Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Confidential Virtual Machines (CVMs) oferują wysoki poziom bezpieczeństwa i poufności dla dzierżawców. CVM-y oferują Zaufane Środowisko Wykonawcze na poziomie sprzętu (TEE) oparte na maszynie wirtualnej, które wykorzystuje funkcje zabezpieczeń SEV-SNP, aby uniemożliwić funkcjom hypervisora i innemu kodowi zarządzającemu hostem dostęp do pamięci i stanu maszyny wirtualnej, zapewniając ochronę w głębi przed dostępem operatora. Te funkcje umożliwiają pulom węzłów z CVMs ukierunkowanie migracji wysoce wrażliwych obciążeń kontenerowych do usługi AKS bez konieczności refaktoryzacji kodu, przy jednoczesnym korzystaniu z funkcji AKS. Na przykład, możesz wymagać CVMs, jeśli masz następujące:
- Obciążenia obsługujące dane krytyczne dla zabezpieczeń i poufne dane klientów.
- Usługi, które są wymagane do spełnienia różnych wymagań dotyczących zgodności, zwłaszcza w przypadku umów rządowych. Bez skalowalnego rozwiązania do zabezpieczania danych może to potencjalnie prowadzić do utraty akredytacji i kontraktów.
Z tego artykułu dowiesz się, jak tworzyć pule węzłów usługi AKS przy użyciu poufnych rozmiarów maszyn wirtualnych.
Ważne
Począwszy od 10 grudnia 2026 r., Azure Kubernetes Service (AKS) nie obsługuje już Azure Linux z funkcją OS Guard dla usługi AKS (wersja zapoznawcza). W tym momencie usługa AKS nie tworzy już nowych obrazów węzłów Azure Linux z funkcją OS Guard ani nie zapewnia poprawek zabezpieczeń, a także nie można już tworzyć nowych pul węzłów opartych na Azure Linux z funkcją OS Guard. 10 marca 2027 r. usługa AKS usunie wszystkie istniejące obrazy węzłów Azure Linux z funkcją OS Guard, co spowoduje, że operacje skalowania i działań naprawczych (ponownego tworzenia obrazu i ponownego wdrażania) zakończą się niepowodzeniem. Aby uniknąć zakłóceń, przeprowadź migrację do usługi Azure Container Linux (ACL). Aby uzyskać więcej informacji o tym wycofaniu, zobacz zgłoszenie w witrynie GitHub dotyczące wycofania oraz ogłoszenie o wycofaniu w Azure Updates. Aby być na bieżąco z komunikatami i aktualizacjami, śledź informacje o wersjach usługi AKS.
Obsługiwane w AKS poufne rozmiary maszyn wirtualnych
Platforma Azure oferuje wybór opcji zaufanego środowiska wykonawczego (TEE) zarówno z firmy AMD, jak i firmy Intel. Te TEE umożliwiają tworzenie poufnych środowisk maszyn wirtualnych z doskonałymi współczynnikami cen do wydajności, a wszystko to bez konieczności wprowadzania żadnych zmian w kodzie. Poufne maszyny wirtualne oparte na technologii Intel TDX nie są obecnie obsługiwane w usłudze AKS.
Aby uzyskać więcej informacji, zobacz Rozmiary maszyn wirtualnych CVM.
Funkcje zabezpieczeń
CvMs oferują następujące ulepszenia zabezpieczeń w porównaniu z innymi rozmiarami maszyn wirtualnych:
- Niezawodna izolacja sprzętowa między maszynami wirtualnymi, funkcją hypervisor i kodem zarządzania hostami.
- Dostosowywalne zasady zaświadczania w celu zapewnienia zgodności hosta przed wdrożeniem.
- Klucze szyfrowania maszyn wirtualnych, którymi opcjonalnie zarządza i które posiada platforma lub klient.
- Bezpieczne wydanie klucza za pomocą powiązania kryptograficznego między pomyślnym zaświadczeniem platformy a kluczami szyfrowania maszyny wirtualnej.
- Dedykowane wirtualne wystąpienie Modułu Zaufanej Platformy (TPM) do uwierzytelniania i ochrony kluczy oraz sekretów w maszynie wirtualnej.
- Funkcja bezpiecznego rozruchu podobna do zaufanego uruchamiania maszyn wirtualnych platformy Azure
Jak to działa?
Jeśli korzystasz z obciążenia wymagającego zwiększonej poufności i integralności, możesz skorzystać z szyfrowania pamięci i zwiększonych zabezpieczeń bez zmian kodu w aplikacji. Wszystkie pody w węźle CVM są częścią tej samej granicy zaufania. Węzły w puli węzłów utworzonej z użyciem maszyn CVM używają dostosowanego obrazu węzła, specjalnie skonfigurowanego dla maszyn CVM.
Obsługiwane wersje systemu operacyjnego
Pule węzłów CVM można tworzyć w typach systemu operacyjnego Linux (Ubuntu i Azure Linux). Jednak nie wszystkie wersje systemu operacyjnego obsługują pule węzłów CVM.
