Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Trusted Launch verbetert de beveiliging van virtuele machines van de tweede generatie (VM's) door te beschermen tegen geavanceerde en permanente aanvalstechnieken. Hiermee kunnen beheerders AKS-knooppunten implementeren, die de onderliggende virtuele machines bevatten, met geverifieerde en ondertekende bootloaders, besturingssysteemkernels en stuurprogramma's. Met behulp van beveiligd en gemeten opstarten krijgen beheerders inzicht en vertrouwen in de integriteit van de gehele opstartketen.
Dit artikel helpt u deze nieuwe functie te begrijpen en hoe u deze implementeert.
Belangrijk
Vanaf 30 november 2025 ondersteunt Azure Kubernetes Service (AKS) geen beveiligingsupdates meer voor Azure Linux 2.0. De installatiekopieën van het Azure Linux 2.0-knooppunt zijn bevroren bij de release 202512.06.0. Vanaf 31 maart 2026 worden knooppuntafbeeldingen verwijderd en kunt u uw knooppoolen niet schalen. Migreer naar een ondersteunde Versie van Azure Linux door uw knooppuntgroepen te upgraden naar een ondersteunde Kubernetes-versie of door te migreren naar osSku AzureLinux3. Zie het Probleem met buitengebruikstelling van GitHub en de aankondiging van de buitengebruikstelling van Azure Updates voor meer informatie. Als u op de hoogte wilt blijven van aankondigingen en updates, volgt u de AKS-release-opmerkingen.
Overzicht
Trusted Launch bestaat uit verschillende, gecoördineerde infrastructuurtechnologieën die onafhankelijk van elkaar kunnen worden ingeschakeld. Elke technologie biedt een andere verdedigingslaag tegen geavanceerde bedreigingen.
vTPM - Trusted Launch introduceert een gevirtualiseerde versie van een TPM ( Trusted Platform Module ), die voldoet aan de TPM 2.0-specificatie. Het fungeert als een speciale beveiligde kluis voor sleutels en metingen. Trusted Launch biedt uw virtuele machine een eigen toegewezen TPM-exemplaar dat wordt uitgevoerd in een beveiligde omgeving buiten het bereik van een virtuele machine. Met vTPM kunt u attestation inschakelen door de volledige opstartketen van uw VM (UEFI, BEsturingssysteem, systeem en stuurprogramma's) te meten. Trusted Launch maakt gebruik van de vTPM om externe attestation door de cloud uit te voeren. Het wordt gebruikt voor platformstatuscontroles en voor het nemen van beslissingen op basis van vertrouwen. Als statuscontrole kan Trusted Launch cryptografisch certificeren dat uw VIRTUELE machine correct is opgestart. Als het proces mislukt, mogelijk omdat uw VM een niet-geautoriseerd onderdeel uitvoert, Microsoft Defender voor Cloud integriteitswaarschuwingen krijgt. De waarschuwingen bevatten details over welke onderdelen niet voldoen aan integriteitscontroles.
Secure Boot - De basis van Trusted Launch is Secure Boot voor uw VM. Deze modus, die is geïmplementeerd in platformfirmware, beschermt tegen de installatie van op malware gebaseerde rootkits en bootkits. Beveiligd opstarten werkt om ervoor te zorgen dat alleen ondertekende besturingssystemen en stuurprogramma's kunnen worden opgestart. Hiermee wordt een 'vertrouwensanker' voor de softwarestack op uw Virtuele machine tot stand gebracht. Als Beveiligd opstarten is ingeschakeld, moeten alle opstartonderdelen van het besturingssysteem (opstartlaadprogramma, kernel, kernelstuurprogramma's) worden ondertekend door vertrouwde uitgevers. Zowel Windows als bepaalde Linux-distributies ondersteunen Beveiligd opstarten. Als Beveiligd Opstarten mislukt om een image te verifiëren die is ondertekend door een vertrouwde uitgever, mag de VM niet opstarten. Zie voor meer informatie beveiligd opstarten.
Voordat u begint
- De Azure CLI versie 2.66.0 of hoger. Voer
az --versionuit om de versie te vinden enaz upgradeom de versie bij te werken. Als u Azure CLI 2.0 wilt installeren of upgraden, raadpleegt u Azure CLI 2.0 installeren.
- Beveiligd opstarten vereist ondertekende opstartladers, besturingssysteemkernels en stuurprogramma's.
Beperkingen
- AKS ondersteunt Trusted Launch op Kubernetes versie 1.25.2 en hoger.
- Trusted Launch biedt alleen ondersteuning voor Azure Generation 2-VM's.
- Knooppuntgroepen met windows Server-besturingssysteem worden niet ondersteund.
- Vertrouwd starten kan niet worden ingeschakeld in dezelfde knooppuntgroep als Arm64, Pod Sandboxing of Confidential VM. Zie de documentatie over node-images voor meer informatie.
- Vertrouwd starten kan alleen worden ingeschakeld in dezelfde knooppuntgroep als FIPS met Ubuntu 22.04.
- Vertrouwde start biedt geen ondersteuning voor virtueel knooppunt.
- Beschikbaarheidssets worden niet ondersteund, alleen Virtuele Machineschaalsets.
- Als u Beveiligd opstarten wilt inschakelen op GPU-knooppuntgroepen met behulp van het Ubuntu-besturingssysteem, moet u het installeren van het GPU-stuurprogramma (
--gpu-driver None) overslaan. Zie De installatie van GPU-stuurprogramma's overslaan en NVIDIA GPU's gebruiken op Azure Kubernetes Service (AKS) voor meer informatie. Deze beperking geldt niet voor het uitvoeren van GPU-workloads met Azure Linux- of Azure Container Linux-besturingssystemen. - Tijdelijke besturingssysteemschijven kunnen worden gemaakt met Vertrouwde start en alle regio's worden ondersteund. Niet alle grootten van virtuele machines worden echter ondersteund. Zie groottes van het tijdelijke besturingssysteem voor Trusted Launch voor meer informatie.
- Flatcar Container Linux voor AKS biedt geen ondersteuning voor vertrouwde lancering op AKS.
- Trusted Launch wordt niet ondersteund met de AzureRM (
azurerm) Terraform-provider. Als u knooppuntgroepen met Trusted Launch wilt implementeren, gebruikt u de instructies in dit artikel voor Azure CLI, ARM-sjablonen of Bicep.
Een AKS-cluster maken waarvoor Vertrouwd starten is ingeschakeld
Wanneer u een cluster maakt, zorgt het inschakelen van vTPM of Secure Boot er automatisch voor dat uw nodegroepen de aangepaste Trusted Launch-installatiekopie gebruiken. Deze installatiekopie is specifiek geconfigureerd om de beveiligingsfuncties te ondersteunen die door Vertrouwd opstarten zijn ingeschakeld.
Maak een AKS-cluster met behulp van de opdracht az aks create . Controleer de volgende parameters voordat u de opdracht uitvoert:
-
--name: Voer een unieke naam in voor het AKS-cluster, zoals myAKSCluster. -
--resource-group: Voer de naam in van een bestaande resourcegroep om de AKS-clusterresource te hosten. -
--enable-secure-boot: Schakelt Secure Boot in om een image te authenticeren dat is ondertekend door een vertrouwde uitgever. -
--enable-vtpm: schakelt vTPM in en voert attestation uit door de volledige opstartketen van uw VIRTUELE machine te meten.
Notitie
Beveiligd opstarten vereist ondertekende opstartladers, besturingssysteemkernels en stuurprogramma's. Als uw knooppunten niet starten nadat Beveiligd Opstarten is ingeschakeld, kunt u controleren welke opstartonderdelen verantwoordelijk zijn voor mislukkingen van Beveiligd Opstarten binnen een virtuele Azure Linux-machine. Zie Secure Boot-fouten verifiëren.
In het volgende voorbeeld wordt een cluster met de naam myAKSCluster gemaakt met één knooppunt in myResourceGroup en wordt Beveiligd opstarten en vTPM ingeschakeld:
az aks create \ --name myAKSCluster \ --resource-group myResourceGroup \ --node-count 1 \ --enable-secure-boot \ --enable-vtpm \ --generate-ssh-keys-
Voer de volgende opdracht uit om toegangsreferenties op te halen voor het Kubernetes-cluster. Gebruik de opdracht az aks get-credentials en vervang de waarden voor de clusternaam en de naam van de resourcegroep.
az aks get-credentials --resource-group myResourceGroup --name myAKSCluster
Maak een sjabloon met parameters voor vertrouwd starten. Bekijk de volgende parameters voordat u de sjabloon maakt:
-
enableSecureBoot: Hiermee kunt u Veilig opstarten inschakelen om een image te authenticeren die is ondertekend door een vertrouwde uitgever. -
enableVTPM: schakelt vTPM in en voert attestation uit door de volledige opstartketen van uw VIRTUELE machine te meten.
Geef in uw sjabloon waarden op voor
enableVTPMenenableSecureBoot. Hetzelfde schema dat wordt gebruikt voor CLI-implementatie staat in deMicrosoft.ContainerService/managedClusters/agentPools-definitie onder"properties", zoals te zien is in het volgende voorbeeld:"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Implementeer uw sjabloon met vTPM en beveiligd opstarten ingeschakeld op uw cluster. Zie Een AKS-cluster implementeren met behulp van een ARM-sjabloon voor gedetailleerde instructies.
Maak een Bicep-bestand met parameters voor Trusted Launch. Controleer de volgende parameters voordat u het bestand maakt:
-
enableSecureBoot: Schakelt veilig opstarten in om een image te verifiëren die is ondertekend door een vertrouwde uitgever. -
enableVTPM: schakelt vTPM in en voert attestation uit door de volledige opstartketen van uw VIRTUELE machine te meten.
Geef in uw Bicep-bestand waarden op voor
enableVTPMenenableSecureBoot. Hetzelfde schema dat wordt gebruikt voor CLI-implementatie staat in deMicrosoft.ContainerService/managedClusters/agentPools-definitie onderproperties, zoals te zien is in het volgende voorbeeld:properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Implementeer uw Bicep-bestand met vTPM en beveiligd opstarten ingeschakeld op uw cluster. Zie Een AKS-cluster implementeren met behulp van een Bicep-bestand voor gedetailleerde instructies.
De AzureRM Terraform-provider (azurerm) biedt geen ondersteuning voor Trusted Launch, omdat de instellingen voor de Trusted Launch-knooppuntgroep niet beschikbaar worden gesteld. Als u een AKS-cluster wilt maken waarvoor Vertrouwde start is ingeschakeld, gebruikt u de instructies Azure CLI, ARM-sjabloon of Bicep in dit artikel.
De Azure-portal biedt geen ondersteuning voor het maken van een AKS-cluster waarvoor Vertrouwde start is ingeschakeld. Als u een AKS-cluster wilt maken waarvoor Vertrouwde start is ingeschakeld, gebruikt u de instructies Azure CLI, ARM-sjabloon of Bicep in dit artikel.
Een knooppuntgroep toevoegen waarvoor Vertrouwd starten is ingeschakeld
Wanneer u een knooppuntgroep maakt, configureert het inschakelen van vTPM of Secure Boot uw knooppuntgroepen automatisch om de aangepaste Trusted Launch-installatiekopie te gebruiken. Deze installatiekopie is specifiek geconfigureerd om de beveiligingsfuncties te ondersteunen die door Vertrouwd opstarten zijn ingeschakeld.
Voeg een knooppuntgroep toe waarvoor Vertrouwde start is ingeschakeld met behulp van de
az aks nodepool addopdracht. Controleer de volgende parameters voordat u de opdracht uitvoert:-
--cluster-name: Voer de naam in van het AKS-cluster. -
--resource-group: Voer de naam in van een bestaande resourcegroep om de AKS-clusterresource te hosten. -
--name: Voer een unieke naam in voor de knooppuntgroep. De naam van een knooppuntgroep mag alleen alfanumerieke tekens in kleine letters bevatten en moet beginnen met een kleine letter. Voor Linux-knooppuntgroepen moet de lengte tussen 1 en 11 tekens lang zijn. -
--node-count: het aantal knooppunten in de Kubernetes-agentgroep. De standaardwaarde is 3. -
--enable-secure-boot: Schakelt Secure Boot in om een image te verifiëren dat is ondertekend door een vertrouwde uitgever. -
--enable-vtpm: schakelt vTPM in en voert attestation uit door de volledige opstartketen van uw VIRTUELE machine te meten.
Notitie
Beveiligd opstarten vereist ondertekende opstartladers, besturingssysteemkernels en stuurprogramma's. Als uw knooppunten niet starten nadat Beveiligd Opstarten is ingeschakeld, kunt u controleren welke opstartonderdelen verantwoordelijk zijn voor mislukkingen van Beveiligd Opstarten binnen een virtuele Azure Linux-machine. Zie Secure Boot-fouten verifiëren.
In het volgende voorbeeld wordt een knooppuntgroep geïmplementeerd met vTPM en Beveiligd opstarten ingeschakeld op een cluster met de naam myAKSCluster met drie knooppunten:
az aks nodepool add --resource-group myResourceGroup --cluster-name myAKSCluster --name mynodepool --node-count 3 --enable-vtpm --enable-secure-boot-
Controleer of uw knooppuntgroep een Trusted Launch-installatiekopie gebruikt.
Trusted Launch-knooppunten hebben de volgende uitvoer:
- Node-imageversie met
"TL", zoals"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"moet zijn ingesteld op"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Node-imageversie met
Maak een sjabloon met parameters voor vertrouwd starten. Bekijk de volgende parameters voordat u de sjabloon maakt:
-
enableSecureBoot: Schakelt Veilig opstarten in om een image te verifiëren die is ondertekend door een vertrouwde uitgever. -
enableVTPM: schakelt vTPM in en voert attestation uit door de volledige opstartketen van uw VIRTUELE machine te meten.
Geef in uw sjabloon waarden op voor
enableVTPMenenableSecureBoot. Hetzelfde schema dat wordt gebruikt voor CLI-implementatie staat in deMicrosoft.ContainerService/managedClusters/agentPools-definitie onder"properties", zoals te zien is in het volgende voorbeeld:"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Implementeer uw sjabloon met vTPM en beveiligd opstarten ingeschakeld op uw cluster. Zie Een AKS-cluster implementeren met behulp van een ARM-sjabloon voor gedetailleerde instructies.
Maak een Bicep-bestand met Trusted Launch-parameters. Controleer de volgende parameters voordat u het bestand maakt:
-
enableSecureBoot: Hiermee schakelt u Veilig opstarten in om een image te verifiëren die is ondertekend door een vertrouwde uitgever. -
enableVTPM: schakelt vTPM in en voert attestation uit door de volledige opstartketen van uw VIRTUELE machine te meten.
Geef in uw Bicep-bestand waarden op voor
enableVTPMenenableSecureBoot. Hetzelfde schema dat wordt gebruikt voor CLI-implementatie staat in deMicrosoft.ContainerService/managedClusters/agentPools-definitie onderproperties, zoals te zien is in het volgende voorbeeld:properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Implementeer uw Bicep-bestand met vTPM en Secure Boot ingeschakeld op uw cluster. Zie Een AKS-cluster implementeren met behulp van een Bicep-bestand voor gedetailleerde instructies.
De Terraform-provider AzureRM (azurerm) biedt geen ondersteuning voor Trusted Launch, omdat deze de instellingen voor Trusted Launch-knooppuntgroepen niet beschikbaar maakt. Als u een knooppuntgroep wilt toevoegen waarvoor Vertrouwde start is ingeschakeld, gebruikt u de instructies voor Azure CLI, ARM-sjabloon of Bicep in dit artikel.
De Azure-portal biedt geen ondersteuning voor het toevoegen van een knooppuntgroep waarvoor Vertrouwde start is ingeschakeld. Als u een knooppuntgroep wilt toevoegen waarvoor Vertrouwde start is ingeschakeld, gebruikt u de instructies voor Azure CLI, ARM-sjabloon of Bicep in dit artikel.
Een knooppuntgroep toevoegen waarvoor Vertrouwde start en FIPS zijn ingeschakeld
U kunt Vertrouwde start en FIPS alleen samen inschakelen voor Ubuntu 22.04-knooppuntgroepen op VM-grootten van de tweede generatie.
Zie Federal Information Processing Standard (FIPS) inschakelen voor Azure Kubernetes Service (AKS) knooppuntgroepen voor specifieke FIPS-bewerkingen, zoals het uitschakelen van FIPS in een bestaande knooppuntgroep.
Voeg een knooppuntgroep toe waarvoor Vertrouwde start en FIPS zijn ingeschakeld met behulp van de
az aks nodepool addopdracht. Controleer de volgende parameters voordat u de opdracht uitvoert:-
--cluster-name: Voer de naam in van het AKS-cluster. -
--resource-group: Voer de naam in van een bestaande resourcegroep om de AKS-clusterresource te hosten. -
--name: Voer een unieke naam in voor de knooppuntgroep. De naam van een knooppuntgroep mag alleen alfanumerieke tekens in kleine letters bevatten en moet beginnen met een kleine letter. Voor Linux-knooppuntgroepen moet de lengte tussen 1 en 11 tekens lang zijn. -
--node-count: het aantal knooppunten in de Kubernetes-agentgroep. De standaardwaarde is 3. -
--enable-secure-boot: Schakelt Secure Boot in om een image te verifiëren dat is ondertekend door een vertrouwde uitgever. -
--enable-vtpm: schakelt vTPM in en voert attestation uit door de volledige opstartketen van uw VIRTUELE machine te meten. -
--enable-fips-image: Schakelt de FIPS-compatibele installatiekopie van het knooppunt in voor de knooppuntpool.
Notitie
Beveiligd opstarten vereist ondertekende opstartladers, besturingssysteemkernels en stuurprogramma's. Als uw knooppunten niet starten nadat Beveiligd Opstarten is ingeschakeld, kunt u controleren welke opstartonderdelen verantwoordelijk zijn voor mislukkingen van Beveiligd Opstarten binnen een virtuele Azure Linux-machine. Zie Secure Boot-fouten verifiëren.
In het volgende voorbeeld wordt een knooppuntgroep geïmplementeerd met vTPM, Beveiligd opstarten en FIPS ingeschakeld op een cluster met de naam myAKSCluster met drie knooppunten:
az aks nodepool add --resource-group myResourceGroup --cluster-name myAKSCluster --name mynodepool --node-count 3 --enable-vtpm --enable-secure-boot --enable-fips-image-
Controleer of uw nodegroep een Trusted Launch-image gebruikt.
Trusted Launch-knooppunten hebben de volgende uitvoer:
- Node-imageversie die zowel
"TL"als"FIPS"bevat. -
"Security-type"is"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Node-imageversie die zowel
Maak een sjabloon met vertrouwde start- en FIPS-parameters. Bekijk de volgende parameters voordat u de sjabloon maakt:
-
enableSecureBoot: Hiermee wordt beveiligd opstarten ingeschakeld om een image te authenticeren die is ondertekend door een vertrouwde uitgever. -
enableVTPM: schakelt vTPM in en voert attestation uit door de volledige opstartketen van uw VIRTUELE machine te meten. -
enableFips: Schakelt de FIPS-compatibele installatiekopie van het knooppunt in voor de knooppuntpool.
In jouw sjabloon, geef waarden op voor
enableVTPM,enableSecureBoot, enenableFips. Hetzelfde schema dat wordt gebruikt voor CLI-implementatie staat in deMicrosoft.ContainerService/managedClusters/agentPools-definitie onder"properties", zoals te zien is in het volgende voorbeeld:"properties": { ..., "osSKU": "Ubuntu", "enableFips": true, "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Implementeer uw sjabloon met vTPM, beveiligd opstarten en FIPS ingeschakeld op uw cluster. Zie Een AKS-cluster implementeren met behulp van een ARM-sjabloon voor gedetailleerde instructies.
Maak een Bicep-bestand met vertrouwde start- en FIPS-parameters. Controleer de volgende parameters voordat u het bestand maakt:
-
enableSecureBoot: Hiermee schakelt u Secure Boot in voor het verifiëren van een image die is ondertekend door een vertrouwde uitgever. -
enableVTPM: schakelt vTPM in en voert attestation uit door de volledige opstartketen van uw VIRTUELE machine te meten. -
enableFips: Schakelt de FIPS-compatibele installatiekopie van het knooppunt in voor de knooppuntpool.
Geef in het bestand Bicep waarden op voor
enableVTPM,enableSecureBootenenableFips. Hetzelfde schema dat wordt gebruikt voor CLI-implementatie staat in deMicrosoft.ContainerService/managedClusters/agentPools-definitie onderproperties, zoals te zien is in het volgende voorbeeld:properties: { // ... osSKU: 'Ubuntu' enableFips: true securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Implementeer uw Bicep-bestand op uw cluster met ingeschakelde vTPM, Secure Boot en FIPS. Zie Een AKS-cluster implementeren met behulp van een Bicep-bestand voor gedetailleerde instructies.
De AzureRM (azurerm) Terraform-provider biedt geen ondersteuning voor Trusted Launch, omdat deze geen Trusted Launch-instellingen voor knooppuntgroepen beschikbaar stelt. Als u een knooppuntgroep wilt toevoegen waarvoor Vertrouwde start en FIPS zijn ingeschakeld, gebruikt u de Azure CLI, arm-sjabloon of Bicep instructies in dit artikel.
De Azure-portal biedt geen ondersteuning voor het toevoegen van een knooppuntgroep waarvoor Vertrouwde start en FIPS zijn ingeschakeld. Als u een knooppuntgroep wilt toevoegen waarvoor Vertrouwde start en FIPS zijn ingeschakeld, gebruikt u de Azure CLI, arm-sjabloon of Bicep instructies in dit artikel.
VTPM inschakelen of beveiligd opstarten op een bestaande Linux-knooppuntgroep
U kunt vTPM, Secure Boot of beide inschakelen voor een bestaande standaard Linux-knooppuntgroep die gebruikmaakt van een Ubuntu- of Azure Linux-image die geschikt is voor Trusted Launch. De nodepool hoeft niet al gebruik te maken van een Trusted Launch-image, maar moet wel voldoen aan de bestaande vereisten en beperkingen van Trusted Launch.
AKS voorziet de nodegroep opnieuw van een Trusted Launch-installatiekopie, waardoor de knooppunten opnieuw worden gemaakt en workloads worden verstoord. Voer de update uit tijdens een onderhoudsvenster en zorg ervoor dat uw workloads het opnieuw instellen van knooppunten tolereren.
Werk een knooppuntgroep bij om vTPM of beveiligd opstarten in te schakelen met behulp van de
az aks nodepool updateopdracht. Controleer de volgende parameters voordat u de opdracht uitvoert:-
--resource-group: Voer de naam in van een bestaande resourcegroep die als host fungeert voor uw bestaande AKS-cluster. -
--cluster-name: Voer een unieke naam in voor het AKS-cluster, zoals myAKSCluster. -
--name: Voer de naam van uw knooppuntgroep in, zoals mynodepool. -
--enable-secure-boot: Schakelt veilig opstarten in zodat wordt gecontroleerd of de image is ondertekend door een vertrouwde uitgever. -
--enable-vtpm: schakelt vTPM in en voert attestation uit door de volledige opstartketen van uw VIRTUELE machine te meten.
Notitie
Beveiligd opstarten vereist ondertekende opstartladers, besturingssysteemkernels en stuurprogramma's. Als uw knooppunten na het inschakelen van Secure Boot niet opstarten, kunt u nagaan welke opstartonderdelen verantwoordelijk zijn voor Secure Boot-fouten in een virtuele Azure Linux-machine. Zie Secure Boot-fouten verifiëren.
In het volgende voorbeeld wordt de knooppuntgroep mynodepool bijgewerkt op myAKSCluster in myResourceGroup en wordt vTPM ingeschakeld:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --enable-vtpmIn het volgende voorbeeld wordt de knooppuntgroep mynodepool bijgewerkt op myAKSCluster in myResourceGroup en wordt beveiligd opstarten ingeschakeld:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --enable-secure-bootIn het volgende voorbeeld wordt de knooppuntgroep mynodepool in myAKSCluster in myResourceGroup bijgewerkt en worden zowel vTPM als beveiligd opstarten ingeschakeld:
az aks nodepool update \ --cluster-name myAKSCluster \ --resource-group myResourceGroup \ --name mynodepool \ --enable-vtpm \ --enable-secure-boot-
Nadat de update is voltooid, controleer of uw nodegroep een installatiekopie met Vertrouwd opstarten gebruikt.
Trusted Launch-knooppunten hebben de volgende uitvoer:
- Node-imageversie met
"TL", zoals"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"is"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Node-imageversie met
Werk uw ARM-sjabloon bij met parameters voor vertrouwd starten. Controleer de volgende parameters voordat u de sjabloon bijwerkt:
-
enableSecureBoot: Hiermee kunt u veilig opstarten inschakelen om een image te verifiëren die is ondertekend door een vertrouwde uitgever. -
enableVTPM: schakelt vTPM in en voert attestation uit door de volledige opstartketen van uw VIRTUELE machine te meten.
Stel in uw sjabloon
enableVTPM,enableSecureBootof beide in de knooppuntgroepsecurityProfilein. In het volgende voorbeeld worden zowel vTPM als beveiligd opstarten ingeschakeld:"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Implementeer uw bijgewerkte sjabloon met ingeschakelde vTPM en Secure Boot op uw knooppuntgroep. Zie Een AKS-cluster implementeren met behulp van een ARM-sjabloon voor gedetailleerde instructies.
Nadat de implementatie is voltooid, controleer of uw nodegroep een Trusted Launch-image gebruikt.
Trusted Launch-knooppunten hebben de volgende uitvoer:
- Node-imageversie met
"TL", zoals"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"is"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Node-imageversie met
Werk je Bicep-bestand bij met Trusted Launch-parameters. Controleer de volgende parameters voordat u het bestand bijwerkt:
-
enableSecureBoot: Hiermee schakelt u Secure Boot in om de echtheid te verifiëren van een image dat is ondertekend door een vertrouwde uitgever. -
enableVTPM: schakelt vTPM in en voert attestation uit door de volledige opstartketen van uw VIRTUELE machine te meten.
Stelt u in uw Bicep-bestand
enableVTPM,enableSecureBootof beide in de nodegroepsecurityProfilein. In het volgende voorbeeld worden zowel vTPM als beveiligd opstarten ingeschakeld:properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Implementeer het bijgewerkte Bicep-bestand met vTPM en beveiligd opstarten ingeschakeld in uw knooppuntgroep. Zie Een AKS-cluster implementeren met behulp van een Bicep-bestand voor gedetailleerde instructies.
Nadat de uitrol is voltooid, controleer of uw nodegroep een Trusted Launch-image gebruikt.
Trusted Launch-knooppunten hebben de volgende uitvoer:
- Node-imageversie met
"TL", zoals"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"is"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Node-imageversie met
De AzureRM (azurerm) Terraform-provider biedt geen ondersteuning voor Trusted Launch, omdat deze geen instellingen voor Trusted Launch-knooppuntgroepen beschikbaar stelt. Als u vTPM of secure boot wilt inschakelen voor een bestaande knooppuntgroep, gebruikt u de instructies in dit artikel voor Azure CLI, ARM-sjablonen of Bicep.
De Azure-portal biedt geen ondersteuning voor het inschakelen van vTPM of beveiligd opstarten op een bestaande knooppuntgroep. Als u vTPM of beveiligd opstarten wilt inschakelen voor een bestaande knooppuntgroep, volgt u de instructies in dit artikel voor Azure CLI, ARM-sjablonen of Bicep.
Pods toewijzen aan knooppunten waarvoor Vertrouwd starten is ingeschakeld
U kunt een pod zodanig beperken dat deze alleen wordt uitgevoerd op een specifiek knooppunt of specifieke knooppunten, of de voorkeur geven aan knooppunten waarop Trusted Launch is ingeschakeld. U kunt dit beheren met behulp van de volgende knooppuntgroepkiezer in uw podmanifest.
spec:
nodeSelector:
kubernetes.azure.com/security-type = "TrustedLaunch"
vTPM uitschakelen of beveiligd opstarten op een bestaande Linux-knooppuntgroep
U kunt vTPM uitschakelen, beveiligd opstarten of beide in een bestaande Linux-knooppuntgroep. Als een van de twee functies ingeschakeld blijft, blijft de knooppuntgroep het installatiekopiepad voor Vertrouwd opstarten gebruiken. Als u beide functies uitschakelt in een reguliere Ubuntu- of Azure Linux-knooppuntgroep, installeert AKS de knooppuntgroep opnieuw met de bijbehorende installatiekopie zonder Trusted Launch en wijzigt AKS het beveiligingstype van de onderliggende Virtual Machine Scale Set terug naar Standard.
Werk een knooppuntgroep bij om beveiligd opstarten of vTPM uit te schakelen met behulp van de
az aks nodepool updateopdracht. Controleer de volgende parameters voordat u de opdracht uitvoert:-
--resource-group: Voer de naam in van een bestaande resourcegroep die als host fungeert voor uw bestaande AKS-cluster. -
--cluster-name: Voer een unieke naam in voor het AKS-cluster, zoals myAKSCluster. -
--name: Voer de naam van uw knooppuntgroep in, zoals mynodepool. -
--disable-secure-boot: Schakelt beveiligd opstarten uit. -
--disable-vtpm: schakelt vTPM uit.
In het volgende voorbeeld wordt de mynodepool van de knooppuntgroep bijgewerkt op myAKSCluster in myResourceGroup en wordt vTPM uitgeschakeld:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --disable-vtpmIn het volgende voorbeeld wordt de knooppuntgroep mynodepool in myAKSCluster in myResourceGroup bijgewerkt en wordt veilig opstarten uitgeschakeld:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --disable-secure-bootIn het volgende voorbeeld wordt de knooppuntgroep mynodepool op myAKSCluster in myResourceGroup bijgewerkt en worden zowel vTPM als secure boot uitgeschakeld:
az aks nodepool update \ --cluster-name myAKSCluster \ --resource-group myResourceGroup \ --name mynodepool \ --disable-vtpm \ --disable-secure-boot-
Nadat de update is voltooid, controleer of uw nodepool de verwachte image gebruikt.
