Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Trusted Launch förbättrar säkerheten för virtuella datorer i generation 2 genom att skydda mot avancerade och beständiga attacktekniker. Det gör det möjligt för administratörer att distribuera AKS-noder, som innehåller de underliggande virtuella datorerna, med verifierade och signerade startladdare, OS-kernels och drivrutiner. Genom att använda säker och uppmätt start får administratörer insikter och förtroende för hela startkedjans integritet.
Den här artikeln hjälper dig att förstå den här nya funktionen och hur du implementerar den.
Viktigt!
Från och med den 30 november 2025 har Azure Kubernetes Service (AKS) inte längre stöd för eller tillhandahåller säkerhetsuppdateringar för Azure Linux 2.0. Azure Linux 2.0-nodbilden är låst i 202512.06.0-versionen. Från och med den 31 mars 2026 tas nodbilder bort och du kan inte skala dina nodpooler. Migrera till en Azure Linux-version som stöds genom att uppgradera dina nodpooler till en Kubernetes-version som stöds eller migrera till osSku AzureLinux3. För mer information, se GitHub-ärendet för avveckling och aviserandet om Azure Updates avveckling. Om du vill hålla dig informerad om meddelanden och uppdateringar följer du AKS-versionsinformation.
Översikt
Trusted Launch består av flera samordnade infrastrukturtekniker som kan aktiveras oberoende av varandra. Varje teknik ger ytterligare ett lager av skydd mot sofistikerade hot.
vTPM – Trusted Launch introducerar en virtualiserad version av en TPM ( Hardware Trusted Platform Module ) som är kompatibel med TPM 2.0-specifikationen. Det fungerar som ett dedikerat säkert valv för nycklar och mått. Betrodd start ger den virtuella datorn en egen dedikerad TPM-instans som körs i en säker miljö utanför alla virtuella datorers räckvidd. VTPM möjliggör attestering genom att mäta hela startkedjan för den virtuella datorn (UEFI, OPERATIVSYSTEM, system och drivrutiner). Trusted Launch använder vTPM för att utföra fjärrattestering av molnet. Det används för plattformshälsokontroller och för att fatta förtroendebaserade beslut. Som en hälsokontroll kan Trusted Launch kryptografiskt certifiera att den virtuella datorn har startats korrekt. Om processen misslyckas, möjligen på grund av att den virtuella datorn kör en obehörig komponent, utfärdar Microsoft Defender för molnet integritetsaviseringar. Aviseringarna innehåller information om vilka komponenter som inte kunde passera integritetskontroller.
Säker start – I roten för betrodd start finns Säker start för den virtuella datorn. Det här läget, som implementeras i plattformens inbyggda programvara, skyddar mot installation av malware-baserade rootkits och startpaket. Säker start fungerar för att säkerställa att endast signerade operativsystem och drivrutiner kan starta. Den upprättar en "rot av förtroende" för programvarustacken på den virtuella datorn. Med Säker start aktiverat måste alla os-startkomponenter (startinläsare, kernel- och kerneldrivrutiner) signeras av betrodda utgivare. Både Windows och linux-distributioner stöder säker start. Om Secure Boot inte kan autentisera en bild som signerats av en betrodd utgivare, får VM inte starta. Mer information finns i Säker start.
Innan du börjar
- Azure CLI version 2.66.0 eller senare. Kör
az --versionför att hitta versionen, och köraz upgradeför att uppgradera versionen. Om du behöver installera eller uppgradera, se Installera Azure CLI.
- Säker start kräver signerade startinläsare, OS-kernels och drivrutiner.
Begränsningar
- AKS stöder Trusted Launch på Kubernetes-versionen 1.25.2 och senare versioner.
- Trusted Launch stöder endast virtuella Azure Generation 2-datorer.
- Nodpooler med Windows Server-operativsystem stöds inte.
- Betrodd start kan inte aktiveras i samma nodpool som Arm64, Pod Sandboxing eller Konfidentiell virtuell dator. Mer information finns i dokumentationen om nodbilder.
- Betrodd start kan bara aktiveras i samma nodpool som FIPS med Ubuntu 22.04.
- Betrodd start stöder inte virtuell nod.
- Tillgänglighetsuppsättningar stöds inte, endast skalningsuppsättningar för virtuella maskiner.
