Tutoriel : Ajouter un pool de nœuds Azure Linux avec OS Guard (préversion) à un cluster Azure Kubernetes Service (AKS) existant

Note

Azure Linux avec OS Guard (préversion) est remplacé par Azure Container Linux (ACL).

Azure Container Linux est le système d’exploitation Linux à long terme, immuable et optimisé pour les conteneurs pour Azure Kubernetes Service (AKS). Il fournit un système d’exploitation hôte sécurisé, minimal et opérationnel conçu pour exécuter des charges de travail conteneurisées à grande échelle.

Pour plus d’informations, consultez la vue d’ensemble de Azure Container Linux (ACL) .

Dans AKS, les nœuds avec les mêmes configurations sont regroupés dans des pools de nœuds. Chaque pool de nœuds contient les machines virtuelles qui exécutent vos applications. Dans le tutoriel précédent, vous avez créé un cluster Azure Linux avec OS Guard avec un pool de nœuds unique. Pour répondre aux exigences de calcul, de stockage ou de sécurité variables de vos applications, vous pouvez ajouter des pools de nœuds utilisateur.

Dans ce tutoriel, partie deux sur cinq, vous apprendrez à :

  • Ajoutez un pool de nœuds Azure Linux avec OS Guard à un cluster existant.
  • Vérifier l’état de vos pools de nœuds.

Les commandes de ce didacticiel utilisent les variables d’environnement définies dans Tutorial 1 : Créer un cluster avec Azure Linux avec OS Guard pour AKS.

Dans les didacticiels ultérieurs, vous allez apprendre à migrer des nœuds vers Azure Linux avec OS Guard et à activer la télémétrie pour surveiller vos clusters.

Prerequisites

  • Dans le tutoriel précédent, vous avez créé et déployé un cluster Azure Linux avec OS Guard. Si vous n’avez pas effectué ces étapes et que vous souhaitez le suivre, consultez le tutoriel 1 : Créer un cluster avec Azure Linux avec OS Guard pour AKS.
  • Vous devez disposer de la dernière version d’Azure CLI. Utilisez la az version commande pour rechercher la version. Pour effectuer une mise à niveau vers la dernière version, utilisez la az upgrade commande.

Azure Linux : considérations et limites d’OS Guard

Avant de commencer, passez en revue les considérations et limitations suivantes pour Azure Linux avec OS Guard (préversion) :

  • Kubernetes version 1.32.0 ou ultérieure est nécessaire pour Azure Linux avec OS Guard.
  • Toutes les images Azure Linux avec protection du système d’exploitation ont Federal Information Process Standard (FIPS) et Lancement fiable activé.
  • Les modèles Azure CLI et ARM sont les seules méthodes de déploiement prises en charge pour Azure Linux avec OS Guard sur AKS en préversion. PowerShell et Terraform ne sont pas pris en charge.
  • Les images Arm64 ne sont pas prises en charge avec Azure Linux avec protection du système d’exploitation sur AKS en préversion.
  • NodeImage et None sont les seuls canaux de mise à niveau du système d’exploitation (OS) pris en charge pour Azure Linux avec OS Guard sur AKS. Unmanaged et SecurityPatch sont incompatibles avec Azure Linux avec OS Guard en raison du répertoire /usr immuable.
  • Le streaming d’artéfacts n’est pas pris en charge.
  • Le sandboxing des pods n’est pas pris en charge.
  • Les machines virtuelles confidentielles ne sont pas prises en charge.
  • Les machines virtuelles gen 1 ne sont pas prises en charge.

