Inicialização confiável para o Serviço Kubernetes do Azure (AKS)

O Trusted Launch melhora a segurança das máquinas virtuais (VMs) de 2ª geração, protegendo contra técnicas de ataque avançadas e persistentes. Permite que os administradores implantem nós AKS, que contêm as máquinas virtuais subjacentes, com carregadores de inicialização verificados e assinados, kernels do sistema operacional e drivers. Ao usar a inicialização segura e medida, os administradores obtêm informações e confiança sobre a integridade de toda a cadeia de inicialização.

Este artigo ajuda você a entender esse novo recurso e como implementá-lo.

Importante

A partir de 30 de novembro de 2025, o Azure Kubernetes Service (AKS) deixou de suportar nem fornecer atualizações de segurança para o Azure Linux 2.0. A imagem da máquina virtual do Azure Linux 2.0 está congelada na versão 202512.06.0. A partir de 31 de março de 2026, as imagens dos nós serão removidas e não poderá ajustar o tamanho dos seus pools de nós. Migre para uma versão Azure Linux suportada atualizando os seus pools de nós para uma versão Kubernetes suportada ou migrando para o osSku AzureLinux3. Para mais informações, consulte a edição do Retirement GitHub e o anúncio de reforma do Azure Updates. Para se manter informado sobre anúncios e atualizações, siga as notas de lançamento do AKS.

Descrição geral

O Trusted Launch é composto por várias tecnologias de infraestrutura coordenadas que podem ser ativadas de forma independente. Cada tecnologia fornece outra camada de defesa contra ameaças sofisticadas.

  • vTPM - Trusted Launch apresenta uma versão virtualizada de um hardware Trusted Platform Module (TPM), compatível com a especificação TPM 2.0. Ele serve como um cofre seguro dedicado para chaves e medições. O Trusted Launch fornece à sua VM sua própria instância TPM dedicada, executada em um ambiente seguro fora do alcance de qualquer VM. O vTPM permite o atestado medindo toda a cadeia de inicialização da sua VM (UEFI, OS, sistema e drivers). O Trusted Launch usa o vTPM para executar o atestado remoto pela nuvem. Ele é usado para verificações de integridade da plataforma e para tomar decisões baseadas em confiança. Como uma verificação de integridade, o Trusted Launch pode certificar criptograficamente que sua VM foi inicializada corretamente. Se o processo falhar, possivelmente porque sua VM está executando um componente não autorizado, o Microsoft Defender para a Cloud emitirá alertas de integridade. Os alertas incluem detalhes sobre quais componentes não passaram nas verificações de integridade.

  • Inicialização Segura - Na raiz do Trusted Launch está a Inicialização Segura para sua VM. Este modo, que é implementado no firmware da plataforma, protege contra a instalação de rootkits baseados em malware e kits de inicialização. A Inicialização Segura funciona para garantir que apenas sistemas operacionais e drivers assinados possam inicializar. Ele estabelece uma "raiz de confiança" para a pilha de software na sua VM. Com a Inicialização Segura habilitada, todos os componentes de inicialização do sistema operacional (carregador de inicialização, kernel, drivers do kernel) devem ser assinados por editores confiáveis. Tanto o Windows quanto as distribuições Linux selecionadas suportam a Inicialização Segura. Se a Inicialização Segura não conseguir autenticar uma imagem assinada por um editor confiável, a VM não terá permissão para inicializar. Para obter mais informações, consulte Arranque Seguro.

Antes de começar

  • A Inicialização Segura requer carregadores de inicialização assinados, kernels do sistema operativo e controladores.

Limitações

  • O AKS suporta o Trusted Launch no Kubernetes versão 1.25.2 e superiores.
  • O Trusted Launch suporta apenas VMs da Geração 2 do Azure.
  • Não há suporte para pools de nós com o sistema operacional Windows Server.
  • O Trusted Launch não pode ser ativado no mesmo pool de nós que Arm64, Pod Sandboxing ou Confidential VM. Para obter mais informações, consulte a documentação de imagens de nó.
  • O Trusted Launch só pode ser ativado no mesmo pool de nós que o FIPS com o Ubuntu 22.04.
  • O Trusted Launch não suporta nó virtual.
  • Não há suporte para conjuntos de disponibilidade, apenas conjuntos de escala de máquina virtual.
  • Para ativar o Secure Boot em pools de nós da GPU usando o sistema operativo Ubuntu, é necessário saltar a instalação do driver da GPU (--gpu-driver None). Para mais informações, consulte Saltar a instalação do driver GPU e Usar GPUs NVIDIA no Azure Kubernetes Service (AKS). Esta limitação não se aplica para a execução de cargas de trabalho GPU com sistemas operativos Azure Linux ou Azure Container Linux.
  • Os discos efémeros do sistema operativo podem ser criados com o Trusted Launch e todas as regiões são suportadas. No entanto, nem todos os tamanhos de máquinas virtuais são suportados. Para obter mais informações, consulte Tamanhos do SO efémero do Trusted Launch.
  • O Flatcar Container Linux for AKS não suporta o Trusted Launch no AKS.
  • O Trusted Launch não é suportado através do fornecedor AzureRM (azurerm) Terraform. Para implementar conjuntos de nós Trusted Launch, utilize as instruções da CLI do Azure, do modelo ARM ou do Bicep presentes neste artigo.

Criar um cluster AKS com o Trusted Launch ativado

Ao criar um cluster, a ativação do vTPM ou do Secure Boot configura automaticamente os seus conjuntos de nós para utilizarem a imagem personalizada do Trusted Launch. Esta imagem está especificamente configurada para suportar as funcionalidades de segurança ativadas pelo Trusted Launch.

  1. Crie um cluster AKS usando o comando az aks create . Antes de executar o comando, revise os seguintes parâmetros:

    • --name: Insira um nome único para o cluster AKS, como myAKSCluster.
    • --resource-group: Introduza o nome de um grupo de recursos existente para alojar o recurso do cluster AKS.
    • --enable-secure-boot: Permite que o Secure Boot autentique uma imagem assinada por um editor de confiança.
    • --enable-vtpm: Ativa o vTPM e realiza atestação medindo toda a cadeia de arranque da sua VM.

    Nota

    A Inicialização Segura requer carregadores de inicialização assinados, kernels do sistema operativo e controladores. Se, depois de habilitar a Inicialização Segura, seus nós não iniciarem, você poderá verificar quais componentes de inicialização são responsáveis por falhas na Inicialização Segura em uma Máquina Virtual Linux do Azure. Consulte verificar falhas de Inicialização Segura.

    O exemplo a seguir cria um cluster chamado myAKSCluster com um nó no myResourceGroup e habilita a Inicialização Segura e o vTPM:

    az aks create \
        --name myAKSCluster \
        --resource-group myResourceGroup \
        --node-count 1 \
        --enable-secure-boot \
        --enable-vtpm \
        --generate-ssh-keys
    
  2. Execute o seguinte comando para obter credenciais de acesso para o cluster Kubernetes. Use o comando az aks get-credentials e substitua os valores do nome do cluster e do nome do grupo de recursos.

    az aks get-credentials --resource-group myResourceGroup --name myAKSCluster
    
  1. Crie um modelo com parâmetros de inicialização confiável. Antes de criar o modelo, revise os seguintes parâmetros:

    • enableSecureBoot: Permite o arranque seguro para autenticar uma imagem assinada por um editor de confiança.
    • enableVTPM: Ativa o vTPM e realiza atestação medindo toda a cadeia de arranque da sua VM.

    No modelo, forneça valores para enableVTPM e enableSecureBoot. O mesmo esquema usado para a implantação da Microsoft.ContainerService/managedClusters/agentPools CLI existe na definição em "properties", conforme mostrado no exemplo a seguir:

    "properties": {
        ...,
        "securityProfile": {
            "enableVTPM": true,
            "enableSecureBoot": true,
        }
    }
    
  2. Implante seu modelo com vTPM e inicialização segura habilitados em seu cluster. Consulte Implantar um cluster AKS usando um modelo ARM para obter instruções detalhadas.

  1. Crie um ficheiro Bicep com parâmetros de Lançamento Confiável. Antes de criar o ficheiro, reveja os seguintes parâmetros:

    • enableSecureBoot: Permite o arranque seguro para autenticar uma imagem assinada por um editor de confiança.
    • enableVTPM: Ativa o vTPM e realiza atestação medindo toda a cadeia de arranque da sua VM.

    No seu ficheiro Bicep, forneça valores para enableVTPM e enableSecureBoot. O mesmo esquema usado para a implantação da Microsoft.ContainerService/managedClusters/agentPools CLI existe na definição em properties, conforme mostrado no exemplo a seguir:

    properties: {
      // ...
      securityProfile: {
        enableVTPM: true
        enableSecureBoot: true
      }
    }
    
  2. Implemente o seu ficheiro Bicep com vTPM e arranque seguro ativados no seu cluster. Consulte Implementar um cluster do AKS com um ficheiro Bicep para obter instruções detalhadas.

O fornecedor do Terraform AzureRM (azurerm) não é compatível com o Trusted Launch porque não expõe as definições do conjunto de nós do Trusted Launch. Para criar um cluster AKS com o Trusted Launch ativado, utilize as instruções do CLI do Azure, modelo ARM ou Bicep neste artigo.

O portal do Azure não suporta criar um cluster AKS com o Trusted Launch ativado. Para criar um cluster AKS com o Trusted Launch ativado, utilize as instruções do CLI do Azure, modelo ARM ou Bicep neste artigo.

Adicionar um pool de nós com a Inicialização Confiável habilitada

Quando você cria um pool de nós, habilitar o vTPM ou a Inicialização Segura configura automaticamente os pools de nós para usar a imagem personalizada de Início Confiável. Esta imagem está especificamente configurada para suportar as funcionalidades de segurança ativadas pelo Trusted Launch.

  1. Adicione um pool de nós com a Inicialização Confiável habilitada usando o az aks nodepool add comando. Antes de executar o comando, revise os seguintes parâmetros:

    • --cluster-name: Insira o nome do cluster AKS.
    • --resource-group: Introduza o nome de um grupo de recursos existente para alojar o recurso do cluster AKS.
    • --name: Introduza um nome único para o pool de nós. O nome de um pool de nós só pode conter caracteres alfanuméricos minúsculos e deve começar com uma letra minúscula. Para conjuntos de nós Linux, o comprimento tem de estar entre 1 e 11 caracteres.
    • --node-count: O número de nós no conjunto de agentes do Kubernetes. O valor padrão é 3.
    • --enable-secure-boot: Permite que o Secure Boot autentique a imagem assinada por um editor de confiança.
    • --enable-vtpm: Ativa o vTPM e realiza atestação medindo toda a cadeia de arranque da sua VM.

    Nota

    A Inicialização Segura requer carregadores de inicialização assinados, kernels do sistema operativo e controladores. Se, depois de habilitar a Inicialização Segura, seus nós não iniciarem, você poderá verificar quais componentes de inicialização são responsáveis por falhas na Inicialização Segura em uma Máquina Virtual Linux do Azure. Consulte verificar falhas de Inicialização Segura.

    O exemplo a seguir implanta um pool de nós com vTPM e Inicialização Segura habilitados em um cluster chamado myAKSCluster com três nós:

    az aks nodepool add --resource-group myResourceGroup --cluster-name myAKSCluster --name mynodepool --node-count 3 --enable-vtpm --enable-secure-boot
    
  2. Verifique se o pool de nós está usando uma imagem de inicialização confiável.

    Os nós de inicialização confiáveis têm a seguinte saída:

    • Versão da imagem do nó contendo "TL", como "AKSUbuntu-2204-gen2TLcontainerd".
    • "Security-type" deverá ser "Trusted Launch".
    kubectl get nodes
    kubectl describe node {node-name} | grep -e node-image-version -e security-type
    
  1. Crie um modelo com parâmetros de inicialização confiável. Antes de criar o modelo, revise os seguintes parâmetros:

    • enableSecureBoot: Permite o arranque seguro para autenticar uma imagem assinada por um editor de confiança.
    • enableVTPM: Ativa o vTPM e realiza atestação medindo toda a cadeia de arranque da sua VM.

    No modelo, forneça valores para enableVTPM e enableSecureBoot. O mesmo esquema usado para a implantação da Microsoft.ContainerService/managedClusters/agentPools CLI existe na definição em "properties", conforme mostrado no exemplo a seguir:

    "properties": {
        ...,
        "securityProfile": {
            "enableVTPM": true,
            "enableSecureBoot": true,
        }
    }
    
  2. Implante seu modelo com vTPM e inicialização segura habilitados em seu cluster. Consulte Implantar um cluster AKS usando um modelo ARM para obter instruções detalhadas.

  1. Crie um ficheiro Bicep com parâmetros de Lançamento Confiável. Antes de criar o ficheiro, reveja os seguintes parâmetros:

    • enableSecureBoot: Permite o arranque seguro para autenticar uma imagem assinada por um editor de confiança.
    • enableVTPM: Ativa o vTPM e realiza atestação medindo toda a cadeia de arranque da sua VM.

    No seu ficheiro Bicep, forneça valores para enableVTPM e enableSecureBoot. O mesmo esquema usado para a implantação da Microsoft.ContainerService/managedClusters/agentPools CLI existe na definição em properties, conforme mostrado no exemplo a seguir:

    properties: {
      // ...
      securityProfile: {
        enableVTPM: true
        enableSecureBoot: true
      }
    }
    
  2. Implemente o seu ficheiro Bicep com vTPM e arranque seguro ativados no seu cluster. Consulte Implementar um cluster do AKS com um ficheiro Bicep para obter instruções detalhadas.

O fornecedor Terraform do AzureRM (azurerm) não suporta o Trusted Launch porque não expõe as definições do pool de nós do Trusted Launch. Para adicionar um pool de nós com o Trusted Launch ativado, utilize as instruções neste artigo para a CLI do Azure, o modelo ARM ou o Bicep.

O portal do Azure não suporta adicionar um pool de nós com o Trusted Launch ativado. Para adicionar um pool de nós com o Trusted Launch ativado, utilize as instruções neste artigo para a CLI do Azure, o modelo ARM ou o Bicep.

Adicionar um pool de nós com Trusted Launch e FIPS ativados

Pode ativar o Trusted Launch e o FIPS em simultâneo apenas para pools de nós do Ubuntu 22.04 em tamanhos de VM da Geração 2.

Para operações específicas relacionadas com o FIPS, como desativar o FIPS num pool de nós existente, consulte Ativar a Federal Information Processing Standard (FIPS) para pools de nós do Azure Kubernetes Service (AKS).

  1. Adicione um pool de nós com Trusted Launch e FIPS ativados usando o az aks nodepool add comando. Antes de executar o comando, revise os seguintes parâmetros:

    • --cluster-name: Insira o nome do cluster AKS.
    • --resource-group: Introduza o nome de um grupo de recursos existente para alojar o recurso do cluster AKS.
    • --name: Introduza um nome único para o pool de nós. O nome de um pool de nós só pode conter caracteres alfanuméricos minúsculos e deve começar com uma letra minúscula. Para conjuntos de nós Linux, o comprimento tem de estar entre 1 e 11 caracteres.
    • --node-count: O número de nós no conjunto de agentes do Kubernetes. O valor padrão é 3.
    • --enable-secure-boot: Permite que o Secure Boot autentique a imagem assinada por um editor de confiança.
    • --enable-vtpm: Ativa o vTPM e realiza atestação medindo toda a cadeia de arranque da sua VM.
    • --enable-fips-image: Ativa a imagem de nó compatível com FIPS para o pool de nós.

    Nota

    A Inicialização Segura requer carregadores de inicialização assinados, kernels do sistema operativo e controladores. Se, depois de habilitar a Inicialização Segura, seus nós não iniciarem, você poderá verificar quais componentes de inicialização são responsáveis por falhas na Inicialização Segura em uma Máquina Virtual Linux do Azure. Consulte verificar falhas de Inicialização Segura.

    O exemplo seguinte implementa um pool de nós com vTPM, Secure Boot e FIPS ativados num cluster chamado myAKSCluster com três nós:

    az aks nodepool add --resource-group myResourceGroup --cluster-name myAKSCluster --name mynodepool --node-count 3 --enable-vtpm --enable-secure-boot --enable-fips-image
    
  2. Verifique se o seu pool de nós utiliza uma imagem Trusted Launch.

    Os nós de inicialização confiáveis têm a seguinte saída:

    • Versão da imagem do nó contendo tanto "TL" como "FIPS".
    • "Security-type" é "Trusted Launch".
    kubectl get nodes
    kubectl describe node {node-name} | grep -e node-image-version -e security-type
    
  1. Crie um modelo com parâmetros de Lançamento Confiável e FIPS. Antes de criar o modelo, revise os seguintes parâmetros:

    • enableSecureBoot: Permite o arranque seguro para autenticar uma imagem assinada por um editor de confiança.
    • enableVTPM: Ativa o vTPM e realiza atestação medindo toda a cadeia de arranque da sua VM.
    • enableFips: Ativa a imagem de nó compatível com FIPS para o pool de nós.

    No modelo, forneça valores para enableVTPM, enableSecureBoote enableFips. O mesmo esquema usado para a implantação da Microsoft.ContainerService/managedClusters/agentPools CLI existe na definição em "properties", conforme mostrado no exemplo a seguir:

    "properties": {
        ...,
        "osSKU": "Ubuntu",
        "enableFips": true,
        "securityProfile": {
            "enableVTPM": true,
            "enableSecureBoot": true,
        }
    }
    
  2. Implementa o teu template com vTPM, secure boot e FIPS ativados no teu cluster. Consulte Implantar um cluster AKS usando um modelo ARM para obter instruções detalhadas.

  1. Crie um ficheiro Bicep com parâmetros de Trusted Launch e FIPS. Antes de criar o ficheiro, reveja os seguintes parâmetros:

    • enableSecureBoot: Permite o arranque seguro para autenticar uma imagem assinada por um editor de confiança.
    • enableVTPM: Ativa o vTPM e realiza atestação medindo toda a cadeia de arranque da sua VM.
    • enableFips: Ativa a imagem de nó compatível com FIPS para o pool de nós.

    No seu ficheiro Bicep, forneça valores para enableVTPM, enableSecureBoot, e enableFips. O mesmo esquema usado para a implantação da Microsoft.ContainerService/managedClusters/agentPools CLI existe na definição em properties, conforme mostrado no exemplo a seguir:

    properties: {
      // ...
      osSKU: 'Ubuntu'
      enableFips: true
      securityProfile: {
        enableVTPM: true
        enableSecureBoot: true
      }
    }
    
  2. Implemente o seu ficheiro Bicep com o vTPM, o arranque seguro e o FIPS ativados no seu cluster. Consulte Implementar um cluster do AKS com um ficheiro Bicep para obter instruções detalhadas.

O fornecedor Terraform do AzureRM (azurerm) não suporta o Trusted Launch porque não expõe as definições do pool de nós do Trusted Launch. Para adicionar um pool de nós com Trusted Launch e FIPS ativados, utilize as instruções do CLI do Azure, do modelo ARM ou do Bicep neste artigo.

O portal do Azure não suporta adicionar um pool de nós com o Trusted Launch e o FIPS ativados. Para adicionar um pool de nós com o Trusted Launch e o FIPS ativados, utilize as instruções neste artigo para o CLI do Azure, o modelo ARM ou o Bicep.

Ative o vTPM ou secure boot num pool de nós Linux existente

Pode ativar o vTPM, o arranque seguro ou ambos num pool de nós Linux padrão existente que utilize uma imagem Ubuntu ou Azure Linux compatível com o Trusted Launch. O pool de nós não precisa de já utilizar uma imagem do Trusted Launch, mas tem de satisfazer os requisitos e as limitações já definidos para o Trusted Launch.

O AKS recria a imagem do conjunto de nós com uma imagem do Trusted Launch, o que recria os nós e causa interrupções nas cargas de trabalho. Efetue a atualização durante uma janela de manutenção e certifique-se de que as suas cargas de trabalho toleram a reimagem dos nós.

  1. Atualize um pool de nós para ativar o vTPM ou secure boot usando o az aks nodepool update comando. Antes de executar o comando, revise os seguintes parâmetros:

    • --resource-group: Introduza o nome de um grupo de recursos existente que aloja o seu cluster AKS existente.
    • --cluster-name: Insira um nome único para o cluster AKS, como myAKSCluster.
    • --name: Introduza o nome do seu pool de nós, por exemplo mynodepool.
    • --enable-secure-boot: Permite o arranque seguro para autenticar que a imagem foi assinada por um editor de confiança.
    • --enable-vtpm: Ativa o vTPM e realiza atestação medindo toda a cadeia de arranque da sua VM.

    Nota

    A Inicialização Segura requer carregadores de inicialização assinados, kernels do sistema operativo e controladores. Se, após ativar o Secure Boot, os seus nós não arrancarem, pode verificar quais os componentes de arranque responsáveis por falhas no Secure Boot numa Máquina Virtual Azure Linux. Consulte verificar falhas de Inicialização Segura.

    O exemplo seguinte atualiza o pool de nós mynodepool no myAKSCluster no myResourceGroup e ativa o vTPM:

    az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --enable-vtpm
    

    O exemplo seguinte atualiza o pool de nós mynodepool em myAKSCluster em myResourceGroup e ativa o arranque seguro:

    az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --enable-secure-boot
    

    O exemplo seguinte atualiza o conjunto de nós mynodepool no myAKSCluster em myResourceGroup e ativa o vTPM e o arranque seguro:

    az aks nodepool update \
        --cluster-name myAKSCluster \
        --resource-group myResourceGroup \
        --name mynodepool \
        --enable-vtpm \
        --enable-secure-boot
    
  2. Depois de a atualização estar concluída, verifique se o seu pool de nós utiliza uma imagem Trusted Launch.

    Os nós de inicialização confiáveis têm a seguinte saída:

    • Versão da imagem do nó contendo "TL", como "AKSUbuntu-2204-gen2TLcontainerd".
    • "Security-type" é "Trusted Launch".
    kubectl get nodes
    kubectl describe node {node-name} | grep -e node-image-version -e security-type
    
  1. Atualize o seu modelo ARM com os parâmetros do Trusted Launch. Antes de atualizar o modelo, reveja os seguintes parâmetros:

    • enableSecureBoot: Permite o arranque seguro para autenticar uma imagem assinada por um editor de confiança.
    • enableVTPM: Ativa o vTPM e realiza atestação medindo toda a cadeia de arranque da sua VM.

    No seu modelo, defina enableVTPM, enableSecureBoot ou ambos no conjunto de nós securityProfile. O exemplo seguinte permite tanto o vTPM como o arranque seguro:

    "properties": {
        ...,
        "securityProfile": {
            "enableVTPM": true,
            "enableSecureBoot": true,
        }
    }
    
  2. Implementa o teu template atualizado com o vTPM e o arranque seguro ativados no teu conjunto de nós. Para instruções detalhadas, consulte Implementar um cluster do AKS com um modelo do ARM.

  3. Após a implementação terminar, verifique se o seu pool de nós utiliza uma imagem de Lançamento Confiável.

    Os nós de inicialização confiáveis têm a seguinte saída:

    • Versão da imagem do nó contendo "TL", como "AKSUbuntu-2204-gen2TLcontainerd".
    • "Security-type" é "Trusted Launch".
    kubectl get nodes
    kubectl describe node {node-name} | grep -e node-image-version -e security-type
    
  1. Atualize o seu ficheiro Bicep com os parâmetros do Trusted Launch. Antes de atualizar o ficheiro, reveja os seguintes parâmetros:

    • enableSecureBoot: Permite o arranque seguro para autenticar uma imagem assinada por um editor de confiança.
    • enableVTPM: Ativa o vTPM e realiza atestação medindo toda a cadeia de arranque da sua VM.