Ta tabela zawiera obsługiwane wersje systemu operacyjnego:
| Typ systemu operacyjnego | SKU systemu operacyjnego | Obsługa CVM | Domyślna funkcja CVM |
|---|---|---|---|
| Linux | Ubuntu |
Wsparte | System Ubuntu 20.04 jest domyślny dla platformy Kubernetes w wersji 1.24-1.34. Ubuntu 24.04 jest wartością domyślną dla platformy Kubernetes w wersji 1.35-1.38. |
| Linux | Ubuntu2204 |
Niewspierane | Usługa AKS nie obsługuje narzędzia CVM dla systemu Ubuntu 22.04. |
| Linux | Ubuntu2404 |
Wsparte | CVM jest obsługiwane na platformie Ubuntu2404 w Kubernetes 1.32–1.38. |
| Linux | AzureLinux |
Obsługiwane w systemie Azure Linux 3.0 | Azure Linux 3 jest domyślną opcją przy włączaniu CVM dla Kubernetes w wersjach 1.28–1.36. |
| Linux | flatcar |
Niewspierane | Flatcar Container Linux for AKS nie obsługuje CVM. |
| Linux | AzureLinuxOSGuard |
Niewspierane | Platforma Azure Linux z funkcją OS Guard dla usługi AKS nie obsługuje narzędzia CVM. |
| Linux | AzureContainerLinux | Niewspierane | Azure Container Linux (ACL) nie obsługuje cvM. |
| Windows | Wszystkie jednostki SKU systemu operacyjnego Windows | Niewspierane | N/A |
Jeśli używasz Ubuntu lub AzureLinux jako osSKU, a domyślna wersja systemu operacyjnego nie obsługuje maszyn wirtualnych poufnych (CVM), usługa AKS domyślnie wybiera najnowszą wersję systemu operacyjnego obsługiwaną przez CVM.
Ograniczenia
Podczas dodawania puli węzłów z cvm do usługi AKS obowiązują następujące ograniczenia:
- W pulach węzłów CVM nie można używać funkcji FIPS, ARM64, Trusted Launch, piaskownicowania podów, kontenerów poufnych ani automatycznej aprowizacji węzłów (NAP).
- Nie można używać CVMs w pulach węzłów systemu Windows.
Wymagania wstępne
Przed rozpoczęciem upewnij się, że masz następujące elementy:
- Istniejący klaster AKS.
- Rozmiary CVM muszą być dostępne dla Twojej subskrypcji w regionie, w którym utworzono klaster. Aby utworzyć pulę węzłów o rozmiarze CVM, musisz mieć wystarczający limit przydziału.
Dodaj pulę węzłów z CVM do klastra usługi AKS
Dodaj pulę węzłów z CVM do klastra usługi AKS, używając polecenia
az aks nodepool add \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool \
--node-count 3 \
--node-vm-size Standard_DC4as_v5
Jeśli nie określisz osSKU lub osType, AKS domyślnie użyje --os-type Linux i --os-sku Ubuntu.
Aby utworzyć pulę węzłów CVM korzystającą z systemu Azure Linux, ustaw wartość --os-sku AzureLinux.
az aks nodepool add \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool \
--node-count 3 \
--node-vm-size Standard_DC4as_v5 \
--os-sku AzureLinux
Sprawdź, czy pula węzłów używa maszyn CVM
Sprawdź, czy pula węzłów używa maszyn CVM, uruchamiając polecenie
az aks nodepool showi sprawdzając, czy wartość elementuvmSizetoStandard_DC4as_v5.az aks nodepool show \ --resource-group myResourceGroup \ --cluster-name myAKSCluster \ --name cvmnodepool \ --query 'vmSize'Poniższe przykładowe dane wyjściowe pokazują, że pula węzłów używa CVMs:
"Standard_DC4as_v5"Sprawdź, czy pula węzłów używa obrazu CVM, uruchamiając polecenie
az aks nodepool show.az aks nodepool show \ --resource-group myResourceGroup \ --cluster-name myAKSCluster \ --name cvmnodepool \ --query 'nodeImageVersion'Poniższe przykładowe dane wyjściowe pokazują, że pula węzłów korzysta z obrazu CVM Ubuntu 20.04. Generacja systemu operacyjnego i wersja obrazu zależą od wersji Kubernetes oraz SKU systemu operacyjnego puli węzłów.
"AKSUbuntu-2404gen2CVMcontainerd-202608.06.1"
Usuń z klastra AKS pulę węzłów z maszynami CVM
Usuń z klastra usługi AKS pulę węzłów z maszynami CVM przy użyciu polecenia az aks nodepool delete.
az aks nodepool delete \
--resource-group myResourceGroup \
--cluster-name myAKSCluster \
--name cvmnodepool
Treści powiązane
W tym artykule omówiono, jak dodać pulę węzłów z maszynami CVM do klastra usługi AKS.
- Aby uzyskać więcej informacji na temat CVMs, zobacz Obsługa pul węzłów poufnych maszyn wirtualnych w usłudze AKS.
- Aby przeprowadzić migrację istniejącej puli węzłów do rozmiaru maszyny wirtualnej CVM, możesz zmienić rozmiar puli węzłów.
- Jeśli chcesz włączyć funkcję Trusted Launch dla pul węzłów, zobacz Trusted Launch w usłudze AKS.