Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Note
O Azure Linux com OS Guard (pré-visualização) está a ser substituído pelo Azure Container Linux (ACL).
Azure Container Linux é o sistema operativo Linux (SO) de longo prazo, imutável e otimizado para contentores para Azure Kubernetes Service (AKS). Fornece um sistema operativo anfitrião seguro, mínimo e operacionalmente consistente, concebido para executar cargas de trabalho containerizadas em grande escala.
Para mais informações, consulte a visão geral Azure Container Linux (ACL).
Neste tutorial, parte um de cinco, aprende como:
- Instale a CLI do Kubernetes,
kubectl. - Instala a extensão
aks-previewCLI do Azure. - Registe o sinalizador de recurso
AzureLinuxOSGuardPreview. - Crie um grupo de recursos do Azure.
- Crie e implante um cluster do Azure Linux com o OS Guard.
- Configure
kubectlpara se conectar ao seu cluster do Azure Linux com o sistema de proteção OS Guard.
Em tutoriais posteriores, você aprenderá como adicionar um pool de nós do Azure Linux com OS Guard a um cluster existente e migrar nós existentes para o Azure Linux com o OS Guard.
Pré-requisitos
- Você precisa da versão mais recente da CLI do Azure. Use o
az versioncomando para localizar a versão. Para atualizar para a versão mais recente, use oaz upgradecomando. -
Instale a
aks-previewextensão da CLI do Azure. -
Registre o sinalizador de
AzureLinuxOSGuardPreviewrecurso.
Considerações e limitações do Azure Linux com OS Guard
Antes de começar, revise as seguintes considerações e limitações para o Azure Linux com o OS Guard (visualização):
- O Kubernetes versão 1.32.0 ou superior é necessário para o Azure Linux com OS Guard.
- Todas as imagens do Azure Linux com OS Guard têm o Federal Information Process Standard (FIPS) e o Trusted Launch habilitados.
- O CLI do Azure e os modelos ARM são os únicos métodos de implementação com suporte para o Azure Linux com o OS Guard no AKS em pré-visualização. O PowerShell e o Terraform não são suportados.
- As imagens Arm64 não são suportadas com Azure Linux e OS Guard no AKS na versão preview.
-
NodeImageeNonesão os únicos canais de atualização sistema operativo (SO) suportados para Azure Linux com OS Guard em AKS.UnmanagedeSecurityPatchsão incompatíveis com o Azure Linux com o OS Guard devido ao diretório /usr imutável. - O Streaming de Artefactos não é suportado.
- O Pod Sandboxing não é suportado.
- Não há suporte para Máquinas Virtuais Confidenciais (CVMs).
- Não há suporte para máquinas virtuais (VMs) de geração 1.
Instala a extensão aks-preview CLI do Azure
Importante
Os recursos de pré-visualização do AKS estão disponíveis numa base de autosserviço e adesão voluntária. As visualizações prévias são fornecidas "como estão" e "conforme disponíveis" e são excluídas dos contratos de nível de serviço e da garantia limitada. As versões de teste do AKS são parcialmente cobertas pelo suporte ao cliente numa base de melhor esforço. Assim sendo, estas funcionalidades não se destinam ao uso em produção. Para obter mais informações, consulte os seguintes artigos de suporte:
Instale a aks-preview extensão usando o az extension add comando.
az extension add --name aks-preview
Atualize para a versão mais recente da extensão usando o az extension update comando.
az extension update --name aks-preview
Registar o sinalizador de funcionalidade AzureLinuxOSGuardPreview
Registe o sinalizador de funcionalidade
AzureLinuxOSGuardPreviewcom o comandoaz feature register.az feature register --namespace "Microsoft.ContainerService" --name "AzureLinuxOSGuardPreview"Leva alguns minutos para que o status mostre Registrado.
Verifique o status do registro usando o
az feature showcomando.az feature show --namespace "Microsoft.ContainerService" --name "AzureLinuxOSGuardPreview"Quando o estado refletir Registado, atualize o
Microsoft.ContainerServiceregisto do provedor de recursos utilizando oaz provider registercomando.az provider register --namespace "Microsoft.ContainerService"
Definir variáveis de ambiente
Defina as seguintes variáveis de ambiente para criar nomes de recursos únicos para cada implementação:
export RESOURCE_GROUP="<your-resource-group-name>"
export REGION="<your-region>"
export CLUSTER_NAME="<your-cluster-name>"
Criar um grupo de recursos
Ao criar um grupo de recursos no Azure, é obrigatório especificar uma localização. Esta localização é a localização de armazenamento dos metadados do teu grupo de recursos e onde os teus recursos correm no Azure se não especificares outra região ao criar um recurso.
Crie um grupo de recursos usando o comando az group create.
az group create --name $RESOURCE_GROUP --location $REGION
Exemplo de saída:
{
"id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxOSGuardResourceGroupxxxxx",
"location": "EastUS2",
"managedBy": null,
"name": "testAzureLinuxOSGuardResourceGroupxxxxx",
"properties": {
"provisioningState": "Succeeded"
},
"tags": null,
"type": "Microsoft.Resources/resourceGroups"
}
Criar um cluster do Azure Linux com OS Guard (visualização)
Crie um cluster AKS usando o az aks create comando com o --os-sku AzureLinuxOSGuard parâmetro para provisionar um cluster do Azure Linux com o OS Guard. É necessário ativar FIPS, secure boot e vtpm para usar Azure Linux com OS Guard.
az aks create --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP --os-sku AzureLinuxOSGuard --node-osdisk-type Managed --enable-fips-image --enable-secure-boot --enable-vtpm
Exemplo de saída:
{
"id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxOSGuardResourceGroupxxxxx/providers/Microsoft.ContainerService/managedClusters/testAzureLinuxOSGuardClusterxxxxx",
"location": "WestUS2",
"name": "testAzureLinuxOSGuardClusterxxxxx",
"properties": {
"provisioningState": "Succeeded"
},
"type": "Microsoft.ContainerService/managedClusters"
}
Após alguns minutos, o comando conclui e retorna informações formatadas em JSON sobre o cluster.
Conectar-se ao cluster usando kubectl
Configure
kubectlpara se conectar ao cluster do Kubernetes usando oaz aks get-credentialscomando.az aks get-credentials --resource-group $RESOURCE_GROUP --name $CLUSTER_NAMEVerifique a conexão com o cluster usando o
kubectl get nodescomando para retornar uma lista dos nós do cluster.kubectl get nodesExemplo de saída:
NAME STATUS ROLES AGE VERSION aks-nodepool1-00000000-0 Ready agent 10m v1.20.7 aks-nodepool1-00000000-1 Ready agent 10m v1.20.7
Passo seguinte
Neste tutorial, você criou e implantou um cluster do Azure Linux com o OS Guard. No próximo tutorial, você aprenderá a adicionar um pool de nós do Azure Linux com OS Guard a um cluster existente.