    No seu ficheiro Bicep, defina enableVTPM, enableSecureBoot ou ambos no securityProfile do conjunto de nós. O exemplo seguinte permite tanto o vTPM como o arranque seguro:

    properties: {
      // ...
      securityProfile: {
        enableVTPM: true
        enableSecureBoot: true
      }
    }
    
  2. Implanta o teu ficheiro Bicep atualizado com vTPM e arranque seguro ativados no teu conjunto de nós. Para instruções detalhadas, consulte Implementar um cluster do AKS com um ficheiro Bicep.

  3. Após a implementação estar concluída, verifique se o seu pool de nós utiliza uma imagem Trusted Launch.

    Os nós de inicialização confiáveis têm a seguinte saída:

    • Versão da imagem do nó contendo "TL", como "AKSUbuntu-2204-gen2TLcontainerd".
    • "Security-type" é "Trusted Launch".
    kubectl get nodes
    kubectl describe node {node-name} | grep -e node-image-version -e security-type
    

O fornecedor AzureRM do Terraform (azurerm) não suporta o Trusted Launch porque não expõe as definições do conjunto de nós do Trusted Launch. Para ativar o vTPM ou o arranque seguro num conjunto de nós existente, utilize as instruções relativas à CLI do Azure, ao modelo ARM ou ao Bicep neste artigo.

O portal do Azure não suporta ativar o vTPM ou o arranque seguro num pool de nós existente. Para ativar o vTPM ou o arranque seguro num conjunto de nós existente, utilize as instruções deste artigo relativas à CLI do Azure, ao modelo ARM ou ao Bicep.

Atribua pods a nós com a Inicialização Confiável ativada

Pode definir restrições para um pod e limitar a sua execução a um nó específico ou a nós específicos, ou dar preferência a nós com o Trusted Launch ativado. Você pode controlar isso usando o seguinte seletor de conjunto de nós no manifesto do pod.

spec:
  nodeSelector:
        kubernetes.azure.com/security-type = "TrustedLaunch"

Desativar o vTPM ou o arranque seguro num conjunto de nós Linux existente

Podes desativar vTPM, secure boot, ou ambos num pool de nós Linux existente. Se qualquer uma das funcionalidades continuar ativada, o pool de nós continuará a utilizar o caminho da imagem do Trusted Launch. Se desativar ambas as funcionalidades num pool de nós Linux normal do Ubuntu ou Azure, o AKS reimagina o pool de nós para a imagem correspondente de Lançamento não Confiável e altera o tipo de segurança subjacente do Virtual Machine Scale Set de volta para Standard.

  1. Atualize um pool de nós para desativar o arranque seguro ou vTPM usando o az aks nodepool update comando. Antes de executar o comando, revise os seguintes parâmetros:

    • --resource-group: Introduza o nome de um grupo de recursos existente que aloja o seu cluster AKS existente.
    • --cluster-name: Insira um nome único para o cluster AKS, como myAKSCluster.
    • --name: Introduza o nome do seu pool de nós, por exemplo mynodepool.
    • --disable-secure-boot: Desativa o arranque seguro.
    • --disable-vtpm: Desativa o vTPM.

    O exemplo seguinte atualiza o conjunto de nós mynodepool em myAKSCluster, em myResourceGroup, e desativa o vTPM:

    az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --disable-vtpm
    

    O exemplo seguinte atualiza o pool de nós mynodepool em myAKSCluster em myResourceGroup e desativa o arranque seguro:

    az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --disable-secure-boot
    

    O exemplo seguinte atualiza o pool de nós mynodepool no cluster myAKSCluster em myResourceGroup e desativa tanto o vTPM como o arranque seguro:

    az aks nodepool update \
        --cluster-name myAKSCluster \
        --resource-group myResourceGroup \
        --name mynodepool \
        --disable-vtpm \
        --disable-secure-boot
    
  2. Depois de a atualização terminar, verifique se o seu pool de nós utiliza a imagem esperada.

    Se o vTPM ou o secure boot permanecerem ativados, os nós de Lançamento Confiável têm a seguinte saída:

    • Versão da imagem do nó contendo "TL", como "AKSUbuntu-2204-gen2TLcontainerd".
    • "Security-type" é "Trusted Launch".

