Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważne
Począwszy od 10 grudnia 2026 r., Azure Kubernetes Service (AKS) nie obsługuje już Azure Linux z funkcją OS Guard dla usługi AKS (wersja zapoznawcza). W tym momencie usługa AKS nie tworzy już nowych obrazów węzłów Azure Linux z funkcją OS Guard ani nie zapewnia poprawek zabezpieczeń, a także nie można już tworzyć nowych pul węzłów opartych na Azure Linux z funkcją OS Guard. 10 marca 2027 r. usługa AKS usunie wszystkie istniejące obrazy węzłów Azure Linux z funkcją OS Guard, co spowoduje, że operacje skalowania i działań naprawczych (ponownego tworzenia obrazu i ponownego wdrażania) zakończą się niepowodzeniem. Aby uniknąć zakłóceń, przeprowadź migrację do usługi Azure Container Linux (ACL). Aby uzyskać więcej informacji o tym wycofaniu, zobacz zgłoszenie w witrynie GitHub dotyczące wycofania oraz ogłoszenie o wycofaniu w Azure Updates. Aby być na bieżąco z komunikatami i aktualizacjami, śledź informacje o wersjach usługi AKS.
Note
Azure Container Linux (ACL) to następca Azure Linux z funkcją OS Guard (wersja zapoznawcza) jako długoterminowy, niezmienny system operacyjny Linux zoptymalizowany pod kątem kontenerów dla usługi Azure Kubernetes Service (AKS). Zapewnia bezpieczny, minimalny i operacyjnie spójny system operacyjny hosta przeznaczony do uruchamiania konteneryzowanych obciążeń na dużą skalę. Aby uzyskać więcej informacji, zobacz omówienie Azure Container Linux (ACL), .
W tym artykule przedstawiono omówienie Azure Linux z OS Guard, który jest utwardzoną, niezmienną wersją Azure Linux. Zapewnia silną integralność środowiska uruchomieniowego, odporność na naruszenia i zabezpieczenia klasy korporacyjnej dla hostów kontenerów w usłudze AKS. Oparta na systemie Azure Linux funkcja OS Guard dodaje funkcje jądra i środowiska uruchomieniowego, które wymuszają integralność kodu, chronią główny system plików przed nieautoryzowanymi zmianami i stosują obowiązkowe mechanizmy kontroli dostępu. Użyj OS Guard, gdy potrzebujesz zwiększonej pewności co do hosta kontenera i czasu pracy obciążenia.
Kluczowe funkcje
W poniższej tabeli przedstawiono najważniejsze funkcje systemu Linux platformy Azure z funkcją OS Guard:
| Funkcja | Description | Notatki |
|---|---|---|
| Niezmienność | Katalog /usr jest instalowany jako wolumin tylko do odczytu chroniony przez dm-verity. W czasie wykonywania jądro sprawdza poprawność podpisanego skrótu głównego w celu wykrywania i blokowania manipulowania. | N/A |
| Integralność kodu | Funkcja OS Guard integruje moduł zabezpieczeń IPE (Integrity Policy Enforcement) systemu Linux , aby upewnić się, że tylko pliki binarne z zaufanych, podpisanych woluminów mogą być wykonywane. Pomaga to zapobiegać wykonaniu zmanipulowanego lub niezaufanego kodu, w tym w obrazach kontenerów. | IPE działa w trybie audytu w wersji zapoznawczej. |
| Obowiązkowa kontrola dostępu | Funkcja OS Guard integruje narzędzie SELinux, aby ograniczyć procesy, które mogą uzyskiwać dostęp do poufnych zasobów w systemie. | SeLinux działa w trybie permissive w wersji zapoznawczej. |
| Mierzony rozruch i zaufane uruchomienie | Funkcja OS Guard obsługuje mierzony rozruch i integruje się z zaufanym uruchamianiem w celu zapewnienia kryptograficznych pomiarów składników rozruchu przechowywanych w wirtualnym module TPM (vTPM). Jest to osiągane przy użyciu ujednoliconego obrazu jądra (UKI), który łączy jądro, initramfs i wiersz polecenia jądra w jeden podpisany artefakt. Podczas rozruchu UKI jest mierzony i rejestrowany w vTPM, zapewniając integralność od najwcześniejszego etapu. | N/A |
| Zweryfikowane warstwy kontenera | Obrazy kontenerów i ich warstwy są weryfikowane za pomocą podpisanych skrótów dm-verity. Gwarantuje to, że tylko zweryfikowane warstwy są używane w czasie wykonywania, co zmniejsza ryzyko ucieczki lub naruszenia kontenera. IPE rozszerza swoje działanie również na obrazy kontenerów, zapewniając, że można wykonywać tylko pliki binarne pasujące do zaufanego podpisu, nawet jeśli znajdują się w zweryfikowanej warstwie. | IPE działa w trybie audytu w wersji zapoznawczej. |
| Bezpieczeństwo suwerennych łańcuchów dostaw | OS Guard dziedziczy bezpieczne potoki budowania z Azure Linux, ujednolicone podpisane obrazy jądra (UKI) i listę materiałów oprogramowania (SBOM). | N/A |
Najważniejsze korzyści
W poniższej tabeli przedstawiono najważniejsze korzyści wynikające z używania systemu Azure Linux z funkcją OS Guard:
| Benefit | Description |
|---|---|
| Gwarancja silnej integralności środowiska uruchomieniowego | Niezmienność wymuszana przez jądro i funkcja IPE zapobiega wykonywaniu naruszonego lub niezaufanego kodu. |
| Zmniejszona powierzchnia ataku | Katalog /usr tylko do odczytu, zmniejszona liczba pakietów i zasady SELinux ograniczają możliwości dla osoby atakującej instalowania trwałych backdoorów lub zmiany plików binarnych systemu. |
| Zaufanie łańcucha dostaw | Opiera się na podpisanych obrazach i procesach łańcucha dostaw platformy Azure z systemem Linux, zapewniając jasne pochodzenie składników systemu. |
| Integracja z funkcjami zabezpieczeń platformy Azure | Natywna obsługa zaufanego uruchamiania i bezpiecznego rozruchu zapewnia mierzoną ochronę rozruchu i zaświadczania. |
| Przezroczystość typu open source | Wiele podstawowych technologii (dm-verity, SELinux, IPE) to nadrzędne lub open source, a firma Microsoft ma narzędzia i wkład w obsługę tych funkcji. |
| Dziedziczenie zgodności | Funkcja OS Guard dziedziczy właściwości zgodności z systemem Azure Linux (na przykład moduły kryptograficzne i certyfikaty dostępne dla systemu Azure Linux), co ułatwia wdrażanie w środowiskach regulowanych. |
Uwagi i ograniczenia
Podczas korzystania z systemu Azure Linux z funkcją OS Guard dla usługi AKS należy wziąć pod uwagę następujące zagadnienia i ograniczenia:
- Platforma Kubernetes w wersji 1.32.0 lub nowszej jest wymagana dla systemu Linux platformy Azure z funkcją OS Guard.
- Wszystkie obrazy systemu Azure Linux z OS Guard mają włączony standard Federal Information Processing Standard (FIPS) oraz Trusted Launch.
- Interfejs wiersza polecenia platformy Azure (Azure CLI) i szablony ARM są jedynymi obsługiwanymi metodami wdrażania dla Azure Linux z funkcją OS Guard w AKS w wersji preview. Program PowerShell i program Terraform nie są obsługiwane.
- Obrazy Arm64 nie są obsługiwane na platformie Azure Linux z funkcją OS Guard w usłudze AKS w wersji zapoznawczej.
-
NodeImageiNonesą jedynymi obsługiwanymi kanałami aktualizacji systemu operacyjnego (OS) dla systemu Azure Linux z funkcją OS Guard w usłudze AKS.UnmanagediSecurityPatchsą niezgodne z systemem Linux platformy Azure z funkcją OS Guard ze względu na niezmienny katalog /usr. - Przesyłanie strumieniowe artefaktów nie jest obsługiwane.
- Pod Sandboxing nie jest obsługiwany.
- Poufne maszyny wirtualne (CVM) nie są obsługiwane.
- Maszyny wirtualne 1. generacji nie są obsługiwane.
Jak wybrać opcję hosta kontenera systemu Linux platformy Azure
Platforma Azure Linux z funkcją OS Guard jest oparta na systemie Azure Linux i korzysta z tych samych ochron łańcucha dostaw oraz podpisanych obrazów. Oba warianty systemu operacyjnego mogą być odpowiednie w zależności od wymagań dotyczących zabezpieczeń, zgodności i działania:
| Opcja hosta kontenera | Host kontenera systemu Linux platformy Azure | Azure Linux z funkcją OS Guard |
|---|---|---|
| Korzyści z zabezpieczeń | System Azure Linux zapewnia korzyści bezpieczeństwa, które Microsoft uznaje za kluczowe dla obciążeń AKS. | Wszystkie korzyści wynikające z platformy Azure dla systemu Linux oraz dodatkowe korzyści zabezpieczeń wymienione powyżej. |
| Znajomość użytkownika | Operacje i narzędzia są znane klientom pochodzącym z innych dystrybucji systemu Linux, takich jak Ubuntu. | Znane klientom pochodzącym z innych dystrybucji zoptymalizowanych pod kątem kontenerów. |
| Grupa docelowa | Przeznaczone dla klientów przeprowadzających migracje typu lift-and-shift, migracje oraz przechodzących z innych dystrybucji Linuksa. | Skierowana do klientów korzystających z chmury, którzy od początku działają w środowisku chmurowym lub poszukują modernizacji. |
| Mechanizmy kontroli zabezpieczeń | Opcja włączenia AppArmor, jeśli konieczne, dla klientów dbających o bezpieczeństwo. | Przełączanie zabezpieczeń, takie jak SELinux i IPE, jest domyślnie ustawione na tryb permisywny. |
Treści powiązane
Aby uzyskać więcej informacji na temat funkcji Azure Linux OS Guard for AKS, zobacz następujące zasoby: