Tutoriel : Mettre à niveau Azure Linux avec des nœuds OS Guard (préversion) dans un cluster Azure Kubernetes Service (AKS)

Note

Azure Linux avec OS Guard (préversion) est remplacé par Azure Container Linux (ACL).

Azure Container Linux est le système d’exploitation Linux à long terme, immuable et optimisé pour les conteneurs pour Azure Kubernetes Service (AKS). Il fournit un système d’exploitation hôte sécurisé, minimal et opérationnel conçu pour exécuter des charges de travail conteneurisées à grande échelle.

Pour plus d’informations, consultez la vue d’ensemble de Azure Container Linux (ACL) .

Azure Linux avec OS Guard fournit des mises à jour via des images de nœud mises à jour et des mises à jour automatiques des packages. Dans le cadre du cycle de vie de l’application et du cluster, nous vous recommandons de tenir vos clusters à jour et sécurisés en activant les mises à niveau pour votre cluster. Vous pouvez activer les mises à niveau automatiques d’images de nœud pour vous assurer que vos clusters utilisent la dernière image Azure Linux avec OS Guard lorsqu’il effectue un scale-up. Vous pouvez également mettre à niveau manuellement l’image de nœud sur un cluster.

Dans ce tutoriel, partie cinq sur cinq, vous apprendrez à :

  • Mettez à niveau manuellement l’image de nœud sur un cluster.
  • Mettez automatiquement à niveau un cluster Azure Linux avec OS Guard.
  • Déployez Kured dans un linux Azure avec un cluster OS Guard.

Note

Toute opération de mise à niveau (manuelle ou automatique), entraîne la mise à niveau de la version de l’image de nœud si tel n’est pas déjà le cas. La dernière version est subordonnée à une version COMPLÈTE d’AKS, et vous pouvez la déterminer en visitant le suivi des versions AKS.

Prerequisites

  • Dans les didacticiels précédents, vous avez créé et déployé un cluster Azure Linux avec OS Guard. Pour suivre ce tutoriel, vous avez besoin d’un cluster existant. Si vous n’avez pas terminé cette étape et que vous souhaitez suivre, consultez le tutoriel 1 : Créer un cluster avec Azure Linux avec OS Guard pour AKS.
  • Vous devez disposer de la dernière version d’Azure CLI. Utilisez la az version commande pour rechercher la version. Pour effectuer une mise à niveau vers la dernière version, utilisez la az upgrade commande.

Azure Linux : considérations et limites d’OS Guard

Avant de commencer, passez en revue les considérations et limitations suivantes pour Azure Linux avec OS Guard (préversion) :

  • Kubernetes version 1.32.0 ou ultérieure est nécessaire pour Azure Linux avec OS Guard.
  • Toutes les images Azure Linux avec protection du système d’exploitation ont Federal Information Process Standard (FIPS) et Lancement fiable activé.
  • Les modèles Azure CLI et ARM sont les seules méthodes de déploiement prises en charge pour Azure Linux avec OS Guard sur AKS en préversion. PowerShell et Terraform ne sont pas pris en charge.
  • Les images Arm64 ne sont pas prises en charge avec Azure Linux avec protection du système d’exploitation sur AKS en préversion.
  • NodeImage et None sont les seuls canaux de mise à niveau du système d’exploitation (OS) pris en charge pour Azure Linux avec OS Guard sur AKS. Unmanaged et SecurityPatch sont incompatibles avec Azure Linux avec OS Guard en raison du répertoire /usr immuable.
  • Le streaming d’artéfacts n’est pas pris en charge.
  • Le sandboxing des pods n’est pas pris en charge.
  • Les machines virtuelles confidentielles ne sont pas prises en charge.
  • Les machines virtuelles gen 1 ne sont pas prises en charge.

Mettre à niveau manuellement votre cluster

Mettez à niveau manuellement l’image de nœud sur votre cluster à l’aide de la az aks nodepool upgrade commande.

az aks nodepool upgrade --resource-group $RESOURCE_GROUP --cluster-name $CLUSTER_NAME --name <node-pool-name>

Mettre à niveau automatiquement votre cluster

Les mises à niveau automatiques sont fonctionnellement identiques aux mises à niveau manuelles. Le canal sélectionné détermine la planification des mises à niveau. Lorsque vous apportez des modifications à la mise à niveau automatique, prévoyez 24 heures pour que les modifications prennent effet.

Définissez le canal de mise à niveau automatique sur un cluster existant à l’aide de la commande az aks update avec le paramètre --auto-upgrade-channel. L’exemple suivant configure le canal de mise à niveau automatique à stable pour un cluster existant :

az aks update --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME --auto-upgrade-channel stable

Exemple de sortie :

{
  "id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxResourceGroup",
  "location": "WestUS2",
  "name": "testAzureLinuxCluster",
  "properties": {
    "autoUpgradeChannel": "stable",
    "provisioningState": "Succeeded"
  }
}

Pour plus d’informations sur les canaux de mise à niveau, consultez Utilisation de la mise à niveau automatique de cluster.

Mettre automatiquement à niveau votre image de système d’exploitation de nœud

AKS fournit plusieurs canaux de mise à niveau automatique dédiés aux mises à jour de sécurité du système d’exploitation au niveau du nœud en temps opportun. Ce canal est différent du canal de mise à niveau de la version de Kubernetes au niveau du cluster et le remplace.

Important

NodeImage et None sont les seuls canaux de mise à niveau du système d’exploitation (OS) pris en charge pour Azure Linux avec OS Guard sur AKS. Unmanaged et SecurityPatch sont incompatibles avec Azure Linux avec OS Guard en raison du répertoire /usr immuable.

Définissez le canal de mise à niveau du système d’exploitation du nœud sur un cluster existant en utilisant la commande az aks update avec le paramètre --node-os-upgrade-channel. L’exemple suivant définit le canal de mise à niveau du système d’exploitation des nœuds sur NodeImage pour un cluster existant :

az aks update --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME --node-os-upgrade-channel NodeImage

Exemple de sortie :

{
  "id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxResourceGroup",
  "location": "WestUS2",
  "name": "testAzureLinuxCluster",
  "properties": {
    "nodeOsUpgradeChannel": "NodeImage",
    "provisioningState": "Succeeded"
  }
}

Pour plus d’informations sur les canaux de mise à niveau des nœuds, consultez Utilisation de la mise à niveau automatique du système d’exploitation de nœud.

Nettoyer les ressources

Comme ce tutoriel est la dernière partie de la série, vous pouvez supprimer votre Azure Linux avec le cluster OS Guard. Les nœuds Kubernetes s'exécutent sur Azure machines virtuelles et continuent à entraîner des frais même si vous n'utilisez pas le cluster.

Supprimez le groupe de ressources Azure et toutes les ressources associées à l’aide de la commande az group delete.

az group delete --name $RESOURCE_GROUP --yes --no-wait

Étapes suivantes

Dans ce tutoriel, vous avez mis à niveau votre cluster hôte de conteneur Azure Linux.

Pour plus d’informations sur Azure Linux avec OS Guard, consultez la vue d’ensemble d’Azure Linux avec OS Guard.