démarrage sécurisé sur un pool de nœuds existant, utilisez les instructions de Azure CLI, de modèle ARM ou de Bicep dans cet article.
Étapes suivantes
Dans cet article, vous avez appris à activer le lancement approuvé. En savoir plus sur Trusted Launch.