Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważna
Począwszy od 10 grudnia 2026 r., Azure Kubernetes Service (AKS) nie obsługuje już Azure Linux z funkcją OS Guard dla usługi AKS (wersja zapoznawcza). W tym momencie usługa AKS nie tworzy już nowych obrazów węzłów Azure Linux z funkcją OS Guard ani nie zapewnia poprawek zabezpieczeń, a także nie można już tworzyć nowych pul węzłów opartych na Azure Linux z funkcją OS Guard. 10 marca 2027 r. usługa AKS usunie wszystkie istniejące obrazy węzłów Azure Linux z funkcją OS Guard, co spowoduje, że operacje skalowania i działań naprawczych (ponownego tworzenia obrazu i ponownego wdrażania) zakończą się niepowodzeniem. Aby uniknąć zakłóceń, przeprowadź migrację do usługi Azure Container Linux (ACL). Aby uzyskać więcej informacji o tym wycofaniu, zobacz zgłoszenie w witrynie GitHub dotyczące wycofania oraz ogłoszenie o wycofaniu w Azure Updates. Aby być na bieżąco z komunikatami i aktualizacjami, śledź informacje o wersjach usługi AKS.
Note
Azure Linux z funkcją OS Guard (wersja zapoznawcza) jest zastępowana przez Azure Container Linux (ACL).
Azure Container Linux to długoterminowy, niezmienny, zoptymalizowany pod kątem kontenera system operacyjny Linux (OS) na potrzeby Azure Kubernetes Service (AKS). Zapewnia bezpieczny, minimalny i operacyjnie spójny system operacyjny hosta przeznaczony do uruchamiania konteneryzowanych obciążeń na dużą skalę.
Aby uzyskać więcej informacji, zobacz omówienie Azure Container Linux (ACL), .
W tym samouczku, część trzecia z pięciu, przeprowadzisz migrację istniejących węzłów do Azure Linux z funkcją OS Guard. Istniejące węzły można migrować przy użyciu jednej z następujących metod:
- Usuń istniejące pule węzłów i dodaj nowe pule węzłów OS Guard.
- Przeprowadź migrację wersji SKU systemu operacyjnego (OS) na miejscu.
Jeśli nie masz żadnych istniejących węzłów do migracji, przejdź do następnego samouczka. W kolejnych samouczkach dowiesz się, jak włączyć telemetrię i monitorowanie w klastrach oraz uaktualnić system Azure Linux za pomocą węzłów funkcji OS Guard.
Azure Linux — uwagi i ograniczenia dotyczące OS Guard
Przed rozpoczęciem zapoznaj się z następującymi zagadnieniami i ograniczeniami dotyczącymi platformy Azure dla systemu Linux z funkcją OS Guard (wersja zapoznawcza):
- Platforma Kubernetes w wersji 1.32.0 lub nowszej jest wymagana dla systemu Linux platformy Azure z funkcją OS Guard.
- Wszystkie obrazy systemu Azure Linux z OS Guard mają włączony standard Federal Information Processing Standard (FIPS) oraz Trusted Launch.
- Interfejs wiersza polecenia platformy Azure (Azure CLI) i szablony ARM są jedynymi obsługiwanymi metodami wdrażania dla Azure Linux z funkcją OS Guard w AKS w wersji preview. Program PowerShell i program Terraform nie są obsługiwane.
- Obrazy Arm64 nie są obsługiwane na platformie Azure Linux z funkcją OS Guard w usłudze AKS w wersji zapoznawczej.
-
NodeImageiNonesą jedynymi obsługiwanymi kanałami aktualizacji systemu operacyjnego (OS) dla systemu Azure Linux z funkcją OS Guard w usłudze AKS.UnmanagediSecurityPatchsą niezgodne z systemem Linux platformy Azure z funkcją OS Guard ze względu na niezmienny katalog /usr. - Przesyłanie strumieniowe artefaktów nie jest obsługiwane.
- Pod Sandboxing nie jest obsługiwany.
- Poufne maszyny wirtualne (CVM) nie są obsługiwane.
- Maszyny wirtualne 1. generacji nie są obsługiwane.
Wymagania wstępne
- W poprzednim samouczku utworzono i wdrożono system Azure Linux z klastrem OS Guard. Jeśli te kroki nie zostały wykonane i chcesz wykonać te czynności, zobacz Samouczek 1: tworzenie klastra z systemem Linux platformy Azure za pomocą funkcji OS Guard dla usługi AKS.
- Potrzebna jest najnowsza wersja interfejsu wiersza polecenia platformy Azure. Użyj polecenia ,
az versionaby znaleźć wersję. Aby przeprowadzić uaktualnienie do najnowszej wersji, użyjaz upgradepolecenia .
Zainstaluj rozszerzenie Azure CLI aks-preview
Ważna
Funkcje usługi AKS w wersji zapoznawczej są dostępne na zasadzie samoobsługi i wymagają zapisania się. Wersje zapoznawcze są udostępniane w wersji "as is" i "jako dostępne" i są wykluczone z umów dotyczących poziomu usług i ograniczonej gwarancji. Wersje zapoznawcze usługi AKS są częściowo objęte pomocą techniczną dla klientów, świadczoną w miarę możliwości. W związku z tym te funkcje nie są przeznaczone do użytku produkcyjnego. Aby uzyskać więcej informacji, zobacz następujące artykuły pomocy technicznej:
Zainstaluj rozszerzenie aks-preview przy użyciu polecenia az extension add.
az extension add --name aks-preview
Przeprowadź aktualizację do najnowszej wersji rozszerzenia przy użyciu az extension update polecenia .
az extension update --name aks-preview
Zarejestruj flagę funkcji AzureLinuxOSGuardPreview
Zarejestruj flagę funkcji
AzureLinuxOSGuardPreviewza pomocą poleceniaaz feature register.az feature register --namespace "Microsoft.ContainerService" --name "AzureLinuxOSGuardPreview"Wyświetlenie stanu Zarejestrowane trwa kilka minut.
Sprawdź stan rejestracji przy użyciu
az feature showpolecenia .az feature show --namespace "Microsoft.ContainerService" --name "AzureLinuxOSGuardPreview" ``Gdy stan odzwierciedla Zarejestrowano, użyj polecenia
Microsoft.ContainerService, aby odświeżyć rejestrację dostawcy zasobówaz provider register.az provider register --namespace "Microsoft.ContainerService"
Dodaj pule węzłów systemu Linux platformy Azure z funkcją OS Guard i usuń istniejące pule węzłów
Dodaj nową pulę węzłów usługi Azure Linux z funkcją OS Guard przy użyciu
az aks nodepool addpolecenia . To polecenie dodaje nową pulę węzłów do klastra z--mode Systemflagą , co sprawia, że jest to pula węzłów systemowych. Pule węzłów systemowych są wymagane dla systemu Linux platformy Azure z klastrami OS Guard.# Declare environment variables with a random suffix for uniqueness export RANDOM_SUFFIX=$(openssl rand -hex 3) export NODE_POOL_NAME="np$RANDOM_SUFFIX" # Add a new Azure Linux with OS Guard node pool az aks nodepool add --resource-group $RESOURCE_GROUP --cluster-name $CLUSTER_NAME --name $NODE_POOL_NAME --mode System --os-sku AzureLinuxOSGuard --node-osdisk-type Managed --enable-fips-image --enable-secure-boot --enable-vtpmPrzykładowy wynik:
{ "id": "/subscriptions/xxxxx/resourceGroups/myResourceGroupxxx/providers/Microsoft.ContainerService/managedClusters/myAKSCluster/nodePools/systempool", "name": "systempool", "provisioningState": "Succeeded" }Usuń istniejące węzły przy użyciu
az aks nodepool deletepolecenia .az aks nodepool delete --resource-group $RESOURCE_GROUP --cluster-name $CLUSTER_NAME --name $NODE_POOL_NAME
Migracja wersji systemu operacyjnego na miejscu
Ograniczenia dotyczące bezpośredniej migracji SKU systemu operacyjnego
Istnieje kilka ustawień, które mogą blokować żądanie migracji jednostki SKU systemu operacyjnego. Aby zapewnić pomyślną migrację, zapoznaj się z następującymi wytycznymi i ograniczeniami:
- Funkcja migracji jednostki SKU systemu operacyjnego nie jest dostępna za pośrednictwem programu PowerShell ani witryny Azure Portal. W przypadku korzystania z funkcji migracji jednostki SKU systemu operacyjnego w usłudze Azure Linux z funkcją OS Guard pPreview) ta funkcja nie jest dostępna za pośrednictwem narzędzia Terraform, programu PowerShell ani portalu Azure.
- Funkcja migracji SKU systemu operacyjnego nie umożliwia zmiany nazw istniejących pul węzłów.
- Systemy Ubuntu, Azure Linux i Azure Linux z funkcją OS Guard są jedynymi obsługiwanymi celami migracji jednostek SKU systemu operacyjnego Linux.
- Zaufane uruchamianie jest domyślnie wymagane dla systemu Linux platformy Azure z funkcją OS Guard. Aby przeprowadzić migrację do platformy Azure z systemem Linux za pomocą funkcji OS Guard, musisz mieć włączoną opcję Zaufane uruchamianie. Może to wymagać utworzenia nowych pul węzłów.
- Protokół FIPS jest wymagany podczas włączania systemu Linux platformy Azure z funkcją OS Guard. Jeśli obecnie nie używasz obrazu FIPS, możesz dołączyć
--enable-fipsdo polecenia aktualizacji puli węzłów. - Maszyny wirtualne 1. generacji nie są obsługiwane.
- SKU systemu operacyjnego Ubuntu z włączoną funkcją
UseGPUDedicatedVHDnie może przeprowadzić migracji SKU systemu operacyjnego. - Poufne maszyny wirtualne (CVM) nie są obsługiwane.
- Pod Sandboxing nie jest obsługiwany.
- Migracja jednostek SKU systemu operacyjnego Windows nie jest obsługiwana.
Wymagania wstępne dotyczące migracji SKU systemu operacyjnego na miejscu
- Istniejący klaster AKS z co najmniej jedną pulą węzłów Azure Linux.
- Zalecamy upewnienie się, że obciążenia są skonfigurowane i uruchomione pomyślnie na systemie Linux platformy Azure z OS Guard, zanim spróbujesz użyć funkcji migracji SKU systemu operacyjnego, poprzez wdrożenie klastra Azure Linux z OS Guard w środowisku deweloperskim/produkcyjnym i zweryfikowanie, czy usługa pozostaje w dobrej kondycji.
- Przed użyciem procesu w klastrze produkcyjnym upewnij się, że funkcja migracji działa dla Ciebie w środowisku testowym/deweloperskim.
- Upewnij się, że Twoje zasobniki mają odpowiedni budżet zakłóceń zasobników (PDB), aby AKS mógł przenosić zasobniki między maszynami wirtualnymi podczas aktualizacji.
- Potrzebujesz interfejsu wiersza polecenia platformy Azure w wersji 2.61.0 lub nowszej. Użyj polecenia ,
az versionaby znaleźć wersję. Aby przeprowadzić uaktualnienie do najnowszej wersji, użyjaz upgradepolecenia .
Migrowanie jednostki SKU systemu operacyjnego puli węzłów kontenera systemu Linux platformy Azure do systemu Linux za pomocą funkcji OS Guard
Można migrować istniejące pule węzłów z Ubuntu lub Azure Linux do systemu Linux platformy Azure za pomocą funkcji OS Guard, zmieniając SKU systemu operacyjnego w puli węzłów, co przerzuca klaster przez standardowy proces uaktualniania obrazu węzła. Ta nowa funkcja nie wymaga tworzenia nowych pul węzłów; zamiast tego istniejące pule węzłów są automatycznie ponownie tworzone.
Przeprowadź migrację SKU systemu operacyjnego (OS) puli węzłów do systemu Linux platformy Azure za pomocą OS Guard, używając polecenia az aks nodepool update. Polecenie to wyzwala ponowne obrazowanie puli węzłów, aktualizując OS SKU puli węzłów z Azure Linux do Azure Linux z OS Guard. Zmiana jednostki SKU systemu operacyjnego wyzwala natychmiastową operację uaktualniania, która trwa kilka minut.
az aks nodepool update --resource-group $RESOURCE_GROUP --cluster-name $CLUSTER_NAME --name $NODE_POOL_NAME --os-sku AzureLinuxOSGuard --node-osdisk-type Managed --enable-fips-image --enable-secure-boot --enable-vtpm
Przykładowy wynik:
{
"id": "/subscriptions/xxxxx/resourceGroups/myResourceGroupxxx/providers/Microsoft.ContainerService/managedClusters/myAKSCluster/nodePools/nodepool1",
"name": "nodepool1",
"osSku": "AzureLinuxOSGuard",
"provisioningState": "Succeeded"
}
Note
Jeśli napotkasz problemy podczas migracji wersji SKU systemu operacyjnego, możesz przywrócić poprzednią wersję SKU systemu operacyjnego.