Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Note
Azure Linux avec OS Guard (préversion) est remplacé par Azure Container Linux (ACL).
Azure Container Linux est le système d’exploitation Linux à long terme, immuable et optimisé pour les conteneurs pour Azure Kubernetes Service (AKS). Il fournit un système d’exploitation hôte sécurisé, minimal et opérationnel conçu pour exécuter des charges de travail conteneurisées à grande échelle.
Pour plus d’informations, consultez la vue d’ensemble de Azure Container Linux (ACL) .
Dans ce tutoriel, dans la partie trois sur cinq, vous migrez vos nœuds existants vers Azure Linux avec OS Guard. Vous pouvez migrer vos nœuds existants à l’aide de l’une des méthodes suivantes :
- Supprimez les pools de nœuds existants et ajoutez de nouveaux pools de nœuds OS Guard.
- Effectuez une migration sur place du SKU du système d’exploitation.
Si vous n’avez aucun nœud existant à migrer, passez au tutoriel suivant. Dans les didacticiels ultérieurs, vous allez apprendre à activer la télémétrie et la surveillance dans vos clusters et à mettre à niveau Azure Linux avec des nœuds OS Guard.
Azure Linux : considérations et limites d’OS Guard
Avant de commencer, passez en revue les considérations et limitations suivantes pour Azure Linux avec OS Guard (préversion) :
- Kubernetes version 1.32.0 ou ultérieure est nécessaire pour Azure Linux avec OS Guard.
- Toutes les images Azure Linux avec protection du système d’exploitation ont Federal Information Process Standard (FIPS) et Lancement fiable activé.
- Les modèles Azure CLI et ARM sont les seules méthodes de déploiement prises en charge pour Azure Linux avec OS Guard sur AKS en préversion. PowerShell et Terraform ne sont pas pris en charge.
- Les images Arm64 ne sont pas prises en charge avec Azure Linux avec protection du système d’exploitation sur AKS en préversion.
-
NodeImageetNonesont les seuls canaux de mise à niveau du système d’exploitation (OS) pris en charge pour Azure Linux avec OS Guard sur AKS.UnmanagedetSecurityPatchsont incompatibles avec Azure Linux avec OS Guard en raison du répertoire /usr immuable. - Le streaming d’artéfacts n’est pas pris en charge.
- Le sandboxing des pods n’est pas pris en charge.
- Les machines virtuelles confidentielles ne sont pas prises en charge.
- Les machines virtuelles gen 1 ne sont pas prises en charge.
Prerequisites
- Dans le tutoriel précédent, vous avez créé et déployé un cluster Azure Linux avec OS Guard. Si vous n’avez pas effectué ces étapes et que vous souhaitez le suivre, consultez le tutoriel 1 : Créer un cluster avec Azure Linux avec OS Guard pour AKS.
- Vous devez disposer de la dernière version d’Azure CLI. Utilisez la
az versioncommande pour rechercher la version. Pour effectuer une mise à niveau vers la dernière version, utilisez laaz upgradecommande.
Installer l’extension aks-preview Azure CLI
Important
Les fonctionnalités d’évaluation AKS sont disponibles en libre-service et font l’objet d’un abonnement. Les versions d'essai sont fournies « en l’état » et « selon disponibilité », et elles sont exclues des contrats de niveau de service et de la garantie limitée. Les versions préliminaires AKS sont, dans la mesure du possible, partiellement couvertes par le service clientèle. Par conséquent, ces fonctionnalités ne sont pas destinées à une utilisation en production. Pour plus d’informations, consultez les articles de support suivants :
Installez l'extension aks-preview à l'aide de la commande az extension add.
az extension add --name aks-preview
Mettez à jour vers la dernière version de l’extension à l’aide de la commande az extension update.
az extension update --name aks-preview
Inscrire l’indicateur de fonctionnalité AzureLinuxOSGuardPreview
Inscrivez l’indicateur de fonctionnalité
AzureLinuxOSGuardPreviewà l’aide de la commandeaz feature register.az feature register --namespace "Microsoft.ContainerService" --name "AzureLinuxOSGuardPreview"Quelques minutes sont nécessaires pour que l’état s’affiche Registered (Inscrit).
Vérifiez l’état de l’inscription en utilisant la commande
az feature show.az feature show --namespace "Microsoft.ContainerService" --name "AzureLinuxOSGuardPreview" ``Lorsque l’état reflète Inscrit, actualisez l’inscription du fournisseur de ressources en utilisant la commande
Microsoft.ContainerService.az provider register --namespace "Microsoft.ContainerService"
Ajouter Azure Linux avec des pools de nœuds OS Guard et supprimer des pools de nœuds existants
Ajoutez un nouveau pool de nœuds Linux Azure OS Guard à l'aide de la commande
az aks nodepool add. Cette commande ajoute un nouveau pool de nœuds à votre cluster avec l’indicateur--mode System, ce qui en fait un pool de nœuds système. Les pools de nœuds système sont requis pour Azure Linux avec des clusters OS Guard.# Declare environment variables with a random suffix for uniqueness export RANDOM_SUFFIX=$(openssl rand -hex 3) export NODE_POOL_NAME="np$RANDOM_SUFFIX" # Add a new Azure Linux with OS Guard node pool az aks nodepool add --resource-group $RESOURCE_GROUP --cluster-name $CLUSTER_NAME --name $NODE_POOL_NAME --mode System --os-sku AzureLinuxOSGuard --node-osdisk-type Managed --enable-fips-image --enable-secure-boot --enable-vtpmExemple de sortie :
{ "id": "/subscriptions/xxxxx/resourceGroups/myResourceGroupxxx/providers/Microsoft.ContainerService/managedClusters/myAKSCluster/nodePools/systempool", "name": "systempool", "provisioningState": "Succeeded" }Supprimer vos nœuds existants en utilisant la commande
az aks nodepool delete.az aks nodepool delete --resource-group $RESOURCE_GROUP --cluster-name $CLUSTER_NAME --name $NODE_POOL_NAME
Migration de la référence SKU du système d’exploitation sur place
Limitations de la migration de référence SKU du système d’exploitation sur place
Il existe plusieurs paramètres qui peuvent bloquer la requête de migration de référence SKU du système d’exploitation. Pour garantir une migration réussie, passez en revue les instructions et limitations suivantes :
- La fonctionnalité de migration de la référence SKU du système d’exploitation n’est pas disponible via PowerShell ou le portail Azure. Lorsque vous utilisez la fonctionnalité de migration de référence SKU du système d'exploitation avec Azure Linux avec OS Guard pPreview), elle n'est pas disponible via Terraform, PowerShell ou le portail Azure.
