Tutorial: Atualizar nós do Azure Linux com OS Guard (pré-visualização) num cluster do Azure Kubernetes Service (AKS)

Note

O Azure Linux com OS Guard (pré-visualização) está a ser substituído pelo Azure Container Linux (ACL).

Azure Container Linux é o sistema operativo Linux (SO) de longo prazo, imutável e otimizado para contentores para Azure Kubernetes Service (AKS). Fornece um sistema operativo anfitrião seguro, mínimo e operacionalmente consistente, concebido para executar cargas de trabalho containerizadas em grande escala.

Para mais informações, consulte a visão geral Azure Container Linux (ACL).

O Azure Linux com OS Guard envia atualizações por meio de imagens de nó atualizadas e atualizações automáticas de pacotes. Como parte do ciclo de vida do aplicativo e do cluster, recomendamos manter os clusters atualizados e protegidos habilitando as atualizações para o cluster. Você pode habilitar atualizações automáticas de imagem de nó para garantir que seus clusters usem a imagem mais recente do Azure Linux com o OS Guard quando ela for expandida. Você também pode atualizar manualmente a imagem do nó em um cluster.

Neste tutorial, parte cinco de cinco, aprende como:

  • Atualize manualmente a imagem do nó num cluster.
  • Atualize automaticamente um cluster do Azure Linux com o OS Guard.
  • Implante o Kured em um cluster do Azure Linux com o OS Guard.

Note

Qualquer operação de atualização, seja ela executada manualmente ou automaticamente, atualiza a versão da imagem do nó se ela ainda não estiver na versão mais recente. A versão mais recente depende de uma versão completa do AKS, e você pode determiná-la visitando o rastreador de lançamento do AKS.

Pré-requisitos

  • Em tutoriais anteriores, você criou e implantou um cluster do Azure Linux com o OS Guard. Para concluir este tutorial, você precisa de um cluster existente. Se você não concluiu esta etapa e deseja acompanhar, consulte Tutorial 1: Criar um cluster com o Azure Linux com o OS Guard for AKS.
  • Você precisa da versão mais recente da CLI do Azure. Use o az version comando para localizar a versão. Para atualizar para a versão mais recente, use o az upgrade comando.

Considerações e limitações do Azure Linux com OS Guard

Antes de começar, revise as seguintes considerações e limitações para o Azure Linux com o OS Guard (visualização):

Atualizar manualmente o cluster

Atualize manualmente a imagem do nó no cluster usando o comando az aks nodepool upgrade.

az aks nodepool upgrade --resource-group $RESOURCE_GROUP --cluster-name $CLUSTER_NAME --name <node-pool-name>

Atualize automaticamente o cluster

As atualizações automáticas são funcionalmente iguais às atualizações manuais. O canal selecionado determina o tempo das atualizações. Ao fazer alterações na atualização automática, aguarde 24 horas para que as alterações entrem em vigor.

Defina o canal de atualização automática em um cluster existente usando o az aks update comando com o --auto-upgrade-channel parâmetro. O exemplo seguinte define o canal de atualização automática de um cluster existente para stable:

az aks update --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME --auto-upgrade-channel stable

Exemplo de saída:

{
  "id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxResourceGroup",
  "location": "WestUS2",
  "name": "testAzureLinuxCluster",
  "properties": {
    "autoUpgradeChannel": "stable",
    "provisioningState": "Succeeded"
  }
}

Para obter mais informações sobre canais de atualização, consulte Usando a atualização automática de cluster.

Atualizar automaticamente a imagem do sistema operativo do nó

O AKS disponibiliza múltiplos canais de atualização automática dedicados a atualizações atempadas de segurança do sistema operativo ao nível dos nós. Esse canal é diferente das atualizações de versão do Kubernetes no nível de cluster e o substitui.

Importante

NodeImage e None são os únicos canais de atualização sistema operativo (SO) suportados para Azure Linux com OS Guard em AKS. Unmanaged e SecurityPatch são incompatíveis com o Azure Linux com o OS Guard devido ao diretório /usr imutável.

Defina o canal de atualização do sistema operativo do nó num cluster existente, usando o comando az aks update com o parâmetro --node-os-upgrade-channel. O exemplo seguinte define o canal de atualização do sistema operativo do nó para NodeImage para um cluster existente:

az aks update --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME --node-os-upgrade-channel NodeImage

Exemplo de saída:

{
  "id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxResourceGroup",
  "location": "WestUS2",
  "name": "testAzureLinuxCluster",
  "properties": {
    "nodeOsUpgradeChannel": "NodeImage",
    "provisioningState": "Succeeded"
  }
}

Para obter mais informações sobre canais de atualização de nó, consulte Usando a atualização automática do sistema operacional do nó.

Limpeza de recursos

Como este tutorial é a última parte da série, talvez queiras eliminar o teu cluster Azure Linux com OS Guard. Os nós Kubernetes correm em máquinas virtuais Azure (VMs) e continuam a incorrer em custos mesmo que não uses o cluster.

Elimine o grupo de recursos Azure e todos os recursos relacionados usando o comando az group delete.

az group delete --name $RESOURCE_GROUP --yes --no-wait

Passos seguintes

Neste tutorial, você atualizou seu cluster do Host de Contêiner do Linux do Azure.

Para obter mais informações sobre o Azure Linux com OS Guard, consulte a visão geral do Azure Linux com OS Guard.