Co to jest Azure Linux z funkcją OS Guard dla Azure Kubernetes Service (AKS) (wersja zapoznawcza)?

Ważne

Począwszy od 10 grudnia 2026 r., Azure Kubernetes Service (AKS) nie obsługuje już Azure Linux z funkcją OS Guard dla usługi AKS (wersja zapoznawcza). W tym momencie usługa AKS nie tworzy już nowych obrazów węzłów Azure Linux z funkcją OS Guard ani nie zapewnia poprawek zabezpieczeń, a także nie można już tworzyć nowych pul węzłów opartych na Azure Linux z funkcją OS Guard. 10 marca 2027 r. usługa AKS usunie wszystkie istniejące obrazy węzłów Azure Linux z funkcją OS Guard, co spowoduje, że operacje skalowania i działań naprawczych (ponownego tworzenia obrazu i ponownego wdrażania) zakończą się niepowodzeniem. Aby uniknąć zakłóceń, przeprowadź migrację do usługi Azure Container Linux (ACL). Aby uzyskać więcej informacji o tym wycofaniu, zobacz zgłoszenie w witrynie GitHub dotyczące wycofania oraz ogłoszenie o wycofaniu w Azure Updates. Aby być na bieżąco z komunikatami i aktualizacjami, śledź informacje o wersjach usługi AKS.

Note

Azure Container Linux (ACL) to następca Azure Linux z funkcją OS Guard (wersja zapoznawcza) jako długoterminowy, niezmienny system operacyjny Linux zoptymalizowany pod kątem kontenerów dla usługi Azure Kubernetes Service (AKS). Zapewnia bezpieczny, minimalny i operacyjnie spójny system operacyjny hosta przeznaczony do uruchamiania konteneryzowanych obciążeń na dużą skalę. Aby uzyskać więcej informacji, zobacz omówienie Azure Container Linux (ACL), .

W tym artykule przedstawiono omówienie Azure Linux z OS Guard, który jest utwardzoną, niezmienną wersją Azure Linux. Zapewnia silną integralność środowiska uruchomieniowego, odporność na naruszenia i zabezpieczenia klasy korporacyjnej dla hostów kontenerów w usłudze AKS. Oparta na systemie Azure Linux funkcja OS Guard dodaje funkcje jądra i środowiska uruchomieniowego, które wymuszają integralność kodu, chronią główny system plików przed nieautoryzowanymi zmianami i stosują obowiązkowe mechanizmy kontroli dostępu. Użyj OS Guard, gdy potrzebujesz zwiększonej pewności co do hosta kontenera i czasu pracy obciążenia.

Kluczowe funkcje

W poniższej tabeli przedstawiono najważniejsze funkcje systemu Linux platformy Azure z funkcją OS Guard:

Funkcja Description Notatki
Niezmienność Katalog /usr jest instalowany jako wolumin tylko do odczytu chroniony przez dm-verity. W czasie wykonywania jądro sprawdza poprawność podpisanego skrótu głównego w celu wykrywania i blokowania manipulowania. N/A
Integralność kodu Funkcja OS Guard integruje moduł zabezpieczeń IPE (Integrity Policy Enforcement) systemu Linux , aby upewnić się, że tylko pliki binarne z zaufanych, podpisanych woluminów mogą być wykonywane. Pomaga to zapobiegać wykonaniu zmanipulowanego lub niezaufanego kodu, w tym w obrazach kontenerów. IPE działa w trybie audytu w wersji zapoznawczej.
Obowiązkowa kontrola dostępu Funkcja OS Guard integruje narzędzie SELinux, aby ograniczyć procesy, które mogą uzyskiwać dostęp do poufnych zasobów w systemie. SeLinux działa w trybie permissive w wersji zapoznawczej.
Mierzony rozruch i zaufane uruchomienie Funkcja OS Guard obsługuje mierzony rozruch i integruje się z zaufanym uruchamianiem w celu zapewnienia kryptograficznych pomiarów składników rozruchu przechowywanych w wirtualnym module TPM (vTPM). Jest to osiągane przy użyciu ujednoliconego obrazu jądra (UKI), który łączy jądro, initramfs i wiersz polecenia jądra w jeden podpisany artefakt. Podczas rozruchu UKI jest mierzony i rejestrowany w vTPM, zapewniając integralność od najwcześniejszego etapu. N/A
Zweryfikowane warstwy kontenera Obrazy kontenerów i ich warstwy są weryfikowane za pomocą podpisanych skrótów dm-verity. Gwarantuje to, że tylko zweryfikowane warstwy są używane w czasie wykonywania, co zmniejsza ryzyko ucieczki lub naruszenia kontenera. IPE rozszerza swoje działanie również na obrazy kontenerów, zapewniając, że można wykonywać tylko pliki binarne pasujące do zaufanego podpisu, nawet jeśli znajdują się w zweryfikowanej warstwie. IPE działa w trybie audytu w wersji zapoznawczej.
Bezpieczeństwo suwerennych łańcuchów dostaw OS Guard dziedziczy bezpieczne potoki budowania z Azure Linux, ujednolicone podpisane obrazy jądra (UKI) i listę materiałów oprogramowania (SBOM). N/A

