Vertrouwelijke Virtual Machines (CVM's) gebruiken in Azure Kubernetes Service (AKS)-cluster

Confidential Virtual Machines (CVM's) bieden een sterke beveiliging en vertrouwelijkheid voor tenants. CVM's bieden TEE (Hardware Trusted Execution Environment) op basis van VM's die gebruikmaken van SEV-SNP beveiligingsfuncties om de hypervisor en andere hostbeheercodetoegang tot VM-geheugen en -status te weigeren, waardoor diepgaande bescherming tegen operatortoegang wordt geboden. Met deze functies kunnen knooppuntgroepen met CVM's worden gericht op de migratie van zeer gevoelige containerworkloads naar AKS zonder codeherstructurering, terwijl ze profiteren van de functies van AKS. U hebt bijvoorbeeld CVM's nodig als u het volgende hebt:

  • Workloads die kritieke beveiligingsgegevens en/of gevoelige klantgegevens verwerken
  • Services die nodig zijn om te voldoen aan verschillende nalevingsvereisten, met name voor overheidscontracten. Zonder een schaalbare oplossing voor het beveiligen van gegevens kan dit leiden tot verlies van accreditatie en contracten.

In dit artikel leert u hoe u AKS-knooppuntgroepen maakt met behulp van vertrouwelijke VM-grootten.

AKS ondersteunde vertrouwelijke VM-grootten

Azure biedt een keuze uit TEE-opties (Trusted Execution Environment) van zowel AMD als Intel. Met deze TEE's kunt u vertrouwelijke VM-omgevingen maken met uitstekende prijs-tot-prestatieverhoudingen, allemaal zonder dat er codewijzigingen nodig zijn.

  • Op AMD gebaseerde vertrouwelijke VM's gebruiken AMD SEV-SNP technologie, die wordt geïntroduceerd met derde Gen AMD EPYC-processors™.
  • Vertrouwelijke VM's op basis van Intel maken gebruik van Intel TDX, met vierde generatie Intel® Xeon-processors®.

Opmerking

Vertrouwelijke VM's op basis van Intel TDX worden momenteel niet ondersteund op AKS.

Zie CVM VM-grootten voor meer informatie.

Beveiligingsfuncties

CVM's bieden de volgende beveiligingsverbeteringen in vergelijking met andere VM-grootten (virtuele machines):

  • Robuuste hardware-gebaseerde isolatie tussen virtuele machines, hypervisor en hostbeheercode.
  • Aanpasbare attestation-beleidsregels om ervoor te zorgen dat de host voldoet vóór de implementatie.
  • VM-versleutelingssleutels die het platform of de klant (optioneel) bezit en beheert.
  • Beveilig de vrijgave van sleutels met een cryptografische binding tussen de geslaagde attestatie van het platform en de versleutelingssleutels van de VM.
  • Een toegewijde virtuele instance van de Trusted Platform Module (TPM) voor de attestatie en bescherming van sleutels en geheimen in de virtuele machine.
  • Beveiligde opstartmogelijkheid die vergelijkbaar is met vertrouwde lancering voor Azure-VM's

Hoe werkt het?

Als u een workload uitvoert waarvoor verbeterde vertrouwelijkheid en integriteit is vereist, kunt u profiteren van geheugenversleuteling en verbeterde beveiliging zonder codewijzigingen in uw toepassing. Alle pods op uw CVM-knooppunt maken deel uit van dezelfde vertrouwensgrens. De knooppunten in een nodepool die met CVM's is gemaakt, gebruiken een aangepaste knooppuntafbeelding die speciaal voor CVM's is geconfigureerd.

Ondersteunde besturingssysteemversies

U kunt CVM-knooppuntgroepen maken op Linux-besturingssysteemtypen (Ubuntu en Azure Linux). Niet alle versies van het besturingssysteem ondersteunen echter CVM-knooppuntgroepen.

Deze tabel bevat de ondersteunde besturingssysteemversies:

Type besturingssysteem OS-artikelnummer CVM-ondersteuning CVM-standaard
Linux Ubuntu Ondersteund Ubuntu 20.04 is standaard voor Kubernetes versie 1.24-1.34. Ubuntu 24.04 is de standaardinstelling voor Kubernetes versie 1.35-1.38.
Linux Ubuntu2204 Niet ondersteund AKS biedt geen ondersteuning voor CVM voor Ubuntu 22.04.
Linux Ubuntu2404 Ondersteund CVM wordt ondersteund op Ubuntu2404 in Kubernetes 1.32-1.38.
Linux AzureLinux Ondersteund in Azure Linux 3.0 Azure Linux 3 is standaard ingesteld bij het inschakelen van CVM voor Kubernetes versie 1.28-1.36.
Linux flatcar Niet ondersteund Flatcar Container Linux voor AKS biedt geen ondersteuning voor CVM.
Linux AzureLinuxOSGuard Niet ondersteund Azure Linux met OS Guard voor AKS biedt geen ondersteuning voor CVM.
Linux AzureContainerLinux Niet ondersteund Azure Container Linux (ACL) biedt geen ondersteuning voor CVM.
Windows Alle edities van het Windows-besturingssysteem Niet ondersteund N/A

Wanneer u Ubuntu of AzureLinux als osSKU gebruikt en de standaardversie van het besturingssysteem geen ondersteuning biedt voor CVM's, gebruikt AKS standaard de meest recente door CVM's ondersteunde versie van het besturingssysteem. Ubuntu 22.04 is bijvoorbeeld standaard voor Linux-knooppuntgroepen. Omdat 22.04 momenteel geen ondersteuning biedt voor CVM's, wordt standaard AKS ingesteld op Ubuntu 20.04 voor Linux CVM-knooppuntgroepen.

Beperkingen

De volgende beperkingen gelden voor het toevoegen van een knooppuntgroep met CVM aan AKS:

  • U kunt geen FIPS-, ARM64-, Trusted Launch- of Pod Sandboxing gebruiken.
  • U kunt een bestaande knooppuntgroep niet bijwerken om te migreren naar een CVM-grootte. Als u wilt migreren, moet u het formaat van de knooppuntgroep wijzigen.
  • U kunt geen CVM's gebruiken met Windows knooppuntgroepen.
  • Azure Container Linux (ACL) biedt momenteel geen ondersteuning voor CVM-knooppuntgroepen in AKS.

Vereiste voorwaarden

Voordat u begint, controleert u of u het volgende hebt:

  • Een bestaand AKS-cluster.
  • CVM-grootten moeten beschikbaar zijn voor uw abonnement in de regio waar het cluster wordt gemaakt. U moet voldoende quotum hebben om een node pool te maken met een CVM-grootte.

Een knooppuntgroep met een CVM toevoegen aan uw AKS-cluster

Voeg een knooppuntgroep met een CVM toe aan uw AKS-cluster met behulp van de az aks nodepool add opdracht en stel de node-vm-size in op een ondersteunde VM-grootte.

az aks nodepool add \
    --resource-group myResourceGroup \
    --cluster-name myAKSCluster \
    --name cvmnodepool \
    --node-count 3 \
    --node-vm-size Standard_DC4as_v5 

Als u de osSKU of osTypeniet opgeeft, wordt AKS standaard ingesteld op --os-type Linux en --os-sku Ubuntu.

Als u een CVM-knooppuntgroep wilt maken die gebruikmaakt van Azure Linux, stelt u in--os-sku AzureLinux.

az aks nodepool add \
    --resource-group myResourceGroup \
    --cluster-name myAKSCluster \
    --name cvmnodepool \
    --node-count 3 \
    --node-vm-size Standard_DC4as_v5 \
    --os-sku AzureLinux

Een bestaande knooppuntgroep upgraden met een CVM naar Ubuntu 24.04

Upgrade een bestaande knooppuntgroep met een CVM naar Ubuntu 24.04 vanuit Ubuntu 20.04 met behulp van de az aks nodepool update opdracht. Stel de os-sku als Ubuntu2404.

az aks nodepool update \
    --resource-group myResourceGroup \
    --cluster-name myAKSCluster \
    --name cvmnodepool \
    --os-sku Ubuntu2404

Controleren of de knooppuntgroep CVM's gebruikt

  1. Controleer met de opdracht az aks nodepool show of een nodepool CVM's gebruikt en controleer of vmSizeStandard_DCa4_v5 is.

    az aks nodepool show \
        --resource-group myResourceGroup \
        --cluster-name myAKSCluster \
        --name cvmnodepool \
        --query 'vmSize'
    

    In de volgende voorbeeldopdracht en uitvoer ziet u dat de knooppuntgroep CVM's gebruikt:

    az aks nodepool show \
        --resource-group myResourceGroup \
        --cluster-name myAKSCluster \
        --name cvmnodepool \
        --query 'vmSize'
    
    "Standard_DC4as_v5"
    
  2. Controleer of een nodepool een CVM-image gebruikt door de az aks nodepool list opdracht te gebruiken.

    az aks nodepool list \
        --resource-group myResourceGroup \
        --cluster-name myAKSCluster \
        --name cvmnodepool \
        --query 'nodeImageVersion'
    

    In de volgende voorbeeldopdracht en uitvoer ziet u dat de knooppuntgroep een CVM-installatiekopie van Ubuntu 20.04 gebruikt:

    az aks nodepool show \
        --resource-group myResourceGroup \
        --cluster-name myAKSCluster \
        --name cvmnodepool \
        --query 'nodeImageVersion'
    
    "AKSUbuntu-2004cvmcontainerd-202507.02.0"
    

Een knooppuntgroep met CVM's verwijderen uit een AKS-cluster

Verwijder een knooppuntgroep met CVM's uit een AKS-cluster met behulp van de az aks nodepool delete opdracht.

az aks nodepool delete \
    --resource-group myResourceGroup \
    --cluster-name myAKSCluster \
    --name cvmnodepool

In dit artikel hebt u geleerd hoe u een knooppuntgroep met CVM's toevoegt aan een AKS-cluster.