Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważna
Począwszy od 10 grudnia 2026 r., Azure Kubernetes Service (AKS) nie obsługuje już Azure Linux z funkcją OS Guard dla usługi AKS (wersja zapoznawcza). W tym momencie usługa AKS nie tworzy już nowych obrazów węzłów Azure Linux z funkcją OS Guard ani nie zapewnia poprawek zabezpieczeń, a także nie można już tworzyć nowych pul węzłów opartych na Azure Linux z funkcją OS Guard. 10 marca 2027 r. usługa AKS usunie wszystkie istniejące obrazy węzłów Azure Linux z funkcją OS Guard, co spowoduje, że operacje skalowania i działań naprawczych (ponownego tworzenia obrazu i ponownego wdrażania) zakończą się niepowodzeniem. Aby uniknąć zakłóceń, przeprowadź migrację do usługi Azure Container Linux (ACL). Aby uzyskać więcej informacji o tym wycofaniu, zobacz zgłoszenie w witrynie GitHub dotyczące wycofania oraz ogłoszenie o wycofaniu w Azure Updates. Aby być na bieżąco z komunikatami i aktualizacjami, śledź informacje o wersjach usługi AKS.
Note
Azure Linux z funkcją OS Guard (wersja zapoznawcza) jest zastępowana przez Azure Container Linux (ACL).
Azure Container Linux to długoterminowy, niezmienny, zoptymalizowany pod kątem kontenera system operacyjny Linux (OS) na potrzeby Azure Kubernetes Service (AKS). Zapewnia bezpieczny, minimalny i operacyjnie spójny system operacyjny hosta przeznaczony do uruchamiania konteneryzowanych obciążeń na dużą skalę.
Aby uzyskać więcej informacji, zobacz omówienie Azure Container Linux (ACL), .
Z tego samouczka dowiesz się, jak wykonać jedną z pięciu części:
- Zainstaluj CLI Kubernetes,
kubectl. - Zainstaluj rozszerzenie
aks-previewAzure CLI. - Zarejestruj flagę
AzureLinuxOSGuardPreviewfunkcji. - Utwórz grupę zasobów platformy Azure.
- Tworzenie i wdrażanie platformy Azure z systemem Linux przy użyciu klastra OS Guard.
- Skonfiguruj
kubectl, aby połączyć się z twoim klastrem OS Guard z systemem Linux na platformie Azure.
W kolejnych samouczkach dowiesz się, jak dodać pulę węzłów Azure Linux z funkcją OS Guard do istniejącego klastra oraz jak migrować istniejące węzły do systemu Azure Linux z funkcją OS Guard.
Wymagania wstępne
- Potrzebna jest najnowsza wersja interfejsu wiersza polecenia platformy Azure. Użyj polecenia ,
az versionaby znaleźć wersję. Aby przeprowadzić uaktualnienie do najnowszej wersji, użyjaz upgradepolecenia . -
Zainstaluj
aks-previewrozszerzenie Azure CLI. -
Zarejestruj flagę
AzureLinuxOSGuardPreviewfunkcji.
Azure Linux — uwagi i ograniczenia dotyczące OS Guard
Przed rozpoczęciem zapoznaj się z następującymi zagadnieniami i ograniczeniami dotyczącymi platformy Azure dla systemu Linux z funkcją OS Guard (wersja zapoznawcza):
- Platforma Kubernetes w wersji 1.32.0 lub nowszej jest wymagana dla systemu Linux platformy Azure z funkcją OS Guard.
- Wszystkie obrazy systemu Azure Linux z OS Guard mają włączony standard Federal Information Processing Standard (FIPS) oraz Trusted Launch.
- Interfejs wiersza polecenia platformy Azure (Azure CLI) i szablony ARM są jedynymi obsługiwanymi metodami wdrażania dla Azure Linux z funkcją OS Guard w AKS w wersji preview. Program PowerShell i program Terraform nie są obsługiwane.
- Obrazy Arm64 nie są obsługiwane na platformie Azure Linux z funkcją OS Guard w usłudze AKS w wersji zapoznawczej.
-
NodeImageiNonesą jedynymi obsługiwanymi kanałami aktualizacji systemu operacyjnego (OS) dla systemu Azure Linux z funkcją OS Guard w usłudze AKS.UnmanagediSecurityPatchsą niezgodne z systemem Linux platformy Azure z funkcją OS Guard ze względu na niezmienny katalog /usr. - Przesyłanie strumieniowe artefaktów nie jest obsługiwane.
- Pod Sandboxing nie jest obsługiwany.
- Poufne maszyny wirtualne (CVM) nie są obsługiwane.
- Maszyny wirtualne 1. generacji nie są obsługiwane.
Zainstaluj rozszerzenie Azure CLI aks-preview
Ważna
Funkcje usługi AKS w wersji zapoznawczej są dostępne na zasadzie samoobsługi i wymagają zapisania się. Wersje zapoznawcze są udostępniane w wersji "as is" i "jako dostępne" i są wykluczone z umów dotyczących poziomu usług i ograniczonej gwarancji. Wersje zapoznawcze usługi AKS są częściowo objęte pomocą techniczną dla klientów, świadczoną w miarę możliwości. W związku z tym te funkcje nie są przeznaczone do użytku produkcyjnego. Aby uzyskać więcej informacji, zobacz następujące artykuły pomocy technicznej:
Zainstaluj rozszerzenie aks-preview przy użyciu polecenia az extension add.
az extension add --name aks-preview
Przeprowadź aktualizację do najnowszej wersji rozszerzenia przy użyciu az extension update polecenia .
az extension update --name aks-preview
Zarejestruj flagę funkcji AzureLinuxOSGuardPreview
Zarejestruj flagę funkcji
AzureLinuxOSGuardPreviewza pomocą poleceniaaz feature register.az feature register --namespace "Microsoft.ContainerService" --name "AzureLinuxOSGuardPreview"Wyświetlenie stanu Zarejestrowane trwa kilka minut.
Sprawdź stan rejestracji przy użyciu
az feature showpolecenia .az feature show --namespace "Microsoft.ContainerService" --name "AzureLinuxOSGuardPreview"Gdy stan odzwierciedla Zarejestrowano, użyj polecenia
Microsoft.ContainerService, aby odświeżyć rejestrację dostawcy zasobówaz provider register.az provider register --namespace "Microsoft.ContainerService"
Ustawianie zmiennych środowiskowych
Ustaw następujące zmienne środowiskowe, aby utworzyć unikatowe nazwy zasobów dla każdego wdrożenia:
export RESOURCE_GROUP="<your-resource-group-name>"
export REGION="<your-region>"
export CLUSTER_NAME="<your-cluster-name>"
Tworzenie grupy zasobów
Podczas tworzenia grupy zasobów w Azure musisz określić lokalizację. Ta lokalizacja to lokalizacja magazynu metadanych grupy zasobów i lokalizacja, w której zasoby są uruchamiane w Azure, jeśli nie określisz innego regionu podczas tworzenia zasobu.
Utwórz grupę zasobów przy użyciu polecenia az group create.
az group create --name $RESOURCE_GROUP --location $REGION
Przykładowy wynik:
{
"id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxOSGuardResourceGroupxxxxx",
"location": "EastUS2",
"managedBy": null,
"name": "testAzureLinuxOSGuardResourceGroupxxxxx",
"properties": {
"provisioningState": "Succeeded"
},
"tags": null,
"type": "Microsoft.Resources/resourceGroups"
}
Tworzenie systemu Linux platformy Azure z klastrem OS Guard (wersja zapoznawcza)
Utwórz klaster AKS, używając polecenia az aks create z parametrem --os-sku AzureLinuxOSGuard, aby założyć klaster Azure Linux z funkcją OS Guard. Włączenie FIPSsecure boot oraz vtpm jest wymagane do korzystania z systemu Azure Linux z funkcją OS Guard.
az aks create --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP --os-sku AzureLinuxOSGuard --node-osdisk-type Managed --enable-fips-image --enable-secure-boot --enable-vtpm
Przykładowy wynik:
{
"id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxOSGuardResourceGroupxxxxx/providers/Microsoft.ContainerService/managedClusters/testAzureLinuxOSGuardClusterxxxxx",
"location": "WestUS2",
"name": "testAzureLinuxOSGuardClusterxxxxx",
"properties": {
"provisioningState": "Succeeded"
},
"type": "Microsoft.ContainerService/managedClusters"
}
Po kilku minutach polecenie zostanie wykonane i zwróci informacje o klastrze w formacie JSON.
Nawiązywanie połączenia z klastrem przy użyciu narzędzia kubectl
Skonfiguruj
kubectl, aby nawiązać połączenie z klastrem Kubernetes za pomocą poleceniaaz aks get-credentials.az aks get-credentials --resource-group $RESOURCE_GROUP --name $CLUSTER_NAMESprawdź połączenie z klastrem za pomocą polecenia
, aby zwrócić listę węzłów klastra. kubectl get nodesPrzykładowy wynik:
NAME STATUS ROLES AGE VERSION aks-nodepool1-00000000-0 Ready agent 10m v1.20.7 aks-nodepool1-00000000-1 Ready agent 10m v1.20.7
Następny krok
W tym samouczku utworzono i wdrożono system Azure Linux z klastrem OS Guard. Z następnego samouczka dowiesz się, jak dodać system Azure Linux z pulą węzłów funkcji OS Guard do istniejącego klastra.