Najważniejsze korzyści

W poniższej tabeli przedstawiono najważniejsze korzyści wynikające z używania systemu Azure Linux z funkcją OS Guard:

Benefit Description
Gwarancja silnej integralności środowiska uruchomieniowego Niezmienność wymuszana przez jądro i funkcja IPE zapobiega wykonywaniu naruszonego lub niezaufanego kodu.
Zmniejszona powierzchnia ataku Katalog /usr tylko do odczytu, zmniejszona liczba pakietów i zasady SELinux ograniczają możliwości dla osoby atakującej instalowania trwałych backdoorów lub zmiany plików binarnych systemu.
Zaufanie łańcucha dostaw Opiera się na podpisanych obrazach i procesach łańcucha dostaw platformy Azure z systemem Linux, zapewniając jasne pochodzenie składników systemu.
Integracja z funkcjami zabezpieczeń platformy Azure Natywna obsługa zaufanego uruchamiania i bezpiecznego rozruchu zapewnia mierzoną ochronę rozruchu i zaświadczania.
Przezroczystość typu open source Wiele podstawowych technologii (dm-verity, SELinux, IPE) to nadrzędne lub open source, a firma Microsoft ma narzędzia i wkład w obsługę tych funkcji.
Dziedziczenie zgodności Funkcja OS Guard dziedziczy właściwości zgodności z systemem Azure Linux (na przykład moduły kryptograficzne i certyfikaty dostępne dla systemu Azure Linux), co ułatwia wdrażanie w środowiskach regulowanych.

Uwagi i ograniczenia

Podczas korzystania z systemu Azure Linux z funkcją OS Guard dla usługi AKS należy wziąć pod uwagę następujące zagadnienia i ograniczenia:

Jak wybrać opcję hosta kontenera systemu Linux platformy Azure

Platforma Azure Linux z funkcją OS Guard jest oparta na systemie Azure Linux i korzysta z tych samych ochron łańcucha dostaw oraz podpisanych obrazów. Oba warianty systemu operacyjnego mogą być odpowiednie w zależności od wymagań dotyczących zabezpieczeń, zgodności i działania:

Opcja hosta kontenera Host kontenera systemu Linux platformy Azure Azure Linux z funkcją OS Guard
Korzyści z zabezpieczeń System Azure Linux zapewnia korzyści bezpieczeństwa, które Microsoft uznaje za kluczowe dla obciążeń AKS. Wszystkie korzyści wynikające z platformy Azure dla systemu Linux oraz dodatkowe korzyści zabezpieczeń wymienione powyżej.
Znajomość użytkownika Operacje i narzędzia są znane klientom pochodzącym z innych dystrybucji systemu Linux, takich jak Ubuntu. Znane klientom pochodzącym z innych dystrybucji zoptymalizowanych pod kątem kontenerów.
Grupa docelowa Przeznaczone dla klientów przeprowadzających migracje typu lift-and-shift, migracje oraz przechodzących z innych dystrybucji Linuksa. Skierowana do klientów korzystających z chmury, którzy od początku działają w środowisku chmurowym lub poszukują modernizacji.
Mechanizmy kontroli zabezpieczeń Opcja włączenia AppArmor, jeśli konieczne, dla klientów dbających o bezpieczeństwo. Przełączanie zabezpieczeń, takie jak SELinux i IPE, jest domyślnie ustawione na tryb permisywny.

Aby uzyskać więcej informacji na temat funkcji Azure Linux OS Guard for AKS, zobacz następujące zasoby: