Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Note
Azure Linux com o SO Guard (versão prévia) está sendo substituído por Azure ACL (Container Linux).
Azure Container Linux é o sistema operacional (SO) Linux de longo prazo, imutável e otimizado para contêineres do AKS (Serviço de Kubernetes do Azure). Ele fornece um sistema operacional de host seguro, mínimo e operacionalmente consistente projetado para executar cargas de trabalho em contêineres em escala.
Para obter mais informações, consulte a visão geral Azure ACL (Container Linux).
O Azure Linux com o OS Guard fornece atualizações por meio de imagens de nó atualizadas e atualizações automáticas de pacote. Como parte do ciclo de vida do aplicativo e do cluster, é recomendado manter os clusters atualizados e protegidos habilitando atualizações para eles. É possível habilitar atualizações automáticas de imagens de nó para garantir que seus clusters usem a imagem mais recente do Azure Linux com proteção de SO quando ela for ampliada. Também é possível atualizar manualmente a imagem de nó em um cluster.
Neste tutorial, parte cinco de cinco, você aprenderá a:
- Atualize manualmente a imagem do nó em um cluster.
- Atualize automaticamente um Linux do Azure com o cluster do OS Guard.
- Implante o Kured em um Linux do Azure com o cluster do OS Guard.
Note
Qualquer operação de atualização, seja ela manual ou automática, atualiza a versão da imagem do nó se ela ainda não estiver na versão mais recente. A versão mais recente depende de uma versão completa do AKS e você pode determine-a visitando o rastreador de versão do AKS.
Pré-requisitos
- Em tutoriais anteriores, você criou e implantou um Linux do Azure com o cluster do OS Guard. Para concluir este tutorial, você precisa de um cluster existente. Se você ainda não concluiu esta etapa e deseja acompanhar, confira o Tutorial 1: Criar um cluster com o Azure Linux com o OS Guard para AKS.
- Você precisa instalar a versão mais recente da CLI do Azure. Use o
az versioncomando para localizar a versão. Para atualizar para a versão mais recente, use oaz upgradecomando.
Azure Linux com considerações e limitações sobre o OS Guard
Antes de começar, examine as seguintes considerações e limitações para o Azure Linux com o OS Guard (versão prévia):
- O Kubernetes versão 1.32.0 ou superior é necessário para o Linux do Azure com o SO Guard.
- Todas as imagens do Azure Linux com proteção de SO têm o padrão FIPS e o Início Confiável habilitados.
- Os modelos do ARM e a CLI do Azure são os únicos métodos de implantação com suporte para o Azure Linux com proteção de SO no AKS na versão prévia. Não há suporte para o PowerShell e o Terraform.
- Não há suporte para imagens do Arm64 no Azure Linux com proteção de SO no AKS na versão prévia.
-
NodeImageeNonesão os únicos canais de atualização do sistema operacional (SO) com suporte para o Azure Linux com OS Guard no AKS.UnmanagedeSecurityPatchsão incompatíveis com o Azure Linux com o OS Guard devido ao diretório /usr imutável. - O suporte para Streaming de Artefatos não está disponível.
- Não há suporte para o Pod Sandboxing.
- Não há suporte para CVMs (Máquinas Virtuais Confidenciais).
- Não há suporte para VMs (máquinas virtuais) de geração 1.
Atualizar manualmente o cluster
Atualize manualmente a imagem do nó em seu cluster usando o comando az aks nodepool upgrade.
az aks nodepool upgrade --resource-group $RESOURCE_GROUP --cluster-name $CLUSTER_NAME --name <node-pool-name>
Atualizar automaticamente o cluster
As atualizações automáticas são funcionais da mesma forma que as atualizações manuais. O canal selecionado determina o tempo das atualizações. Ao fazer alterações na atualização automática, aguarde 24 horas para que as alterações entrem em vigor.
Defina o canal de atualização automática em um cluster existente usando o comando az aks update com o parâmetro --auto-upgrade-channel. O exemplo a seguir configura o canal de atualização automática para stable para um cluster existente:
az aks update --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME --auto-upgrade-channel stable
Exemplo de saída:
{
"id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxResourceGroup",
"location": "WestUS2",
"name": "testAzureLinuxCluster",
"properties": {
"autoUpgradeChannel": "stable",
"provisioningState": "Succeeded"
}
}
Para saber mais sobre os canais de atualização, confira Usar a atualização automática de cluster.
Atualizar automaticamente a imagem do sistema operacional do nó
O AKS fornece vários canais de atualização automática dedicados a atualizações de segurança do sistema operacional em nível de nó em tempo hábil. Esse canal é diferente das atualizações de versão do Kubernetes no nível do cluster e o substitui.
Importante
NodeImage e None são os únicos canais de atualização do sistema operacional (SO) com suporte para o Azure Linux com OS Guard no AKS.
Unmanaged e SecurityPatch são incompatíveis com o Azure Linux com o OS Guard devido ao diretório /usr imutável.
Defina o canal de atualização do sistema operacional do nó em um cluster existente usando o comando az aks update com o parâmetro --node-os-upgrade-channel. O exemplo a seguir define o canal de atualização do sistema operacional do nó para NodeImage para um cluster existente:
az aks update --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME --node-os-upgrade-channel NodeImage
Exemplo de saída:
{
"id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxResourceGroup",
"location": "WestUS2",
"name": "testAzureLinuxCluster",
"properties": {
"nodeOsUpgradeChannel": "NodeImage",
"provisioningState": "Succeeded"
}
}
Para saber mais sobre os canais de atualização de nós, confira Usar a atualização automática do sistema operacional do nó.
Limpar os recursos
Como este tutorial é a última parte da série, talvez você queira excluir seu Azure Linux com o cluster do OS Guard. Os nós do Kubernetes são executados em Azure VMs (máquinas virtuais) e continuam incorrendo em encargos mesmo que você não use o cluster.
Exclua o grupo de recursos Azure e todos os recursos relacionados usando o comando az group delete.
az group delete --name $RESOURCE_GROUP --yes --no-wait
Próximas Etapas
Neste tutorial, você atualizou o cluster do Host de Contêiner do Linux do Azure.
Para obter mais informações sobre o Azure Linux com o OS Guard, consulte a visão geral do Azure Linux com o OS Guard.