Als vTPM of beveiligd opstarten ingeschakeld blijft, hebben vertrouwde launch-knooppunten de volgende uitvoer:
- Node-imageversie met
"TL", zoals"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"is"Trusted Launch".
Als u zowel vTPM als Secure Boot uitschakelt, mag de versie van de node-installatiekopie
"TL"niet bevatten en mag"Security-type"niet"Trusted Launch"zijn.kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Node-imageversie met
Werk uw ARM-sjabloon bij met parameters voor vertrouwd starten. Controleer de volgende parameters voordat u de sjabloon bijwerkt:
-
enableSecureBoot: Hiermee wordt veilig opstarten ingeschakeld om de authenticiteit te verifiëren van een image die is ondertekend door een vertrouwde uitgever. -
enableVTPM: schakelt vTPM in en voert attestation uit door de volledige opstartketen van uw VIRTUELE machine te meten.
Stel in uw sjabloon
enableVTPM,enableSecureBootof beide in de knooppuntgroepsecurityProfilein. In het volgende voorbeeld worden zowel vTPM als beveiligd opstarten uitgeschakeld:"properties": { ..., "securityProfile": { "enableVTPM": false, "enableSecureBoot": false, } }-
Implementeer uw bijgewerkte sjabloon in uw knooppuntgroep met vTPM en Secure Boot uitgeschakeld. Zie Een AKS-cluster implementeren met behulp van een ARM-sjabloon voor gedetailleerde instructies.
Nadat de uitrol is voltooid, controleer of uw nodegroep de verwachte image gebruikt.
Als vTPM of beveiligd opstarten ingeschakeld blijft, hebben vertrouwde launch-knooppunten de volgende uitvoer:
- Node-imageversie met
"TL", zoals"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"is"Trusted Launch".
Als u zowel vTPM als Secure Boot uitschakelt, mag de versie van de node-installatiekopie
"TL"niet bevatten en mag"Security-type"niet"Trusted Launch"zijn.kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Node-imageversie met
Werk het Bicep-bestand bij met Trusted Launch-parameters. Controleer de volgende parameters voordat u het bestand bijwerkt:
-
enableSecureBoot: Hiermee kunt u beveiligd opstarten inschakelen om een image te authenticeren die is ondertekend door een vertrouwde uitgever. -
enableVTPM: schakelt vTPM in en voert attestation uit door de volledige opstartketen van uw VIRTUELE machine te meten.
Stelt u in uw Bicep-bestand
enableVTPM,enableSecureBootof beide in de knooppuntgroepsecurityProfilein. In het volgende voorbeeld worden zowel vTPM als beveiligd opstarten uitgeschakeld:properties: { // ... securityProfile: { enableVTPM: false enableSecureBoot: false } }-
Implementeer het bijgewerkte Bicep-bestand met vTPM en beveiligd opstarten uitgeschakeld voor uw knooppuntgroep. Zie Een AKS-cluster implementeren met behulp van een Bicep-bestand voor gedetailleerde instructies.
Nadat de uitrol is voltooid, controleer of uw nodegroep de verwachte image gebruikt.
Als vTPM of beveiligd opstarten ingeschakeld blijft, hebben vertrouwde launch-knooppunten de volgende uitvoer:
- Node-imageversie met
"TL", zoals"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"is"Trusted Launch".
Als u zowel vTPM als Secure Boot uitschakelt, mag de versie van de node-installatiekopie geen
"TL"bevatten en mag"Security-type"niet"Trusted Launch"zijn.kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Node-imageversie met
De Terraform-provider AzureRM (azurerm) biedt geen ondersteuning voor Trusted Launch, omdat deze geen instellingen voor Trusted Launch-knooppuntpools beschikbaar stelt. Als u vTPM of beveiligd opstarten wilt uitschakelen voor een bestaande knooppuntgroep, gebruikt u de Azure CLI, ARM-sjabloon of Bicep instructies in dit artikel.
De Azure-portal biedt geen ondersteuning voor het uitschakelen van vTPM of beveiligd opstarten op een bestaande knooppuntgroep. Als u vTPM of beveiligd opstarten wilt uitschakelen voor een bestaande knooppuntgroep, gebruikt u de Azure CLI, ARM-sjabloon of Bicep instructies in dit artikel.
Volgende stappen
In dit artikel hebt u geleerd hoe u Vertrouwde start inschakelt. Meer informatie over Vertrouwde start.