- La fonctionnalité de migration des SKU du système d’exploitation ne prend pas en charge le renommage des pools de nœuds existants.
- Ubuntu, Azure Linux et Azure Linux avec OS Guard sont les seules cibles de migration de référence SKU de système d’exploitation Linux prises en charge.
- Le lancement approuvé est requis par défaut pour Azure Linux avec OS Guard. Vous devez activer le lancement approuvé pour migrer vers Azure Linux avec OS Guard. Cela pourrait entraîner la création de nouveaux pools de nœuds.
- FIPS est nécessaire lors de l’activation d’Azure Linux avec OS Guard. Si vous n’utilisez pas actuellement une image FIPS, vous pouvez inclure
--enable-fipsdans la commande de mise à jour de votre pool de nœuds. - Les machines virtuelles gen 1 ne sont pas prises en charge.
- Une référence SKU du système d’exploitation Ubuntu avec
UseGPUDedicatedVHDactivé ne peut pas effectuer une migration de référence SKU du système d’exploitation. - Les machines virtuelles confidentielles ne sont pas prises en charge.
- Le sandboxing des pods n’est pas pris en charge.
- La migration de référence SKU du système d’exploitation Windows n’est pas prise en charge.
Conditions préalables à la migration de version SKU du système d’exploitation sur site
- Un cluster AKS existant avec au moins un pool de nœuds Linux Azure.
- Nous vous recommandons de vous assurer que vos charges de travail configurent et s’exécutent correctement sur Azure Linux avec l’hôte de conteneur OS Guard avant de tenter d’utiliser la fonctionnalité de migration de référence SKU du système d’exploitation en déployant un cluster Azure Linux avec OS Guard dans le développement/prod et en vérifiant que votre service reste sain.
- Vérifiez que la fonctionnalité de migration fonctionne pour vous en test/développement avant d’utiliser le processus sur un cluster de production.
- Assurez-vous que vos pods ont suffisamment de budget d’interruption de pod (PDB) pour permettre à AKS de déplacer des pods entre des machines virtuelles pendant la mise à niveau.
- Vous avez besoin d’Azure CLI version 2.61.0 ou ultérieure. Utilisez la
az versioncommande pour rechercher la version. Pour effectuer une mise à niveau vers la dernière version, utilisez laaz upgradecommande.
Migrer la référence SKU du système d’exploitation de votre pool de nœuds de l’hôte de conteneur Azure Linux vers Azure Linux avec protection du système d’exploitation
Vous pouvez migrer vos pools de nœuds Ubuntu ou Linux Azure existants vers Azure Linux avec OS Guard en modifiant la référence SKU du système d’exploitation du pool de nœuds, qui déploie le cluster via le processus de mise à niveau d’image de nœud standard. Cette nouvelle fonctionnalité ne nécessite pas la création de pools de nœuds ; Au lieu de cela, vos pools de nœuds existants sont automatiquement réimages.
Migrez la référence SKU du système d’exploitation de votre pool de nœuds vers Azure Linux avec OS Guard à l’aide de la az aks nodepool update commande. Cette commande déclenche une nouvelle image de votre pool de nœuds, en mettant à jour la référence SKU du système d’exploitation de votre pool de nœuds d’Azure Linux vers Azure Linux avec OS Guard. La modification de la référence SKU du système d’exploitation déclenche une opération de mise à niveau immédiate, ce qui prend plusieurs minutes.
az aks nodepool update --resource-group $RESOURCE_GROUP --cluster-name $CLUSTER_NAME --name $NODE_POOL_NAME --os-sku AzureLinuxOSGuard --node-osdisk-type Managed --enable-fips-image --enable-secure-boot --enable-vtpm
Exemple de sortie :
{
"id": "/subscriptions/xxxxx/resourceGroups/myResourceGroupxxx/providers/Microsoft.ContainerService/managedClusters/myAKSCluster/nodePools/nodepool1",
"name": "nodepool1",
"osSku": "AzureLinuxOSGuard",
"provisioningState": "Succeeded"
}
Note
Si vous rencontrez des problèmes lors de la migration de la référence SKU du système d’exploitation, vous pouvez restaurer votre référence SKU de système d’exploitation précédente.