Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Início Confiável melhora a segurança de máquinas virtuais (VMs) de geração 2, fornecendo proteção contra técnicas de ataque avançadas e persistentes. Com ele, os administradores podem implantar nós do AKS, que contêm as máquinas virtuais subjacentes, com carregadores de inicialização verificados e assinados, kernels do sistema operacional e drivers. Usando a inicialização segura e medida, os administradores obtêm insights e confiança da integridade de toda a cadeia de inicialização.
Este artigo irá ajudar você a entender esse novo recurso e como implementá-lo.
Importante
A partir de 30 de novembro de 2025, o AKS (Serviço de Kubernetes do Azure) não dá mais suporte ou fornece atualizações de segurança para o Azure Linux 2.0. A imagem do nó do Azure no Linux 2.0 está congelada na versão 202512.06.0. A partir de 31 de março de 2026, as imagens dos nós serão removidas e você não poderá dimensionar os pools de nós. Migre para uma versão do Azure Linux com suporte atualizando os pools de nós para uma versão do Kubernetes com suporte ou migrando para o osSku AzureLinux3. Para obter mais informações, consulte o problema de desativação do GitHub e o anúncio de desativação do Azure Updates. Para se manter informado sobre anúncios e atualizações, acompanhe as notas de lançamento do AKS.
Visão geral
O Início Confiável é composto por várias tecnologias de infraestrutura coordenadas que podem ser habilitadas de forma independente. Cada tecnologia fornece mais uma camada de defesa contra ameaças sofisticadas.
vTPM – o Início Confiável apresenta uma versão virtualizada de um Trusted Platform Module (TPM) de hardware, em conformidade com a especificação TPM 2.0. Ele serve como um cofre seguro dedicado para chaves e medidas. O Início Confiável fornece à VM sua própria instância dedicada do TPM, em execução em um ambiente seguro fora do alcance de qualquer VM. O vTPM habilita o atestado medindo toda a cadeia de inicialização da sua VM (UEFI, SO, sistema e drivers). O Início Confiável usa o vTPM para executar o atestado remoto pela nuvem. Ele é usado para verificações de integridade da plataforma e para tomar decisões baseadas em confiança. Como uma verificação de integridade, o Início Confiável pode certificar criptograficamente que sua VM foi inicializada corretamente. Em caso de falha do processo, possivelmente porque sua VM está executando um componente não autorizado, o Microsoft Defender para Nuvem emite alertas de integridade. Os alertas incluem detalhes sobre quais componentes não passaram nas verificações de integridade.
Início Confiável — na raiz do Início Confiável está a Inicialização Segura para a sua VM. Esse modo, que é implementado no firmware da plataforma, protege contra a instalação de rootkits baseados em malware e kits de inicialização. A Inicialização Segura funciona para garantir que apenas sistemas operacionais e drivers assinados possam ser inicializados. Ela estabelece uma "raiz de confiança" para a pilha de software da VM. Com a Inicialização Segura habilitada, todos os componentes de inicialização do sistema operacional (carregador de inicialização, kernel, drivers de kernel) devem ser assinados por fornecedores confiáveis. O Windows e algumas distribuições do Linux oferecem suporte à Inicialização Segura. Se a inicialização segura não conseguir autenticar uma imagem assinada por um fornecedor confiável, a VM não poderá ser inicializada. Para saber mais, confira Inicialização Segura.
Antes de começar
- A CLI do Azure versão 2.66.0 ou posterior. Execute
az --versionpara localizar a versão eaz upgradepara atualizar a versão. Se você precisa instalar ou atualizar, consulte Instalar a CLI do Azure.
- A inicialização segura exige carregadores de inicialização, kernels do sistema operacional e drivers assinados.
Limitações
- O AKS dá suporte ao Lançamento Confiável no Kubernetes versão 1.25.2 e superior.
- O início confiável só dá suporte a VMs de Geração 2 do Azure.
- Não há suporte para pools de nós com o sistema operacional Windows Server.
- O Início Confiável não pode ser habilitado no mesmo pool de Arm64, Área Restrita de Pod ou VM Confidencial. Para obter mais informações, confira a documentação de imagens do nó.
- O Início Confiável só pode ser habilitado no mesmo pool de nós de FIPS com Ubuntu 22.04.
- O Início confiável não dá suporte ao nó virtual.
- Não há suporte para conjuntos de disponibilidade, apenas Conjuntos de Dimensionamento de Máquinas Virtuais.
- Para habilitar a Inicialização Segura em pools de nós de GPU usando o sistema operacional Ubuntu, você precisa ignorar a instalação do driver de GPU (
--gpu-driver None). Para obter mais informações, consulte Ignorar a instalação do driver de GPU e usar GPUs NVIDIA no AKS (Serviço de Kubernetes do Azure). Essa limitação não se aplica à execução de cargas de trabalho de GPU com sistemas operacionais Linux Azure ou Azure contêiner linux. - Discos do sistema operacional efêmero podem ser criados com Inicialização Confiável e todas as regiões têm suporte. Porém, não há suporte para todos os tamanhos de máquinas virtuais. Para obter mais informações, confira Tamanhos do sistema operacional efêmero de Início Confiável.
- O Flatcar Container Linux para AKS não dá suporte ao Lançamento Confiável no AKS.
- Não há suporte para o Lançamento Confiável por meio do provedor Terraform do AzureRM (
azurerm). Para implantar pools de nós de Inicialização Confiável, use as instruções CLI do Azure, modelo do ARM ou Bicep neste artigo.
Criar um cluster do AKS com o Início Confiável habilitado
Ao criar um cluster, habilitar o vTPM ou a Inicialização Segura configura automaticamente os pools de nós para usar a imagem de Início Confiável personalizada. Essa imagem é configurada especificamente para dar suporte aos recursos de segurança habilitados pelo Trusted Launch.
Crie um cluster do AKS usando o comando az aks create. Antes de executar o comando, revise os seguintes parâmetros:
-
--name: insira um nome exclusivo para o cluster do AKS, como myAKSCluster. -
--resource-group: insira o nome de um grupo de recursos existente para hospedar o recurso de cluster do AKS. -
--enable-secure-boot: permite que a Inicialização Segura autentique uma imagem assinada por um editor confiável. -
--enable-vtpm: habilita o vTPM e executa o atestado medindo toda a cadeia de inicialização da VM.
Observação
A inicialização segura exige carregadores de inicialização, kernels do sistema operacional e drivers assinados. Se depois que você habilitar a inicialização segura, seus nós não forem iniciados, você poderá verificar quais componentes de inicialização são responsáveis por falhas da inicialização segura em uma Máquina Virtual do Azure Linux. Confira Verificar falhas da inicialização segura.
O seguinte exemplo cria um cluster chamado myAKSCluster com um nó em myResourceGroup e habilita a inicialização segura e o vTPM:
az aks create \ --name myAKSCluster \ --resource-group myResourceGroup \ --node-count 1 \ --enable-secure-boot \ --enable-vtpm \ --generate-ssh-keys-
Execute o comando a seguir para obter credenciais de acesso para o cluster do Kubernetes. Use o comando az aks get-credentials e substitua os valores pelo nome do cluster e o nome do grupo de recursos.
az aks get-credentials --resource-group myResourceGroup --name myAKSCluster
Crie um modelo com parâmetros de Início Confiável. Antes de criar o modelo, examine os seguintes parâmetros:
-
enableSecureBoot: permite que a inicialização segura autentique uma imagem assinada por um publicador confiável. -
enableVTPM: habilita o vTPM e executa o atestado medindo toda a cadeia de inicialização da VM.
Em seu modelo, forneça valores para
enableVTPMeenableSecureBoot. O mesmo esquema usado para implantação da CLI existe na definiçãoMicrosoft.ContainerService/managedClusters/agentPoolsabaixo de"properties", conforme mostrado no exemplo a seguir:"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Implante o seu modelo com o vTPM e a inicialização segura habilitados no cluster. Confira Implantar um cluster do AKS usando um modelo do ARM para obter instruções detalhadas.
Crie um arquivo Bicep com parâmetros de Inicialização Confiável. Antes de criar o arquivo, examine os seguintes parâmetros:
-
enableSecureBoot: permite que a inicialização segura autentique uma imagem assinada por um publicador confiável. -
enableVTPM: habilita o vTPM e executa o atestado medindo toda a cadeia de inicialização da VM.
Em seu arquivo Bicep, forneça valores para
enableVTPMeenableSecureBoot. O mesmo esquema usado para implantação da CLI existe na definiçãoMicrosoft.ContainerService/managedClusters/agentPoolsabaixo deproperties, conforme mostrado no exemplo a seguir:properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Implante seu arquivo Bicep com o vTPM e a inicialização segura habilitada no cluster. Consulte Implantar um cluster do AKS usando um arquivo Bicep para obter instruções detalhadas.
O provedor Terraform do AzureRM (azurerm) não dá suporte ao Lançamento Confiável porque não expõe as configurações do pool de nós de Inicialização Confiável. Para criar um cluster do AKS com o Lançamento Confiável habilitado, use as instruções CLI do Azure, modelo do ARM ou Bicep neste artigo.
O portal do Azure não dá suporte à criação de um cluster do AKS com o Lançamento Confiável habilitado. Para criar um cluster do AKS com o Lançamento Confiável habilitado, use as instruções CLI do Azure, modelo do ARM ou Bicep neste artigo.
Adicionar um pool de nós com o Início Confiável habilitado
Quando você cria um pool de nós, habilitar o vTPM ou a Inicialização Segura configura automaticamente os pools de nós para usar a imagem de Início Confiável personalizada. Essa imagem é configurada especificamente para dar suporte aos recursos de segurança habilitados pelo Trusted Launch.
Adicione um pool de nós com o Início ConfiIável habilitado usando o comando
az aks nodepool add. Antes de executar o comando, revise os seguintes parâmetros:-
--cluster-name: Insira o nome do cluster AKS. -
--resource-group: insira o nome de um grupo de recursos existente para hospedar o recurso de cluster do AKS. -
--name: insira um nome único para o pool de nós. O nome de um pool de nós só pode conter caracteres alfanuméricos minúsculos e deve começar com uma letra minúscula. Para node pools do Linux, o comprimento deve estar entre 1 e 11 caracteres. -
--node-count: o número de nós no pool de agentes do Kubernetes. O padrão é 3. -
--enable-secure-boot: permite que a Inicialização Segura autentique a imagem assinada por um editor confiável. -
--enable-vtpm: habilita o vTPM e executa o atestado medindo toda a cadeia de inicialização da VM.
Observação
A inicialização segura exige carregadores de inicialização, kernels do sistema operacional e drivers assinados. Se depois que você habilitar a inicialização segura, seus nós não forem iniciados, você poderá verificar quais componentes de inicialização são responsáveis por falhas da inicialização segura em uma Máquina Virtual do Azure Linux. Confira Verificar falhas da inicialização segura.
O seguinte exemplo implanta um pool de nós com a inicialização segura e o vTPM habilitados em um cluster chamado myAKSCluster com três nós:
az aks nodepool add --resource-group myResourceGroup --cluster-name myAKSCluster --name mynodepool --node-count 3 --enable-vtpm --enable-secure-boot-
Verifique se o pool de nós está usando uma imagem de Início Confiável.
Os nós de Início Confiável têm a seguinte saída:
- Versão da imagem do nó que contém
"TL", como"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"deve ser"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Versão da imagem do nó que contém
Crie um modelo com parâmetros de Início Confiável. Antes de criar o modelo, examine os seguintes parâmetros:
-
enableSecureBoot: permite que a inicialização segura autentique uma imagem assinada por um publicador confiável. -
enableVTPM: habilita o vTPM e executa o atestado medindo toda a cadeia de inicialização da VM.
Em seu modelo, forneça valores para
enableVTPMeenableSecureBoot. O mesmo esquema usado para implantação da CLI existe na definiçãoMicrosoft.ContainerService/managedClusters/agentPoolsabaixo de"properties", conforme mostrado no exemplo a seguir:"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Implante o seu modelo com o vTPM e a inicialização segura habilitados no cluster. Confira Implantar um cluster do AKS usando um modelo do ARM para obter instruções detalhadas.
Crie um arquivo Bicep com parâmetros de Inicialização Confiável. Antes de criar o arquivo, examine os seguintes parâmetros:
-
enableSecureBoot: permite que a inicialização segura autentique uma imagem assinada por um publicador confiável. -
enableVTPM: habilita o vTPM e executa o atestado medindo toda a cadeia de inicialização da VM.
Em seu arquivo Bicep, forneça valores para
enableVTPMeenableSecureBoot. O mesmo esquema usado para implantação da CLI existe na definiçãoMicrosoft.ContainerService/managedClusters/agentPoolsabaixo deproperties, conforme mostrado no exemplo a seguir:properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Implante seu arquivo Bicep com o vTPM e a inicialização segura habilitada no cluster. Consulte Implantar um cluster do AKS usando um arquivo Bicep para obter instruções detalhadas.
O provedor Terraform do AzureRM (azurerm) não dá suporte ao Lançamento Confiável porque não expõe as configurações do pool de nós de Inicialização Confiável. Para adicionar um pool de nós com o Lançamento Confiável habilitado, use as instruções CLI do Azure, modelo do ARM ou Bicep neste artigo.
O portal do Azure não dá suporte à adição de um pool de nós com o Lançamento Confiável habilitado. Para adicionar um pool de nós com o Lançamento Confiável habilitado, use as instruções CLI do Azure, modelo do ARM ou Bicep neste artigo.
Adicionar um pool de nós com Inicialização Confiável e FIPS habilitados
Você pode habilitar o Lançamento Confiável e o FIPS juntos apenas para pools de nós do Ubuntu 22.04 em tamanhos de VM da Geração 2.
Para operações específicas relacionadas ao FIPS, como desabilitar o FIPS em um pool de nós existente, consulte Habilitar o Federal Information Processing Standard (FIPS) para pools de nós do AKS (Serviço de Kubernetes do Azure).
Adicione um pool de nós com Inicialização Confiável e FIPS habilitados usando o
az aks nodepool addcomando. Antes de executar o comando, revise os seguintes parâmetros:-
--cluster-name: Insira o nome do cluster AKS. -
--resource-group: insira o nome de um grupo de recursos existente para hospedar o recurso de cluster do AKS. -
--name: insira um nome único para o pool de nós. O nome de um pool de nós só pode conter caracteres alfanuméricos minúsculos e deve começar com uma letra minúscula. Para node pools do Linux, o comprimento deve estar entre 1 e 11 caracteres. -
--node-count: o número de nós no pool de agentes do Kubernetes. O padrão é 3. -
--enable-secure-boot: permite que a Inicialização Segura autentique a imagem assinada por um editor confiável. -
--enable-vtpm: habilita o vTPM e executa o atestado medindo toda a cadeia de inicialização da VM. -
--enable-fips-image: habilita a imagem do nó compatível com FIPS para o pool de nós.
Observação
A inicialização segura exige carregadores de inicialização, kernels do sistema operacional e drivers assinados. Se depois que você habilitar a inicialização segura, seus nós não forem iniciados, você poderá verificar quais componentes de inicialização são responsáveis por falhas da inicialização segura em uma Máquina Virtual do Azure Linux. Confira Verificar falhas da inicialização segura.
O exemplo a seguir implanta um pool de nós com vTPM, Inicialização Segura e FIPS habilitados em um cluster chamado myAKSCluster com três nós:
az aks nodepool add --resource-group myResourceGroup --cluster-name myAKSCluster --name mynodepool --node-count 3 --enable-vtpm --enable-secure-boot --enable-fips-image-
Verifique se o pool de nós usa uma imagem de Inicialização Confiável.
Os nós de Início Confiável têm a seguinte saída:
- Versão da imagem do nó que contém ambos
"TL"e"FIPS". -
"Security-type"é"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Versão da imagem do nó que contém ambos
Crie um modelo com parâmetros de Trusted Launch e FIPS. Antes de criar o modelo, examine os seguintes parâmetros:
-
enableSecureBoot: permite que a inicialização segura autentique uma imagem assinada por um publicador confiável. -
enableVTPM: habilita o vTPM e executa o atestado medindo toda a cadeia de inicialização da VM. -
enableFips: habilita a imagem do nó compatível com FIPS para o pool de nós.
Em seu modelo, forneça valores para
enableVTPM,enableSecureBooteenableFips. O mesmo esquema usado para implantação da CLI existe na definiçãoMicrosoft.ContainerService/managedClusters/agentPoolsabaixo de"properties", conforme mostrado no exemplo a seguir:"properties": { ..., "osSKU": "Ubuntu", "enableFips": true, "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Implante seu modelo com o vTPM, a inicialização segura e o FIPS habilitados no cluster. Confira Implantar um cluster do AKS usando um modelo do ARM para obter instruções detalhadas.
Crie um arquivo Bicep com parâmetros fips e inicialização confiável. Antes de criar o arquivo, examine os seguintes parâmetros:
-
enableSecureBoot: permite que a inicialização segura autentique uma imagem assinada por um publicador confiável. -
enableVTPM: habilita o vTPM e executa o atestado medindo toda a cadeia de inicialização da VM. -
enableFips: habilita a imagem do nó compatível com FIPS para o pool de nós.
No arquivo Bicep, forneça valores para
enableVTPM,enableSecureBooteenableFips. O mesmo esquema usado para implantação da CLI existe na definiçãoMicrosoft.ContainerService/managedClusters/agentPoolsabaixo deproperties, conforme mostrado no exemplo a seguir:properties: { // ... osSKU: 'Ubuntu' enableFips: true securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Implante seu arquivo Bicep com vTPM, inicialização segura e FIPS habilitados em seu cluster. Consulte Implantar um cluster do AKS usando um arquivo Bicep para obter instruções detalhadas.
O provedor Terraform do AzureRM (azurerm) não dá suporte ao Lançamento Confiável porque não expõe as configurações do pool de nós de Inicialização Confiável. Para adicionar um pool de nós com Inicialização Confiável e FIPS habilitados, use as instruções CLI do Azure, modelo do ARM ou Bicep neste artigo.
O portal do Azure não dá suporte à adição de um pool de nós com o Lançamento Confiável e o FIPS habilitados. Para adicionar um pool de nós com Inicialização Confiável e FIPS habilitados, use as instruções CLI do Azure, modelo arm ou Bicep neste artigo.
Habilitar o vTPM ou a inicialização segura em um pool de nós do Linux existente
Você pode habilitar o vTPM, a inicialização segura ou ambos em um pool de nós padrão do Linux existente que usa um Ubuntu compatível com inicialização confiável ou uma imagem do Linux Azure. O pool de nós ainda não precisa usar uma imagem de Inicialização Confiável, mas deve atender aos requisitos e limitações de Inicialização Confiável existentes.
O AKS reimageia o pool de nós para uma imagem de Inicialização Confiável, que recria os nós e interrompe cargas de trabalho. Execute a atualização durante uma janela de manutenção e verifique se suas cargas de trabalho toleram a reimaginação de nó.
Atualize um pool de nós para habilitar o vTPM ou a inicialização segura usando o
az aks nodepool updatecomando. Antes de executar o comando, revise os seguintes parâmetros:-
--resource-group: insira o nome de um grupo de recursos existente que hospeda o cluster do AKS existente. -
--cluster-name: insira um nome exclusivo para o cluster do AKS, como myAKSCluster. -
--name: insira o nome do pool de nós, como mynodepool. -
--enable-secure-boot: permite que a inicialização segura autentique que a imagem foi assinada por um editor confiável. -
--enable-vtpm: habilita o vTPM e executa o atestado medindo toda a cadeia de inicialização da VM.
Observação
A inicialização segura exige carregadores de inicialização, kernels do sistema operacional e drivers assinados. Se depois de habilitar a inicialização segura, seus nós não forem iniciados, você poderá verificar quais componentes de inicialização são responsáveis por falhas de Inicialização Segura em um Azure Máquina Virtual Linux. Confira Verificar falhas da inicialização segura.
O exemplo a seguir atualiza o mynodepool do pool de nós no myAKSCluster no myResourceGroup e habilita o vTPM:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --enable-vtpmO exemplo a seguir atualiza o mynodepool do pool de nós no myAKSCluster no myResourceGroup e habilita a inicialização segura:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --enable-secure-bootO exemplo a seguir atualiza o mynodepool do pool de nós no myAKSCluster no myResourceGroup e habilita o vTPM e a inicialização segura:
az aks nodepool update \ --cluster-name myAKSCluster \ --resource-group myResourceGroup \ --name mynodepool \ --enable-vtpm \ --enable-secure-boot-
Após a conclusão da atualização, verifique se o pool de nós usa uma imagem de Inicialização Confiável.
Os nós de Início Confiável têm a seguinte saída:
- Versão da imagem do nó que contém
"TL", como"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"é"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Versão da imagem do nó que contém
Atualize o modelo do ARM com parâmetros de Inicialização Confiável. Antes de atualizar o modelo, examine os seguintes parâmetros:
-
enableSecureBoot: permite que a inicialização segura autentique uma imagem assinada por um publicador confiável. -
enableVTPM: habilita o vTPM e executa o atestado medindo toda a cadeia de inicialização da VM.
Em seu modelo, defina
enableVTPM,enableSecureBootou ambos no poolsecurityProfilede nós. O exemplo a seguir habilita o vTPM e a inicialização segura:"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Implante seu modelo atualizado com o vTPM e a inicialização segura habilitada no pool de nós. Para obter instruções detalhadas, consulte Implantar um cluster do AKS usando um modelo do ARM.
Após a conclusão da implantação, verifique se o pool de nós usa uma imagem de Inicialização Confiável.
Os nós de Início Confiável têm a seguinte saída:
- Versão da imagem do nó que contém
"TL", como"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"é"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Versão da imagem do nó que contém
Atualize o arquivo Bicep com parâmetros de Inicialização Confiável. Antes de atualizar o arquivo, examine os seguintes parâmetros:
-
enableSecureBoot: permite que a inicialização segura autentique uma imagem assinada por um publicador confiável. -
enableVTPM: habilita o vTPM e executa o atestado medindo toda a cadeia de inicialização da VM.
No arquivo Bicep, defina
enableVTPMenableSecureBootou ambos no poolsecurityProfilede nós. O exemplo a seguir habilita o vTPM e a inicialização segura:properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Implante o arquivo de Bicep atualizado com o vTPM e a inicialização segura habilitada no pool de nós. Para obter instruções detalhadas, consulte Implantar um cluster do AKS usando um arquivo Bicep.
Após a conclusão da implantação, verifique se o pool de nós usa uma imagem de Inicialização Confiável.
Os nós de Início Confiável têm a seguinte saída:
- Versão da imagem do nó que contém
"TL", como"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"é"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Versão da imagem do nó que contém
O provedor Terraform do AzureRM (azurerm) não dá suporte ao Lançamento Confiável porque não expõe as configurações do pool de nós de Inicialização Confiável. Para habilitar o vTPM ou a inicialização segura em um pool de nós existente, use as instruções CLI do Azure, modelo do ARM ou Bicep neste artigo.
O portal Azure não dá suporte à habilitação do vTPM ou à inicialização segura em um pool de nós existente. Para habilitar o vTPM ou a inicialização segura em um pool de nós existente, use as instruções CLI do Azure, modelo do ARM ou Bicep neste artigo.
Atribuir pods a nós com o Início Confiável habilitado
Você pode restringir um pod e restringi-lo a ser executado em um nó ou nós específicos ou dar preferência a nós com o Início Confiável habilitado. Controle isso usando o seletor de pool de nós a seguir no manifesto do pod.
spec:
nodeSelector:
kubernetes.azure.com/security-type = "TrustedLaunch"
Desabilitar vTPM ou inicialização segura em um pool de nós do Linux existente
Você pode desabilitar o vTPM, a inicialização segura ou ambos em um pool de nós do Linux existente. Se qualquer um dos recursos permanecer habilitado, o pool de nós continuará usando o caminho da imagem de Inicialização Confiável. Se você desabilitar ambos os recursos em um pool de nós regular do Ubuntu ou Azure Linux, o AKS refazerá as imagens do pool de nós para a imagem de inicialização não confiável correspondente e alterará o tipo de segurança do Conjunto de Dimensionamento de Máquinas Virtuais subjacente de volta para Standard.
Atualize um pool de nós para desabilitar a inicialização segura ou o vTPM usando o
az aks nodepool updatecomando. Antes de executar o comando, revise os seguintes parâmetros:-
--resource-group: insira o nome de um grupo de recursos existente que hospeda o cluster do AKS existente. -
--cluster-name: insira um nome exclusivo para o cluster do AKS, como myAKSCluster. -
--name: insira o nome do pool de nós, como mynodepool. -
--disable-secure-boot: desabilita a inicialização segura. -
--disable-vtpm: desabilita o vTPM.
O exemplo a seguir atualiza o mynodepool do pool de nós no myAKSCluster no myResourceGroup e desabilita o vTPM:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --disable-vtpmO exemplo a seguir atualiza o mynodepool do pool de nós no myAKSCluster no myResourceGroup e desabilita a inicialização segura:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --disable-secure-bootO exemplo a seguir atualiza o mynodepool do pool de nós no myAKSCluster no myResourceGroup e desabilita o vTPM e a inicialização segura:
az aks nodepool update \ --cluster-name myAKSCluster \ --resource-group myResourceGroup \ --name mynodepool \ --disable-vtpm \ --disable-secure-boot-
Após a conclusão da atualização, verifique se o pool de nós usa a imagem esperada.
Se o vTPM ou a inicialização segura permanecer habilitado, os nós de Inicialização Confiável terão a seguinte saída:
- Versão da imagem do nó que contém
"TL", como"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"é"Trusted Launch".
Se você desabilitar o vTPM e a inicialização segura, a versão da imagem do nó não deverá conter
"TL"e"Security-type"não deve ser"Trusted Launch".kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Versão da imagem do nó que contém
Atualize o modelo do ARM com parâmetros de Inicialização Confiável. Antes de atualizar o modelo, examine os seguintes parâmetros:
-
enableSecureBoot: permite que a inicialização segura autentique uma imagem assinada por um publicador confiável. -
enableVTPM: habilita o vTPM e executa o atestado medindo toda a cadeia de inicialização da VM.
Em seu modelo, defina
enableVTPM,enableSecureBootou ambos no poolsecurityProfilede nós. O exemplo a seguir desabilita o vTPM e a inicialização segura:"properties": { ..., "securityProfile": { "enableVTPM": false, "enableSecureBoot": false, } }-
Implante seu modelo atualizado com o vTPM e a inicialização segura desabilitada no pool de nós. Para obter instruções detalhadas, consulte Implantar um cluster do AKS usando um modelo do ARM.
Após a conclusão da implantação, verifique se o pool de nós usa a imagem esperada.
Se o vTPM ou a inicialização segura permanecer habilitado, os nós de Inicialização Confiável terão a seguinte saída:
- Versão da imagem do nó que contém
"TL", como"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"é"Trusted Launch".
Se você desabilitar o vTPM e a inicialização segura, a versão da imagem do nó não deverá conter
"TL"e"Security-type"não deve ser"Trusted Launch".kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Versão da imagem do nó que contém
Atualize o arquivo Bicep com parâmetros de Inicialização Confiável. Antes de atualizar o arquivo, examine os seguintes parâmetros:
-
enableSecureBoot: permite que a inicialização segura autentique uma imagem assinada por um publicador confiável. -
enableVTPM: habilita o vTPM e executa o atestado medindo toda a cadeia de inicialização da VM.
No arquivo Bicep, defina
enableVTPMenableSecureBootou ambos no poolsecurityProfilede nós. O exemplo a seguir desabilita o vTPM e a inicialização segura:properties: { // ... securityProfile: { enableVTPM: false enableSecureBoot: false } }-
Implante o arquivo de Bicep atualizado com o vTPM e a inicialização segura desabilitada no pool de nós. Para obter instruções detalhadas, consulte Implantar um cluster do AKS usando um arquivo Bicep.
Após a conclusão da implantação, verifique se o pool de nós usa a imagem esperada.
Se o vTPM ou a inicialização segura permanecer habilitado, os nós de Inicialização Confiável terão a seguinte saída:
- Versão da imagem do nó que contém
"TL", como"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"é"Trusted Launch".
Se você desabilitar o vTPM e a inicialização segura, a versão da imagem do nó não deverá conter
"TL"e"Security-type"não deve ser"Trusted Launch".kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Versão da imagem do nó que contém
O provedor Terraform do AzureRM (azurerm) não dá suporte ao Lançamento Confiável porque não expõe as configurações do pool de nós de Inicialização Confiável. Para desabilitar o vTPM ou a inicialização segura em um pool de nós existente, use as instruções CLI do Azure, modelo do ARM ou Bicep neste artigo.
O portal Azure não dá suporte à desabilitação do vTPM ou à inicialização segura em um pool de nós existente. Para desabilitar o vTPM ou a inicialização segura em um pool de nós existente, use as instruções CLI do Azure, modelo do ARM ou Bicep neste artigo.
Próximas etapas
Neste artigo, você aprendeu a habilitar o Início Confiável. Saiba mais sobre Início Confiável.