Vad är Azure Container Linux (ACL) för Azure Kubernetes Service (AKS)?

I den här artikeln ger vi en översikt över Azure Container Linux (ACL), ett oföränderligt, containeroptimerad operativsystem (OS) för Azure Kubernetes Service (AKS). ACL har sitt ursprung i projektet Flatcar Container Linux och bygger vidare på Flatcars beprövade, oföränderliga design med containrar i första hand, samtidigt som Azure Linux-paket, underhåll och plattformsintegration läggs till. Detta gör att ACL kan hålla sig nära den överordnade Flatcar-innovationen samtidigt som den uppfyller Azure produktions-, säkerhets- och efterlevnadskrav. Mer information om Flatcar Container Linux finns i Flatcar-dokumentationen.

ACL är allmänt tillgänglig (GA) som OS-alternativ i AKS från och med AKS v1.34. Du kan distribuera ACL-nodpooler i ett nytt AKS-kluster, lägga till ACL-nodpooler i dina befintliga kluster och migrera befintliga Linux-nodpooler till ACL.

Note

ACL är GA-versionen av Flatcar Container Linux för AKS, som gick in i förhandsversionen i november 2025. OS Guard-funktioner (förhandsversion), till exempel kodintegritet med IPE (Integrity Policy Enforcement), stöds för närvarande inte. Om du behöver OS Guard-funktioner idag rekommenderar vi att du fortsätter att använda OS Guard och migrerar till ACL när dessa funktioner blir tillgängliga.

Fördelar med att använda ACL på AKS

Att använda ACL som operativsystem för dina AKS-nodpooler ger flera fördelar som förbättrar säkerhet, tillförlitlighet och driftseffektivitet:

  • Inbyggd oföränderlighet för starkare säkerhet: Oföränderlighet för katalogen /usr, som framtvingas av kärnan, verifierar operativsystemavbildningens integritet vid uppstart och under körning. Den här designen hjälper till att blockera obehöriga ändringar innan de kan påverka klustret och minskar risken för manipulering på OS-nivå.
  • Minimal attackyta: ACL levererar endast de komponenter som krävs för att köra containrar. Genom att minska operativsystemets storlek och komplexitet minimerar ACL antalet paket, tjänster och potentiella startpunkter som är tillgängliga för angripare och förenklar säkerhetshanteringen.
  • Automatiska nodavbildningsuppdateringar: ACL levererar veckovisa bildbaserade uppdateringar som innehåller de senaste säkerhetskorrigeringarna och buggkorrigeringarna. Den här metoden håller nodoperativsystemets versioner konsekventa och aktuella i klustret och minskar exponeringen för kända sårbarheter.
  • Supply-chain trust: Bygger på Azure Linux signerade paket och leveranskedjeprocesser, vilket ger tydlig härkomst för systemkomponenter.
  • Integrering med Azure-säkerhetsfunktioner: Inbyggt stöd för betrodd start och säker start ger uppmätta startskydd och attestering.
  • Transparens med öppen källkod: Flatcar samt många av de underliggande teknikerna (dm-verity och SELinux) är upstream eller har öppen källkod, och Microsoft har verktyg och bidrag som stöder dessa funktioner.

Viktiga funktioner i ACL

Följande viktiga funktioner särskiljer ACL som ett härdat, containeroptimerad operativsystem för AKS:

  • Oföränderlighet: Katalogen /usr monteras som en skrivskyddad volym som skyddas av dm-verity. Vid körning validerar kerneln en signerad rothash för att identifiera och blockera manipulering
  • Obligatorisk åtkomstkontroll med SELinux: ACL innehåller SELinux för att framtvinga obligatoriska principer för åtkomstkontroll som begränsar vilka processer som kan komma åt känsliga systemresurser. Observera att SELinux fungerar i framtvingande läge som standard. SELinux-principer kan utvecklas över tid.
  • Betrodd start och säker start: ACL kräver betrodd start med säker start och vTPM för att säkerställa integriteten i startkedjan innan operativsystemet läses in. Detta uppnås med hjälp av en enhetlig kernelavbildning (UKI), som buntar kernel-, initramfs- och kernelkommandoraden i en enda signerad artefakt. Under uppstart mäts och registreras UKI i vTPM, vilket säkerställer integritet från den tidigaste fasen.
  • Stöd för NVIDIA GPU-nod: ACL stöder NVIDIA GPU-aktiverade nodpooler i AMD64-arkitekturer, så att du kan köra högpresterande databehandling (HPC) och AI/ML-arbetsbelastningar på AKS med ett härdat, containeroptimerad operativsystem. ACL stöder inte ARM64-arkitekturer för GPU-aktiverade nodpooler.
  • Stöd för AMD64- och ARM64-arkitektur: ACL är tillgängligt för både AMD64- och ARM64-arkitekturer i AKS.
  • Suverän säkerhet i leveranskedjan: ACL ärver Azure Linux säkra byggpipelines och signerade Unified Kernel Images (UKI:er).
  • Automatisk nodetablering: ACL stöder automatisk nodetablering (NAP).

Important

Om du använder Azure Container Linux (ACL) på AKS kontrollerar du att du granskar följande överväganden och begränsningar:

Funktionsöversikt

Mer information finns i översikten över Azure Linux-funktioner.

OS-migreringar och uppgraderingar med ACL

AKS stöder migrering av befintliga nodpooler till ACL med hjälp av os-SKU-migrering på plats eller genom att skapa nya ACL-nodpooler. Detaljerade migreringssteg, överväganden och återställningsinstruktioner finns i Migrera befintliga noder till ACL.

ACL för AKS-versionshantering

ACL för AKS släpper veckovisa AKS-nodbilder. Versionshantering följer aks-datumbaserat format (till exempel: 202506.13.0). ACL stöder för närvarande endast fullständiga nodbilduppdateringar. Mer information finns i Azure Container Linux(ACL) node images.

Du kan se vilka nodavbildningar som finns tillgängliga i versionsinformationen och visa nodeImageVersion för ett kluster som körs med kommandot az aks nodepool list. Ett exempel:

az aks nodepool list --resource-group <resource-group-name> --cluster-name <aks-cluster-name> --query '[].{name: name, nodeImageVersion: nodeImageVersion}'

Exempel på utdata:

[
{
    "name": "nodes",
    "nodeImageVersion": "AKSAzureContainerLinux-202606.01.0"
}
]

Information om hur du kommer igång med ACL för AKS finns i följande resurser: