Samouczek: migrowanie węzłów do systemu Linux platformy Azure za pomocą funkcji OS Guard (wersja zapoznawcza)

Ważna

Począwszy od 10 grudnia 2026 r., Azure Kubernetes Service (AKS) nie obsługuje już Azure Linux z funkcją OS Guard dla usługi AKS (wersja zapoznawcza). W tym momencie usługa AKS nie tworzy już nowych obrazów węzłów Azure Linux z funkcją OS Guard ani nie zapewnia poprawek zabezpieczeń, a także nie można już tworzyć nowych pul węzłów opartych na Azure Linux z funkcją OS Guard. 10 marca 2027 r. usługa AKS usunie wszystkie istniejące obrazy węzłów Azure Linux z funkcją OS Guard, co spowoduje, że operacje skalowania i działań naprawczych (ponownego tworzenia obrazu i ponownego wdrażania) zakończą się niepowodzeniem. Aby uniknąć zakłóceń, przeprowadź migrację do usługi Azure Container Linux (ACL). Aby uzyskać więcej informacji o tym wycofaniu, zobacz zgłoszenie w witrynie GitHub dotyczące wycofania oraz ogłoszenie o wycofaniu w Azure Updates. Aby być na bieżąco z komunikatami i aktualizacjami, śledź informacje o wersjach usługi AKS.

Note

Azure Linux z funkcją OS Guard (wersja zapoznawcza) jest zastępowana przez Azure Container Linux (ACL).

Azure Container Linux to długoterminowy, niezmienny, zoptymalizowany pod kątem kontenera system operacyjny Linux (OS) na potrzeby Azure Kubernetes Service (AKS). Zapewnia bezpieczny, minimalny i operacyjnie spójny system operacyjny hosta przeznaczony do uruchamiania konteneryzowanych obciążeń na dużą skalę.

Aby uzyskać więcej informacji, zobacz omówienie Azure Container Linux (ACL), .

W tym samouczku, część trzecia z pięciu, przeprowadzisz migrację istniejących węzłów do Azure Linux z funkcją OS Guard. Istniejące węzły można migrować przy użyciu jednej z następujących metod:

  • Usuń istniejące pule węzłów i dodaj nowe pule węzłów OS Guard.
  • Przeprowadź migrację wersji SKU systemu operacyjnego (OS) na miejscu.

Jeśli nie masz żadnych istniejących węzłów do migracji, przejdź do następnego samouczka. W kolejnych samouczkach dowiesz się, jak włączyć telemetrię i monitorowanie w klastrach oraz uaktualnić system Azure Linux za pomocą węzłów funkcji OS Guard.

Azure Linux — uwagi i ograniczenia dotyczące OS Guard

Przed rozpoczęciem zapoznaj się z następującymi zagadnieniami i ograniczeniami dotyczącymi platformy Azure dla systemu Linux z funkcją OS Guard (wersja zapoznawcza):

Wymagania wstępne

Zainstaluj rozszerzenie Azure CLI aks-preview

Ważna

Funkcje usługi AKS w wersji zapoznawczej są dostępne na zasadzie samoobsługi i wymagają zapisania się. Wersje zapoznawcze są udostępniane w wersji "as is" i "jako dostępne" i są wykluczone z umów dotyczących poziomu usług i ograniczonej gwarancji. Wersje zapoznawcze usługi AKS są częściowo objęte pomocą techniczną dla klientów, świadczoną w miarę możliwości. W związku z tym te funkcje nie są przeznaczone do użytku produkcyjnego. Aby uzyskać więcej informacji, zobacz następujące artykuły pomocy technicznej:

Zainstaluj rozszerzenie aks-preview przy użyciu polecenia az extension add.

az extension add --name aks-preview

Przeprowadź aktualizację do najnowszej wersji rozszerzenia przy użyciu az extension update polecenia .

az extension update --name aks-preview

Zarejestruj flagę funkcji AzureLinuxOSGuardPreview

  1. Zarejestruj flagę funkcji AzureLinuxOSGuardPreview za pomocą polecenia az feature register.

    az feature register --namespace "Microsoft.ContainerService" --name "AzureLinuxOSGuardPreview"
    

    Wyświetlenie stanu Zarejestrowane trwa kilka minut.

  2. Sprawdź stan rejestracji przy użyciu az feature show polecenia .

    az feature show --namespace "Microsoft.ContainerService" --name "AzureLinuxOSGuardPreview"
    ``
    
    
  3. Gdy stan odzwierciedla Zarejestrowano, użyj polecenia Microsoft.ContainerService, aby odświeżyć rejestrację dostawcy zasobów az provider register.

    az provider register --namespace "Microsoft.ContainerService"
    

Dodaj pule węzłów systemu Linux platformy Azure z funkcją OS Guard i usuń istniejące pule węzłów

  1. Dodaj nową pulę węzłów usługi Azure Linux z funkcją OS Guard przy użyciu az aks nodepool add polecenia . To polecenie dodaje nową pulę węzłów do klastra z --mode System flagą , co sprawia, że jest to pula węzłów systemowych. Pule węzłów systemowych są wymagane dla systemu Linux platformy Azure z klastrami OS Guard.

    # Declare environment variables with a random suffix for uniqueness
    export RANDOM_SUFFIX=$(openssl rand -hex 3)
    export NODE_POOL_NAME="np$RANDOM_SUFFIX"
    
    # Add a new Azure Linux with OS Guard node pool
    az aks nodepool add --resource-group $RESOURCE_GROUP --cluster-name $CLUSTER_NAME --name $NODE_POOL_NAME --mode System --os-sku AzureLinuxOSGuard --node-osdisk-type Managed --enable-fips-image --enable-secure-boot --enable-vtpm
    

    Przykładowy wynik:

    {
      "id": "/subscriptions/xxxxx/resourceGroups/myResourceGroupxxx/providers/Microsoft.ContainerService/managedClusters/myAKSCluster/nodePools/systempool",
      "name": "systempool",
      "provisioningState": "Succeeded"
    }
    
  2. Usuń istniejące węzły przy użyciu az aks nodepool delete polecenia .

    az aks nodepool delete --resource-group $RESOURCE_GROUP --cluster-name $CLUSTER_NAME --name $NODE_POOL_NAME 
    

Migracja wersji systemu operacyjnego na miejscu

Ograniczenia dotyczące bezpośredniej migracji SKU systemu operacyjnego

Istnieje kilka ustawień, które mogą blokować żądanie migracji jednostki SKU systemu operacyjnego. Aby zapewnić pomyślną migrację, zapoznaj się z następującymi wytycznymi i ograniczeniami:

  • Funkcja migracji jednostki SKU systemu operacyjnego nie jest dostępna za pośrednictwem programu PowerShell ani witryny Azure Portal. W przypadku korzystania z funkcji migracji jednostki SKU systemu operacyjnego w usłudze Azure Linux z funkcją OS Guard pPreview) ta funkcja nie jest dostępna za pośrednictwem narzędzia Terraform, programu PowerShell ani portalu Azure.
  • Funkcja migracji SKU systemu operacyjnego nie umożliwia zmiany nazw istniejących pul węzłów.
  • Systemy Ubuntu, Azure Linux i Azure Linux z funkcją OS Guard są jedynymi obsługiwanymi celami migracji jednostek SKU systemu operacyjnego Linux.
  • Zaufane uruchamianie jest domyślnie wymagane dla systemu Linux platformy Azure z funkcją OS Guard. Aby przeprowadzić migrację do platformy Azure z systemem Linux za pomocą funkcji OS Guard, musisz mieć włączoną opcję Zaufane uruchamianie. Może to wymagać utworzenia nowych pul węzłów.
  • Protokół FIPS jest wymagany podczas włączania systemu Linux platformy Azure z funkcją OS Guard. Jeśli obecnie nie używasz obrazu FIPS, możesz dołączyć --enable-fips do polecenia aktualizacji puli węzłów.
  • Maszyny wirtualne 1. generacji nie są obsługiwane.
  • SKU systemu operacyjnego Ubuntu z włączoną funkcją UseGPUDedicatedVHD nie może przeprowadzić migracji SKU systemu operacyjnego.
  • Poufne maszyny wirtualne (CVM) nie są obsługiwane.
  • Pod Sandboxing nie jest obsługiwany.
  • Migracja jednostek SKU systemu operacyjnego Windows nie jest obsługiwana.

Wymagania wstępne dotyczące migracji SKU systemu operacyjnego na miejscu

  • Istniejący klaster AKS z co najmniej jedną pulą węzłów Azure Linux.
  • Zalecamy upewnienie się, że obciążenia są skonfigurowane i uruchomione pomyślnie na systemie Linux platformy Azure z OS Guard, zanim spróbujesz użyć funkcji migracji SKU systemu operacyjnego, poprzez wdrożenie klastra Azure Linux z OS Guard w środowisku deweloperskim/produkcyjnym i zweryfikowanie, czy usługa pozostaje w dobrej kondycji.
  • Przed użyciem procesu w klastrze produkcyjnym upewnij się, że funkcja migracji działa dla Ciebie w środowisku testowym/deweloperskim.
  • Upewnij się, że Twoje zasobniki mają odpowiedni budżet zakłóceń zasobników (PDB), aby AKS mógł przenosić zasobniki między maszynami wirtualnymi podczas aktualizacji.
  • Potrzebujesz interfejsu wiersza polecenia platformy Azure w wersji 2.61.0 lub nowszej. Użyj polecenia , az version aby znaleźć wersję. Aby przeprowadzić uaktualnienie do najnowszej wersji, użyj az upgrade polecenia .

Migrowanie jednostki SKU systemu operacyjnego puli węzłów kontenera systemu Linux platformy Azure do systemu Linux za pomocą funkcji OS Guard

Można migrować istniejące pule węzłów z Ubuntu lub Azure Linux do systemu Linux platformy Azure za pomocą funkcji OS Guard, zmieniając SKU systemu operacyjnego w puli węzłów, co przerzuca klaster przez standardowy proces uaktualniania obrazu węzła. Ta nowa funkcja nie wymaga tworzenia nowych pul węzłów; zamiast tego istniejące pule węzłów są automatycznie ponownie tworzone.

Przeprowadź migrację SKU systemu operacyjnego (OS) puli węzłów do systemu Linux platformy Azure za pomocą OS Guard, używając polecenia az aks nodepool update. Polecenie to wyzwala ponowne obrazowanie puli węzłów, aktualizując OS SKU puli węzłów z Azure Linux do Azure Linux z OS Guard. Zmiana jednostki SKU systemu operacyjnego wyzwala natychmiastową operację uaktualniania, która trwa kilka minut.

az aks nodepool update --resource-group $RESOURCE_GROUP --cluster-name $CLUSTER_NAME --name $NODE_POOL_NAME --os-sku AzureLinuxOSGuard --node-osdisk-type Managed --enable-fips-image --enable-secure-boot --enable-vtpm

Przykładowy wynik:

{
  "id": "/subscriptions/xxxxx/resourceGroups/myResourceGroupxxx/providers/Microsoft.ContainerService/managedClusters/myAKSCluster/nodePools/nodepool1",
  "name": "nodepool1",
  "osSku": "AzureLinuxOSGuard",
  "provisioningState": "Succeeded"
}

Note

Jeśli napotkasz problemy podczas migracji wersji SKU systemu operacyjnego, możesz przywrócić poprzednią wersję SKU systemu operacyjnego.