Concepts fondamentaux de l’hôte de conteneur Linux Azure pour Azure Kubernetes Service (AKS)

Microsoft Azure Linux est un projet open source géré par Microsoft, ce qui signifie que Microsoft est responsable de l’ensemble de la pile hôte de conteneur Linux Azure, du noyau Linux à l’infrastructure CVE (Common Vulnerabilities and Exposures), de la prise en charge et de la validation de bout en bout.

Cet article explique les concepts fondamentaux de l’hôte de conteneur Linux Azure pour AKS, notamment la façon dont Microsoft gère les CVE, implémente les demandes de fonctionnalités, effectue des mises à niveau et valide les images par le biais de tests.

Infrastructure CVE

L’équipe Azure Linux analyse les packages fournis avec l’hôte de conteneur Linux Azure deux fois par jour par rapport au National Vulnerability Database (NVD) et collabore avec le Centre d'intervention en matière de sécurité Microsoft (MSRC) pour évaluer, corriger et publier des correctifs. Les CVE de gravité élevée et critique peuvent être publiées hors cycle sous la forme d’une mise à jour de paquet avant la prochaine image de nœud ; les CVE de gravité moyenne et faible sont intégrées à la prochaine version de l’image.

Pour plus d’informations sur l’ensemble du pipeline CVE, les avis publiés, les SLA et les modèles de livraison pour toutes les options de déploiement d’Azure Linux et d’Azure Container Linux, consultez Gérer les CVE sur Azure Linux et Azure Container Linux.

Ajouts et mises à niveau des fonctionnalités

Étant donné que Microsoft possède l’ensemble de la pile hôte de conteneur Linux Azure, y compris l’infrastructure CVE et d’autres flux de support, le processus d’envoi d’une demande de fonctionnalité est rationalisé. Vous pouvez communiquer directement avec l’équipe Microsoft propriétaire de l’hôte de conteneur Linux Azure, ce qui garantit un processus accéléré pour l’envoi et l’implémentation de demandes de fonctionnalités. Si vous avez une demande de fonctionnalité, envoyez un problème dans le dépôt GitHub AKS.

Essai

Avant qu’une image de nœud Linux Azure soit publiée pour les tests, elle subit une série de tests spécifiques Azure Linux et AKS pour s’assurer que l’image répond aux exigences AKS. Cette approche des tests de qualité permet d’intercepter et d’atténuer les problèmes avant leur déploiement sur vos nœuds de production. Une partie de ces tests concernent les performances, testent l’UC, le réseau, le stockage, la mémoire et les métriques de cluster, telles que la création et les temps de mise à niveau du cluster. Cela permet de s'assurer que les performances de l'hôte de conteneurs Azure Linux ne régressent pas au fur et à mesure que l'image est mise à jour.

Nous exécutons les images de nœud et les packages Azure Linux publiés sur packages.microsoft.com au moyen d’une batterie de tests qui simulent un environnement Azure, y compris des tests de vérification de build (BVT) qui valident que les extensions et modules complémentaires AKS sont pris en charge dans chaque version de l’hôte de conteneur Azure Linux. Nous testons également les correctifs par rapport à l’image de nœud Linux actuelle Azure avant leur mise en production pour s’assurer qu’il n’existe aucune régression.

Cet article décrit certains des principaux concepts de l’hôte de conteneur Linux Azure, tels que l’infrastructure CVE et les tests.

Pour plus d’informations sur les concepts d’Azure Linux Container Host, consultez la vue d’ensemble d’Azure Linux Container Host.