Ajouter un Linux Azure avec un pool de nœuds OS Guard

Ajoutez un pool de nœuds Azure Linux avec OS Guard à votre cluster existant à l’aide de la az aks nodepool add commande et spécifiez --os-sku AzureLinuxOSGuard. L’activation de FIPS, démarrement sécurisé et vtpm est également nécessaire pour utiliser Azure Linux avec OS Guard. L’exemple suivant crée un pool de nœuds nommé osgNodePool qui ajoute trois nœuds au cluster :


az aks nodepool add \
    --resource-group $RESOURCE_GROUP \
    --cluster-name $CLUSTER_NAME \
    --name osgNodePool \
    --node-count 3 \
    --os-sku AzureLinuxOSGuard
    --node-osdisk-type Managed 
    --enable-fips-image 
    --enable-secure-boot 
    --enable-vtpm

Exemple de sortie :

{
  "agentPoolType": "VirtualMachineScaleSets",
  "count": 3,
  "name": "osgNodePool",
  "osType": "Linux",
  "provisioningState": "Succeeded",
  "resourceGroup": "testAzureLinuxOSGuardResourceGroupxxxxx",
  "type": "Microsoft.ContainerService/managedClusters/agentPools"
}

Note

Le nom d’un pool de nœuds doit commencer par une lettre minuscule et ne peut contenir que des caractères alphanumériques. Pour les pools de nœuds Linux, la longueur doit être comprise entre 1 et 12 caractères.

Vérifier l’état du pool de nœuds

Vérifiez l’état de vos pools de nœuds à l’aide de la az aks nodepool list commande.

az aks nodepool list --resource-group $RESOURCE_GROUP --cluster-name $CLUSTER_NAME

Exemple de sortie :

[
  {
    "agentPoolType": "VirtualMachineScaleSets",
    "availabilityZones": null,
    "count": 3,
    "enableAutoScaling": false,
    "enableEncryptionAtHost": false,
    "enableFips": false,
    "enableNodePublicIp": false,
    "id": "/subscriptions/REDACTED/resourcegroups/myAKSResourceGroupxxxxx/providers/Microsoft.ContainerService/managedClusters/myAKSClusterxxxxx/agentPools/npxxxxxx",
    "maxPods": 110,
    "mode": "User",
    "name": "npxxxxxx",
    "nodeImageVersion": "AzureLinuxContainerHost-2025.10.03",
    "orchestratorVersion": "1.32.6",
    "osDiskSizeGb": 128,
    "osDiskType": "Managed",
    "osSku": "AzureLinux",
    "osType": "Linux",
    "powerState": {
      "code": "Running"
    },
    "provisioningState": "Succeeded",
    "resourceGroup": "myAKSResourceGroupxxxxx",
    "type": "Microsoft.ContainerService/managedClusters/agentPools",
    "vmSize": "Standard_DS2_v2"
  },
  {
    "agentPoolType": "VirtualMachineScaleSets",
    "availabilityZones": null,
    "count": 3,
    "enableAutoScaling": false,
    "enableEncryptionAtHost": false,
    "enableFips": false,
    "enableNodePublicIp": false,
    "id": "/subscriptions/REDACTED/resourcegroups/myAKSResourceGroupxxxxx/providers/Microsoft.ContainerService/managedClusters/myAKSClusterxxxxx/agentPools/npxxxxxx",
    "maxPods": 110,
    "mode": "User",
    "name": "npxxxxxx",
    "nodeImageVersion": "AzureLinuxOSGuard-2025.10.03",
    "orchestratorVersion": "1.32.6",
    "osDiskSizeGb": 128,
    "osDiskType": "Managed",
    "osSku": "AzureLinuxOSGuard",
    "osType": "Linux",
    "powerState": {
      "code": "Running"
    },
    "provisioningState": "Succeeded",
    "resourceGroup": "myAKSResourceGroupxxxxx",
    "type": "Microsoft.ContainerService/managedClusters/agentPools",
    "vmSize": "Standard_DS2_v2"
  }
]

Étape suivante

Dans ce tutoriel, vous avez ajouté un pool de nœuds Azure Linux avec OS Guard à votre cluster existant. Dans le tutoriel suivant, vous allez apprendre à migrer des nœuds existants vers Azure Linux avec OS Guard.