    Se desativares tanto o vTPM como o secure boot, a versão da imagem do nó não deverá conter "TL", e "Security-type" não deveria ser "Trusted Launch".

    kubectl get nodes
    kubectl describe node {node-name} | grep -e node-image-version -e security-type
    
  1. Atualize o seu modelo ARM com os parâmetros do Trusted Launch. Antes de atualizar o modelo, reveja os seguintes parâmetros:

    • enableSecureBoot: Permite o arranque seguro para autenticar uma imagem assinada por um editor de confiança.
    • enableVTPM: Ativa o vTPM e realiza atestação medindo toda a cadeia de arranque da sua VM.

    No seu modelo, defina enableVTPM, enableSecureBoot ou ambos no conjunto de nós securityProfile. O exemplo seguinte desativa tanto o vTPM como o secure boot:

    "properties": {
        ...,
        "securityProfile": {
            "enableVTPM": false,
            "enableSecureBoot": false,
        }
    }
    
  2. Implementa o teu template atualizado com vTPM e secure boot desativado no teu pool de nós. Para instruções detalhadas, consulte Implementar um cluster do AKS com um modelo ARM.

  3. Após a conclusão da implementação, verifique se o seu pool de nós está a usar a imagem esperada.

    Se o vTPM ou o secure boot permanecerem ativados, os nós de Lançamento Confiável têm a seguinte saída:

    • Versão da imagem do nó contendo "TL", como "AKSUbuntu-2204-gen2TLcontainerd".
    • "Security-type" é "Trusted Launch".

    Se desativares tanto o vTPM como o secure boot, a versão da imagem do nó não deverá conter "TL", e "Security-type" não deveria ser "Trusted Launch".

    kubectl get nodes
    kubectl describe node {node-name} | grep -e node-image-version -e security-type
    
  1. Atualize o ficheiro Bicep com os parâmetros do Trusted Launch. Antes de atualizar o ficheiro, reveja os seguintes parâmetros:

    • enableSecureBoot: Permite o arranque seguro para autenticar uma imagem assinada por um editor de confiança.
    • enableVTPM: Ativa o vTPM e realiza atestação medindo toda a cadeia de arranque da sua VM.

    No seu ficheiro Bicep, defina enableVTPM, enableSecureBoot ou ambos no pool securityProfile de nós. O exemplo seguinte desativa tanto o vTPM como o secure boot:

    properties: {
      // ...
      securityProfile: {
        enableVTPM: false
        enableSecureBoot: false
      }
    }
    
  2. Implementa o teu ficheiro Bicep atualizado com o vTPM e o secure boot desativado no teu pool de nós. Para instruções detalhadas, consulte Implementar um cluster do AKS com um ficheiro Bicep.

  3. Após a conclusão da implementação, verifique se o seu pool de nós está a usar a imagem esperada.

    Se o vTPM ou o secure boot permanecerem ativados, os nós de Lançamento Confiável têm a seguinte saída:

    • Versão da imagem do nó contendo "TL", como "AKSUbuntu-2204-gen2TLcontainerd".
    • "Security-type" é "Trusted Launch".

    Se desativares tanto o vTPM como o secure boot, a versão da imagem do nó não deverá conter "TL", e "Security-type" não deveria ser "Trusted Launch".

    kubectl get nodes
    kubectl describe node {node-name} | grep -e node-image-version -e security-type
    

O fornecedor AzureRM do Terraform (azurerm) não suporta o Trusted Launch porque não expõe as definições do conjunto de nós do Trusted Launch. Para desativar o vTPM ou o arranque seguro num pool de nós existente, utilize as instruções da CLI do Azure, modelo ARM ou Bicep neste artigo.

O portal do Azure não suporta desativar o vTPM ou o secure boot num pool de nós existente. Para desativar o vTPM ou o arranque seguro num pool de nós existente, utilize as instruções da CLI do Azure, modelo ARM ou Bicep neste artigo.

Próximos passos

Neste artigo, você aprendeu como habilitar o Trusted Launch. Saiba mais sobre o Trusted Launch.