Tutorial: Criar um cluster com o Azure Linux com o OS Guard (versão prévia) para o AKS (Serviço de Kubernetes do Azure)

Note

Azure Linux com o SO Guard (versão prévia) está sendo substituído por Azure ACL (Container Linux).

Azure Container Linux é o sistema operacional (SO) Linux de longo prazo, imutável e otimizado para contêineres do AKS (Serviço de Kubernetes do Azure). Ele fornece um sistema operacional de host seguro, mínimo e operacionalmente consistente projetado para executar cargas de trabalho em contêineres em escala.

Para obter mais informações, consulte a visão geral Azure ACL (Container Linux).

Neste tutorial, parte um de cinco, você aprenderá a:

  • Instalar a CLI do Kubernetes, kubectl.
  • Instale a extensão aks-preview CLI do Azure.
  • Registrar o sinalizador de recurso AzureLinuxOSGuardPreview.
  • Crie um grupo de recursos do Azure.
  • Crie e implante um Linux do Azure com o cluster do OS Guard.
  • Configure kubectl para se conectar ao cluster do Azure Linux com proteção de SO.

Em tutoriais posteriores, você aprenderá a adicionar um Linux do Azure com o pool de nós do OS Guard a um cluster existente e migrar nós existentes para o Linux do Azure com o OS Guard.

Pré-requisitos

Azure Linux com considerações e limitações sobre o OS Guard

Antes de começar, examine as seguintes considerações e limitações para o Azure Linux com o OS Guard (versão prévia):

Instalar a extensão aks-preview CLI do Azure

Importante

As funcionalidades em versão preliminar do AKS estão disponíveis de forma optativa e por autoatendimento. As versões prévias são fornecidas “no estado em que se encontram” e “conforme disponíveis” e são excluídas dos contratos de nível de serviço e da garantia limitada. As versões prévias do AKS são parcialmente cobertas pelo suporte ao cliente em uma base de melhor esforço. Dessa forma, esses recursos não são destinados ao uso em produção. Para obter mais informações, consulte os seguintes artigos:

Instale a extensão aks-preview usando o comando az extension add.

az extension add --name aks-preview

Atualize para a última versão da extensão usando o comando az extension update.

az extension update --name aks-preview

Registrar o sinalizador de recurso AzureLinuxOSGuardPreview

  1. Registre o sinalizador de recurso AzureLinuxOSGuardPreview usando o comando az feature register.

    az feature register --namespace "Microsoft.ContainerService" --name "AzureLinuxOSGuardPreview"
    

    Demora alguns minutos para o status mostrar Registrado.

  2. Verifique o status do registro usando o comando az feature show.

    az feature show --namespace "Microsoft.ContainerService" --name "AzureLinuxOSGuardPreview"
    
  3. Quando o status reflete Registrado, atualize o registro do provedor de recursos Microsoft.ContainerService usando o comando az provider register.

    az provider register --namespace "Microsoft.ContainerService"
    

Definir variáveis de ambiente

Defina as seguintes variáveis de ambiente para criar nomes de recursos exclusivos para cada implantação:

export RESOURCE_GROUP="<your-resource-group-name>"
export REGION="<your-region>"
export CLUSTER_NAME="<your-cluster-name>"

Criar um grupo de recursos

Ao criar um grupo de recursos no Azure, você precisará especificar um local. Esse local é o local de armazenamento dos metadados do grupo de recursos e onde seus recursos são executados em Azure se você não especificar outra região ao criar um recurso.

Crie um grupo de recursos usando o comando az group create.

az group create --name $RESOURCE_GROUP --location $REGION

Exemplo de saída:

{
  "id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxOSGuardResourceGroupxxxxx",
  "location": "EastUS2",
  "managedBy": null,
  "name": "testAzureLinuxOSGuardResourceGroupxxxxx",
  "properties": {
    "provisioningState": "Succeeded"
  },
  "tags": null,
  "type": "Microsoft.Resources/resourceGroups"
}

Criar um Azure Linux com o cluster do OS Guard (versão prévia)

Crie um cluster AKS usando o comando az aks create com o parâmetro --os-sku AzureLinuxOSGuard para provisionar um Azure Linux com cluster OS Guard. Habilitar FIPS, secure boot e vtpm é necessário para usar Azure Linux com o SO Guard.

az aks create --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP --os-sku AzureLinuxOSGuard --node-osdisk-type Managed --enable-fips-image --enable-secure-boot --enable-vtpm

Exemplo de saída:

{
  "id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxOSGuardResourceGroupxxxxx/providers/Microsoft.ContainerService/managedClusters/testAzureLinuxOSGuardClusterxxxxx",
  "location": "WestUS2",
  "name": "testAzureLinuxOSGuardClusterxxxxx",
  "properties": {
    "provisioningState": "Succeeded"
  },
  "type": "Microsoft.ContainerService/managedClusters"
}

Após alguns minutos, o comando será concluído e retornará informações no formato JSON sobre o cluster.

Conectar-se ao cluster usando kubectl

  1. Configure o kubectl para se conectar ao cluster do Kubernetes usando o comando az aks get-credentials.

    az aks get-credentials --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME
    
  2. Verifique a conexão com o cluster usando o kubectl get nodes comando para retornar uma lista dos nós de cluster.

    kubectl get nodes
    

    Exemplo de saída:

    NAME                           STATUS   ROLES   AGE     VERSION
    aks-nodepool1-00000000-0       Ready    agent   10m     v1.20.7
    aks-nodepool1-00000000-1       Ready    agent   10m     v1.20.7
    

Próxima etapa

Neste tutorial, você criou e implantou um Azure Linux com o cluster do OS Guard. No próximo tutorial, você aprenderá a adicionar um Linux do Azure com o pool de nós do OS Guard a um cluster existente.