Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Note
O Azure Linux com OS Guard (pré-visualização) está a ser substituído pelo Azure Container Linux (ACL).
Azure Container Linux é o sistema operativo Linux (SO) de longo prazo, imutável e otimizado para contentores para Azure Kubernetes Service (AKS). Fornece um sistema operativo anfitrião seguro, mínimo e operacionalmente consistente, concebido para executar cargas de trabalho containerizadas em grande escala.
Para mais informações, consulte a visão geral Azure Container Linux (ACL).
O Azure Linux com OS Guard envia atualizações por meio de imagens de nó atualizadas e atualizações automáticas de pacotes. Como parte do ciclo de vida do aplicativo e do cluster, recomendamos manter os clusters atualizados e protegidos habilitando as atualizações para o cluster. Você pode habilitar atualizações automáticas de imagem de nó para garantir que seus clusters usem a imagem mais recente do Azure Linux com o OS Guard quando ela for expandida. Você também pode atualizar manualmente a imagem do nó em um cluster.
Neste tutorial, parte cinco de cinco, aprende como:
- Atualize manualmente a imagem do nó num cluster.
- Atualize automaticamente um cluster do Azure Linux com o OS Guard.
- Implante o Kured em um cluster do Azure Linux com o OS Guard.
Note
Qualquer operação de atualização, seja ela executada manualmente ou automaticamente, atualiza a versão da imagem do nó se ela ainda não estiver na versão mais recente. A versão mais recente depende de uma versão completa do AKS, e você pode determiná-la visitando o rastreador de lançamento do AKS.
Pré-requisitos
- Em tutoriais anteriores, você criou e implantou um cluster do Azure Linux com o OS Guard. Para concluir este tutorial, você precisa de um cluster existente. Se você não concluiu esta etapa e deseja acompanhar, consulte Tutorial 1: Criar um cluster com o Azure Linux com o OS Guard for AKS.
- Você precisa da versão mais recente da CLI do Azure. Use o
az versioncomando para localizar a versão. Para atualizar para a versão mais recente, use oaz upgradecomando.
Considerações e limitações do Azure Linux com OS Guard
Antes de começar, revise as seguintes considerações e limitações para o Azure Linux com o OS Guard (visualização):
- O Kubernetes versão 1.32.0 ou superior é necessário para o Azure Linux com OS Guard.
- Todas as imagens do Azure Linux com OS Guard têm o Federal Information Process Standard (FIPS) e o Trusted Launch habilitados.
- O CLI do Azure e os modelos ARM são os únicos métodos de implementação com suporte para o Azure Linux com o OS Guard no AKS em pré-visualização. O PowerShell e o Terraform não são suportados.
- As imagens Arm64 não são suportadas com Azure Linux e OS Guard no AKS na versão preview.
-
NodeImageeNonesão os únicos canais de atualização sistema operativo (SO) suportados para Azure Linux com OS Guard em AKS.UnmanagedeSecurityPatchsão incompatíveis com o Azure Linux com o OS Guard devido ao diretório /usr imutável. - O Streaming de Artefactos não é suportado.
- O Pod Sandboxing não é suportado.
- Não há suporte para Máquinas Virtuais Confidenciais (CVMs).
- Não há suporte para máquinas virtuais (VMs) de geração 1.
Atualizar manualmente o cluster
Atualize manualmente a imagem do nó no cluster usando o comando az aks nodepool upgrade.
az aks nodepool upgrade --resource-group $RESOURCE_GROUP --cluster-name $CLUSTER_NAME --name <node-pool-name>
Atualize automaticamente o cluster
As atualizações automáticas são funcionalmente iguais às atualizações manuais. O canal selecionado determina o tempo das atualizações. Ao fazer alterações na atualização automática, aguarde 24 horas para que as alterações entrem em vigor.
Defina o canal de atualização automática em um cluster existente usando o az aks update comando com o --auto-upgrade-channel parâmetro. O exemplo seguinte define o canal de atualização automática de um cluster existente para stable:
az aks update --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME --auto-upgrade-channel stable
Exemplo de saída:
{
"id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxResourceGroup",
"location": "WestUS2",
"name": "testAzureLinuxCluster",
"properties": {
"autoUpgradeChannel": "stable",
"provisioningState": "Succeeded"
}
}
Para obter mais informações sobre canais de atualização, consulte Usando a atualização automática de cluster.
Atualizar automaticamente a imagem do sistema operativo do nó
O AKS disponibiliza múltiplos canais de atualização automática dedicados a atualizações atempadas de segurança do sistema operativo ao nível dos nós. Esse canal é diferente das atualizações de versão do Kubernetes no nível de cluster e o substitui.
Importante
NodeImage e None são os únicos canais de atualização sistema operativo (SO) suportados para Azure Linux com OS Guard em AKS.
Unmanaged e SecurityPatch são incompatíveis com o Azure Linux com o OS Guard devido ao diretório /usr imutável.
Defina o canal de atualização do sistema operativo do nó num cluster existente, usando o comando az aks update com o parâmetro --node-os-upgrade-channel. O exemplo seguinte define o canal de atualização do sistema operativo do nó para NodeImage para um cluster existente:
az aks update --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME --node-os-upgrade-channel NodeImage
Exemplo de saída:
{
"id": "/subscriptions/xxxxx/resourceGroups/testAzureLinuxResourceGroup",
"location": "WestUS2",
"name": "testAzureLinuxCluster",
"properties": {
"nodeOsUpgradeChannel": "NodeImage",
"provisioningState": "Succeeded"
}
}
Para obter mais informações sobre canais de atualização de nó, consulte Usando a atualização automática do sistema operacional do nó.
Limpeza de recursos
Como este tutorial é a última parte da série, talvez queiras eliminar o teu cluster Azure Linux com OS Guard. Os nós Kubernetes correm em máquinas virtuais Azure (VMs) e continuam a incorrer em custos mesmo que não uses o cluster.
Elimine o grupo de recursos Azure e todos os recursos relacionados usando o comando az group delete.
az group delete --name $RESOURCE_GROUP --yes --no-wait
Passos seguintes
Neste tutorial, você atualizou seu cluster do Host de Contêiner do Linux do Azure.
Para obter mais informações sobre o Azure Linux com OS Guard, consulte a visão geral do Azure Linux com OS Guard.