Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Note
Azure Linux com o SO Guard (versão prévia) está sendo substituído por Azure ACL (Container Linux).
Azure Container Linux é o sistema operacional (SO) Linux de longo prazo, imutável e otimizado para contêineres do AKS (Serviço de Kubernetes do Azure). Ele fornece um sistema operacional de host seguro, mínimo e operacionalmente consistente projetado para executar cargas de trabalho em contêineres em escala.
Para obter mais informações, consulte a visão geral Azure ACL (Container Linux).
Neste tutorial, parte um de cinco, você aprenderá a:
- Instalar a CLI do Kubernetes,
kubectl. - Instale a extensão
aks-previewCLI do Azure. - Registrar o sinalizador de recurso
AzureLinuxOSGuardPreview. - Crie um grupo de recursos do Azure.
- Crie e implante um Linux do Azure com o cluster do OS Guard.
- Configure
kubectlpara se conectar ao cluster do Azure Linux com proteção de SO.
Em tutoriais posteriores, você aprenderá a adicionar um Linux do Azure com o pool de nós do OS Guard a um cluster existente e migrar nós existentes para o Linux do Azure com o OS Guard.
Pré-requisitos
- Você precisa instalar a versão mais recente da CLI do Azure. Use o
az versioncomando para localizar a versão. Para atualizar para a versão mais recente, use oaz upgradecomando. -
Instale a
aks-previewextensão do CLI do Azure. -
Registrar o sinalizador de recurso
AzureLinuxOSGuardPreview.
Azure Linux com considerações e limitações sobre o OS Guard
Antes de começar, examine as seguintes considerações e limitações para o Azure Linux com o OS Guard (versão prévia):
- O Kubernetes versão 1.32.0 ou superior é necessário para o Linux do Azure com o SO Guard.
- Todas as imagens do Azure Linux com proteção de SO têm o padrão FIPS e o Início Confiável habilitados.
- Os modelos do ARM e a CLI do Azure são os únicos métodos de implantação com suporte para o Azure Linux com proteção de SO no AKS na versão prévia. Não há suporte para o PowerShell e o Terraform.
- Não há suporte para imagens do Arm64 no Azure Linux com proteção de SO no AKS na versão prévia.
-
NodeImageeNonesão os únicos canais de atualização do sistema operacional (SO) com suporte para o Azure Linux com OS Guard no AKS.UnmanagedeSecurityPatchsão incompatíveis com o Azure Linux com o OS Guard devido ao diretório /usr imutável. - O suporte para Streaming de Artefatos não está disponível.
- Não há suporte para o Pod Sandboxing.
- Não há suporte para CVMs (Máquinas Virtuais Confidenciais).
- Não há suporte para VMs (máquinas virtuais) de geração 1.
Instalar a extensão aks-preview CLI do Azure
Importante
As funcionalidades em versão preliminar do AKS estão disponíveis de forma optativa e por autoatendimento. As versões prévias são fornecidas “no estado em que se encontram” e “conforme disponíveis” e são excluídas dos contratos de nível de serviço e da garantia limitada. As versões prévias do AKS são parcialmente cobertas pelo suporte ao cliente em uma base de melhor esforço. Dessa forma, esses recursos não são destinados ao uso em produção. Para obter mais informações, consulte os seguintes artigos:
Instale a extensão aks-preview usando o comando az extension add.
az extension add --name aks-preview
Atualize para a última versão da extensão usando o comando az extension update.
az extension update --name aks-preview
Registrar o sinalizador de recurso AzureLinuxOSGuardPreview
Registre o sinalizador de recurso
AzureLinuxOSGuardPreviewusando o comandoaz feature register.az feature register --namespace "Microsoft.ContainerService" --name "AzureLinuxOSGuardPreview"Demora alguns minutos para o status mostrar Registrado.
Verifique o status do registro usando o comando
az feature show.az feature show --namespace "Microsoft.ContainerService" --name "AzureLinuxOSGuardPreview"Quando o status reflete Registrado, atualize o registro do provedor de recursos
Microsoft.ContainerServiceusando o comandoaz provider register.az provider register --namespace "Microsoft.ContainerService"
Definir variáveis de ambiente
Defina as seguintes variáveis de ambiente para criar nomes de recursos exclusivos para cada implantação:
export RESOURCE_GROUP="<your-resource-group-name>"
export REGION="<your-region>"
export CLUSTER_NAME="<your-cluster-name>"
Criar um grupo de recursos
Ao criar um grupo de recursos no Azure, você precisará especificar um local. Esse local é o local de armazenamento dos metadados do grupo de recursos e onde seus recursos são executados em Azure se você não especificar outra região ao criar um recurso.
Crie um grupo de recursos usando o comando az group create.
az group create --name $RESOURCE_GROUP --location $REGION
Exemplo de saída:
{
"id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxOSGuardResourceGroupxxxxx",
"location": "EastUS2",
"managedBy": null,
"name": "testAzureLinuxOSGuardResourceGroupxxxxx",
"properties": {
"provisioningState": "Succeeded"
},
"tags": null,
"type": "Microsoft.Resources/resourceGroups"
}
Criar um Azure Linux com o cluster do OS Guard (versão prévia)
Crie um cluster AKS usando o comando az aks create com o parâmetro --os-sku AzureLinuxOSGuard para provisionar um Azure Linux com cluster OS Guard. Habilitar FIPS, secure boot e vtpm é necessário para usar Azure Linux com o SO Guard.
az aks create --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP --os-sku AzureLinuxOSGuard --node-osdisk-type Managed --enable-fips-image --enable-secure-boot --enable-vtpm
Exemplo de saída:
{
"id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxOSGuardResourceGroupxxxxx/providers/Microsoft.ContainerService/managedClusters/testAzureLinuxOSGuardClusterxxxxx",
"location": "WestUS2",
"name": "testAzureLinuxOSGuardClusterxxxxx",
"properties": {
"provisioningState": "Succeeded"
},
"type": "Microsoft.ContainerService/managedClusters"
}
Após alguns minutos, o comando será concluído e retornará informações no formato JSON sobre o cluster.
Conectar-se ao cluster usando kubectl
Configure o
kubectlpara se conectar ao cluster do Kubernetes usando o comandoaz aks get-credentials.az aks get-credentials --resource-group $RESOURCE_GROUP --name $CLUSTER_NAMEVerifique a conexão com o cluster usando o
kubectl get nodescomando para retornar uma lista dos nós de cluster.kubectl get nodesExemplo de saída:
NAME STATUS ROLES AGE VERSION aks-nodepool1-00000000-0 Ready agent 10m v1.20.7 aks-nodepool1-00000000-1 Ready agent 10m v1.20.7
Próxima etapa
Neste tutorial, você criou e implantou um Azure Linux com o cluster do OS Guard. No próximo tutorial, você aprenderá a adicionar um Linux do Azure com o pool de nós do OS Guard a um cluster existente.