Tutorial: Criar um cluster com o Azure Linux com Proteção de SO (versão prévia) para o Serviço de Kubernetes do Azure (AKS)

Note

O Azure Linux com OS Guard (pré-visualização) está a ser substituído pelo Azure Container Linux (ACL).

Azure Container Linux é o sistema operativo Linux (SO) de longo prazo, imutável e otimizado para contentores para Azure Kubernetes Service (AKS). Fornece um sistema operativo anfitrião seguro, mínimo e operacionalmente consistente, concebido para executar cargas de trabalho containerizadas em grande escala.

Para mais informações, consulte a visão geral Azure Container Linux (ACL).

Neste tutorial, parte um de cinco, aprende como:

  • Instale a CLI do Kubernetes, kubectl.
  • Instala a extensão aks-preview CLI do Azure.
  • Registe o sinalizador de recurso AzureLinuxOSGuardPreview.
  • Crie um grupo de recursos do Azure.
  • Crie e implante um cluster do Azure Linux com o OS Guard.
  • Configure kubectl para se conectar ao seu cluster do Azure Linux com o sistema de proteção OS Guard.

Em tutoriais posteriores, você aprenderá como adicionar um pool de nós do Azure Linux com OS Guard a um cluster existente e migrar nós existentes para o Azure Linux com o OS Guard.

Pré-requisitos

Considerações e limitações do Azure Linux com OS Guard

Antes de começar, revise as seguintes considerações e limitações para o Azure Linux com o OS Guard (visualização):

Instala a extensão aks-preview CLI do Azure

Importante

Os recursos de pré-visualização do AKS estão disponíveis numa base de autosserviço e adesão voluntária. As visualizações prévias são fornecidas "como estão" e "conforme disponíveis" e são excluídas dos contratos de nível de serviço e da garantia limitada. As versões de teste do AKS são parcialmente cobertas pelo suporte ao cliente numa base de melhor esforço. Assim sendo, estas funcionalidades não se destinam ao uso em produção. Para obter mais informações, consulte os seguintes artigos de suporte:

Instale a aks-preview extensão usando o az extension add comando.

az extension add --name aks-preview

Atualize para a versão mais recente da extensão usando o az extension update comando.

az extension update --name aks-preview

Registar o sinalizador de funcionalidade AzureLinuxOSGuardPreview

  1. Registe o sinalizador de funcionalidade AzureLinuxOSGuardPreview com o comando az feature register.

    az feature register --namespace "Microsoft.ContainerService" --name "AzureLinuxOSGuardPreview"
    

    Leva alguns minutos para que o status mostre Registrado.

  2. Verifique o status do registro usando o az feature show comando.

    az feature show --namespace "Microsoft.ContainerService" --name "AzureLinuxOSGuardPreview"
    
  3. Quando o estado refletir Registado, atualize o Microsoft.ContainerService registo do provedor de recursos utilizando o az provider register comando.

    az provider register --namespace "Microsoft.ContainerService"
    

Definir variáveis de ambiente

Defina as seguintes variáveis de ambiente para criar nomes de recursos únicos para cada implementação:

export RESOURCE_GROUP="<your-resource-group-name>"
export REGION="<your-region>"
export CLUSTER_NAME="<your-cluster-name>"

Criar um grupo de recursos

Ao criar um grupo de recursos no Azure, é obrigatório especificar uma localização. Esta localização é a localização de armazenamento dos metadados do teu grupo de recursos e onde os teus recursos correm no Azure se não especificares outra região ao criar um recurso.

Crie um grupo de recursos usando o comando az group create.

az group create --name $RESOURCE_GROUP --location $REGION

Exemplo de saída:

{
  "id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxOSGuardResourceGroupxxxxx",
  "location": "EastUS2",
  "managedBy": null,
  "name": "testAzureLinuxOSGuardResourceGroupxxxxx",
  "properties": {
    "provisioningState": "Succeeded"
  },
  "tags": null,
  "type": "Microsoft.Resources/resourceGroups"
}

Criar um cluster do Azure Linux com OS Guard (visualização)

Crie um cluster AKS usando o az aks create comando com o --os-sku AzureLinuxOSGuard parâmetro para provisionar um cluster do Azure Linux com o OS Guard. É necessário ativar FIPS, secure boot e vtpm para usar Azure Linux com OS Guard.

az aks create --name $CLUSTER_NAME --resource-group $RESOURCE_GROUP --os-sku AzureLinuxOSGuard --node-osdisk-type Managed --enable-fips-image --enable-secure-boot --enable-vtpm

Exemplo de saída:

{
  "id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxOSGuardResourceGroupxxxxx/providers/Microsoft.ContainerService/managedClusters/testAzureLinuxOSGuardClusterxxxxx",
  "location": "WestUS2",
  "name": "testAzureLinuxOSGuardClusterxxxxx",
  "properties": {
    "provisioningState": "Succeeded"
  },
  "type": "Microsoft.ContainerService/managedClusters"
}

Após alguns minutos, o comando conclui e retorna informações formatadas em JSON sobre o cluster.

Conectar-se ao cluster usando kubectl

  1. Configure kubectl para se conectar ao cluster do Kubernetes usando o az aks get-credentials comando.

    az aks get-credentials --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME
    
  2. Verifique a conexão com o cluster usando o kubectl get nodes comando para retornar uma lista dos nós do cluster.

    kubectl get nodes
    

    Exemplo de saída:

    NAME                           STATUS   ROLES   AGE     VERSION
    aks-nodepool1-00000000-0       Ready    agent   10m     v1.20.7
    aks-nodepool1-00000000-1       Ready    agent   10m     v1.20.7
    

Passo seguinte

Neste tutorial, você criou e implantou um cluster do Azure Linux com o OS Guard. No próximo tutorial, você aprenderá a adicionar um pool de nós do Azure Linux com OS Guard a um cluster existente.