Używanie poufnych Virtual Machines (CVM) w klastrze Azure Kubernetes Service (AKS)

Confidential Virtual Machines (CVMs) oferują wysoki poziom bezpieczeństwa i poufności dla dzierżawców. CVM-y oferują Zaufane Środowisko Wykonawcze na poziomie sprzętu (TEE) oparte na maszynie wirtualnej, które wykorzystuje funkcje zabezpieczeń SEV-SNP, aby uniemożliwić funkcjom hypervisora i innemu kodowi zarządzającemu hostem dostęp do pamięci i stanu maszyny wirtualnej, zapewniając ochronę w głębi przed dostępem operatora. Te funkcje umożliwiają pulom węzłów z CVMs ukierunkowanie migracji wysoce wrażliwych obciążeń kontenerowych do usługi AKS bez konieczności refaktoryzacji kodu, przy jednoczesnym korzystaniu z funkcji AKS. Na przykład, możesz wymagać CVMs, jeśli masz następujące:

  • Obciążenia obsługujące dane krytyczne dla zabezpieczeń i poufne dane klientów.
  • Usługi, które są wymagane do spełnienia różnych wymagań dotyczących zgodności, zwłaszcza w przypadku umów rządowych. Bez skalowalnego rozwiązania do zabezpieczania danych może to potencjalnie prowadzić do utraty akredytacji i kontraktów.

Z tego artykułu dowiesz się, jak tworzyć pule węzłów usługi AKS przy użyciu poufnych rozmiarów maszyn wirtualnych.

Zrzut ekranu diagramu architektury przedstawiającego maszyny wirtualne z obsługą poufności w usłudze AKS.

Ważne

Począwszy od 10 grudnia 2026 r., Azure Kubernetes Service (AKS) nie obsługuje już Azure Linux z funkcją OS Guard dla usługi AKS (wersja zapoznawcza). W tym momencie usługa AKS nie tworzy już nowych obrazów węzłów Azure Linux z funkcją OS Guard ani nie zapewnia poprawek zabezpieczeń, a także nie można już tworzyć nowych pul węzłów opartych na Azure Linux z funkcją OS Guard. 10 marca 2027 r. usługa AKS usunie wszystkie istniejące obrazy węzłów Azure Linux z funkcją OS Guard, co spowoduje, że operacje skalowania i działań naprawczych (ponownego tworzenia obrazu i ponownego wdrażania) zakończą się niepowodzeniem. Aby uniknąć zakłóceń, przeprowadź migrację do usługi Azure Container Linux (ACL). Aby uzyskać więcej informacji o tym wycofaniu, zobacz zgłoszenie w witrynie GitHub dotyczące wycofania oraz ogłoszenie o wycofaniu w Azure Updates. Aby być na bieżąco z komunikatami i aktualizacjami, śledź informacje o wersjach usługi AKS.

Obsługiwane w AKS poufne rozmiary maszyn wirtualnych

Platforma Azure oferuje wybór opcji zaufanego środowiska wykonawczego (TEE) zarówno z firmy AMD, jak i firmy Intel. Te TEE umożliwiają tworzenie poufnych środowisk maszyn wirtualnych z doskonałymi współczynnikami cen do wydajności, a wszystko to bez konieczności wprowadzania żadnych zmian w kodzie. Poufne maszyny wirtualne oparte na technologii Intel TDX nie są obecnie obsługiwane w usłudze AKS.

Aby uzyskać więcej informacji, zobacz Rozmiary maszyn wirtualnych CVM.

Funkcje zabezpieczeń

CvMs oferują następujące ulepszenia zabezpieczeń w porównaniu z innymi rozmiarami maszyn wirtualnych:

  • Niezawodna izolacja sprzętowa między maszynami wirtualnymi, funkcją hypervisor i kodem zarządzania hostami.
  • Dostosowywalne zasady zaświadczania w celu zapewnienia zgodności hosta przed wdrożeniem.
  • Klucze szyfrowania maszyn wirtualnych, którymi opcjonalnie zarządza i które posiada platforma lub klient.
  • Bezpieczne wydanie klucza za pomocą powiązania kryptograficznego między pomyślnym zaświadczeniem platformy a kluczami szyfrowania maszyny wirtualnej.
  • Dedykowane wirtualne wystąpienie Modułu Zaufanej Platformy (TPM) do uwierzytelniania i ochrony kluczy oraz sekretów w maszynie wirtualnej.
  • Funkcja bezpiecznego rozruchu podobna do zaufanego uruchamiania maszyn wirtualnych platformy Azure

Jak to działa?

Jeśli korzystasz z obciążenia wymagającego zwiększonej poufności i integralności, możesz skorzystać z szyfrowania pamięci i zwiększonych zabezpieczeń bez zmian kodu w aplikacji. Wszystkie pody w węźle CVM są częścią tej samej granicy zaufania. Węzły w puli węzłów utworzonej z użyciem maszyn CVM używają dostosowanego obrazu węzła, specjalnie skonfigurowanego dla maszyn CVM.

Obsługiwane wersje systemu operacyjnego

Pule węzłów CVM można tworzyć w typach systemu operacyjnego Linux (Ubuntu i Azure Linux). Jednak nie wszystkie wersje systemu operacyjnego obsługują pule węzłów CVM.

Ta tabela zawiera obsługiwane wersje systemu operacyjnego:

Typ systemu operacyjnego SKU systemu operacyjnego Obsługa CVM Domyślna funkcja CVM
Linux Ubuntu Wsparte System Ubuntu 20.04 jest domyślny dla platformy Kubernetes w wersji 1.24-1.34. Ubuntu 24.04 jest wartością domyślną dla platformy Kubernetes w wersji 1.35-1.38.
Linux Ubuntu2204 Niewspierane Usługa AKS nie obsługuje narzędzia CVM dla systemu Ubuntu 22.04.
Linux Ubuntu2404 Wsparte CVM jest obsługiwane na platformie Ubuntu2404 w Kubernetes 1.32–1.38.
Linux AzureLinux Obsługiwane w systemie Azure Linux 3.0 Azure Linux 3 jest domyślną opcją przy włączaniu CVM dla Kubernetes w wersjach 1.28–1.36.
Linux flatcar Niewspierane Flatcar Container Linux for AKS nie obsługuje CVM.
Linux AzureLinuxOSGuard Niewspierane Platforma Azure Linux z funkcją OS Guard dla usługi AKS nie obsługuje narzędzia CVM.
Linux AzureContainerLinux Niewspierane Azure Container Linux (ACL) nie obsługuje cvM.
Windows Wszystkie jednostki SKU systemu operacyjnego Windows Niewspierane N/A

Jeśli używasz Ubuntu lub AzureLinux jako osSKU, a domyślna wersja systemu operacyjnego nie obsługuje maszyn wirtualnych poufnych (CVM), usługa AKS domyślnie wybiera najnowszą wersję systemu operacyjnego obsługiwaną przez CVM.

Ograniczenia

Podczas dodawania puli węzłów z cvm do usługi AKS obowiązują następujące ograniczenia:

  • W pulach węzłów CVM nie można używać funkcji FIPS, ARM64, Trusted Launch, piaskownicowania podów, kontenerów poufnych ani automatycznej aprowizacji węzłów (NAP).
  • Nie można używać CVMs w pulach węzłów systemu Windows.

Wymagania wstępne

Przed rozpoczęciem upewnij się, że masz następujące elementy:

  • Istniejący klaster AKS.
  • Rozmiary CVM muszą być dostępne dla Twojej subskrypcji w regionie, w którym utworzono klaster. Aby utworzyć pulę węzłów o rozmiarze CVM, musisz mieć wystarczający limit przydziału.

Dodaj pulę węzłów z CVM do klastra usługi AKS

Dodaj pulę węzłów z CVM do klastra usługi AKS, używając polecenia , i ustaw na obsługiwany rozmiar maszyny wirtualnej .

az aks nodepool add \
    --resource-group myResourceGroup \
    --cluster-name myAKSCluster \
    --name cvmnodepool \
    --node-count 3 \
    --node-vm-size Standard_DC4as_v5 

Jeśli nie określisz osSKU lub osType, AKS domyślnie użyje --os-type Linux i --os-sku Ubuntu.

Aby utworzyć pulę węzłów CVM korzystającą z systemu Azure Linux, ustaw wartość --os-sku AzureLinux.

az aks nodepool add \
    --resource-group myResourceGroup \
    --cluster-name myAKSCluster \
    --name cvmnodepool \
    --node-count 3 \
    --node-vm-size Standard_DC4as_v5 \
    --os-sku AzureLinux

Sprawdź, czy pula węzłów używa maszyn CVM

  1. Sprawdź, czy pula węzłów używa maszyn CVM, uruchamiając polecenie az aks nodepool show i sprawdzając, czy wartość elementu vmSize to Standard_DC4as_v5.

    az aks nodepool show \
        --resource-group myResourceGroup \
        --cluster-name myAKSCluster \
        --name cvmnodepool \
        --query 'vmSize'
    

    Poniższe przykładowe dane wyjściowe pokazują, że pula węzłów używa CVMs:

    "Standard_DC4as_v5"
    
  2. Sprawdź, czy pula węzłów używa obrazu CVM, uruchamiając polecenie az aks nodepool show.

    az aks nodepool show \
        --resource-group myResourceGroup \
        --cluster-name myAKSCluster \
        --name cvmnodepool \
        --query 'nodeImageVersion'
    

    Poniższe przykładowe dane wyjściowe pokazują, że pula węzłów korzysta z obrazu CVM Ubuntu 20.04. Generacja systemu operacyjnego i wersja obrazu zależą od wersji Kubernetes oraz SKU systemu operacyjnego puli węzłów.

    "AKSUbuntu-2404gen2CVMcontainerd-202608.06.1"
    

Usuń z klastra AKS pulę węzłów z maszynami CVM

Usuń z klastra usługi AKS pulę węzłów z maszynami CVM przy użyciu polecenia az aks nodepool delete.

az aks nodepool delete \
    --resource-group myResourceGroup \
    --cluster-name myAKSCluster \
    --name cvmnodepool

W tym artykule omówiono, jak dodać pulę węzłów z maszynami CVM do klastra usługi AKS.