- Om du vill aktivera säker start på GPU-nodpooler med Ubuntu-operativsystemet måste du hoppa över installationen av GPU-drivrutinen (
--gpu-driver None). Mer information finns i Hoppa över GPU-drivrutinsinstallation och Använd NVIDIA GPU:er på Azure Kubernetes Service (AKS). Den här begränsningen gäller inte vid körning av GPU-arbetsbelastningar med operativsystemen Azure Linux eller Azure Container Linux. - Tillfälliga OS-diskar kan skapas med betrodd start och alla regioner stöds. Alla storlekar på virtuella datorer stöds dock inte. Mer information finns i Trusted Launch tillfälliga OS-storlekar.
- Flatcar Container Linux för AKS stöder inte verifierad start på AKS.
- Betrodd start stöds inte via Terraform-providern (AzureRM).
azurermOm du vill distribuera nodpooler för betrodd start använder du anvisningarna Azure CLI, ARM-mallen eller Bicep i den här artikeln.
Skapa ett AKS-kluster med betrodd start aktiverat
När du skapar ett kluster gör aktivering av vTPM eller Secure Boot automatiskt att dina nodpooler konfigureras för att använda den anpassade Trusted Launch-avbildningen. Den här avbildningen är specifikt konfigurerad för att stödja de säkerhetsfunktioner som aktiveras av Trusted Launch.
Skapa ett AKS-kluster med kommandot az aks create . Granska följande parametrar innan du kör kommandot:
-
--name: Ange ett unikt namn för AKS-klustret, till exempel myAKSCluster. -
--resource-group: Ange namnet på en befintlig resursgrupp som ska vara värd för AKS-klusterresursen. -
--enable-secure-boot: Aktiverar Secure Boot för att autentisera en avbild som signerats av en betrodd utgivare. -
--enable-vtpm: Aktiverar vTPM och utför attestering genom att mäta hela startkedjan för den virtuella datorn.
Anmärkning
Säker start kräver signerade startinläsare, OS-kernels och drivrutiner. Om noderna inte startar när du har aktiverat Säker start kan du kontrollera vilka startkomponenter som är ansvariga för fel med säker start på en virtuell Azure Linux-dator. Se verifiera fel med säker start.
I följande exempel skapas ett kluster med namnet myAKSCluster med en nod i myResourceGroup och aktiverar Säker start och vTPM:
az aks create \ --name myAKSCluster \ --resource-group myResourceGroup \ --node-count 1 \ --enable-secure-boot \ --enable-vtpm \ --generate-ssh-keys-
Kör följande kommando för att hämta autentiseringsuppgifter för Kubernetes-klustret. Använd kommandot az aks get-credentials och ersätt värdena för klusternamnet och resursgruppens namn.
az aks get-credentials --resource-group myResourceGroup --name myAKSCluster
Skapa en mall med parametrar för betrodd start. Granska följande parametrar innan du skapar mallen:
-
enableSecureBoot: Aktiverar säker start för att autentisera en avbildning som signerats av en betrodd utgivare. -
enableVTPM: Aktiverar vTPM och utför attestering genom att mäta hela startkedjan för den virtuella datorn.
I mallen anger du värden för
enableVTPMochenableSecureBoot. Samma schema som används för CLI-distribution finns iMicrosoft.ContainerService/managedClusters/agentPoolsdefinitionen under"properties", som du ser i följande exempel:"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Distribuera mallen med vTPM och säker start aktiverat i klustret. Mer information finns i Distribuera ett AKS-kluster med hjälp av en ARM-mall .
Skapa en Bicep-fil med parametrar för Trusted Launch. Granska följande parametrar innan du skapar filen:
-
enableSecureBoot: Aktiverar säker start för att autentisera en avbildning som signerats av en betrodd utgivare. -
enableVTPM: Aktiverar vTPM och utför attestering genom att mäta hela startkedjan för den virtuella datorn.
I filen Bicep anger du värden för
enableVTPMochenableSecureBoot. Samma schema som används för CLI-distribution finns iMicrosoft.ContainerService/managedClusters/agentPoolsdefinitionen underproperties, som du ser i följande exempel:properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Distribuera din Bicep-fil med vTPM och säker start aktiverad i klustret. Se Distribuera ett AKS-kluster med hjälp av en Bicep-fil för detaljerade anvisningar.
Terraform-providern AzureRM (azurerm) stöder inte Trusted Launch eftersom den inte tillhandahåller inställningar för Trusted Launch i nodpooler. Om du vill skapa ett AKS-kluster med betrodd start aktiverat använder du anvisningarna Azure CLI, ARM-mallen eller Bicep i den här artikeln.
Azure-portalen stöder inte att skapa ett AKS-kluster med betrodd start aktiverat. Om du vill skapa ett AKS-kluster med betrodd start aktiverat använder du anvisningarna Azure CLI, ARM-mallen eller Bicep i den här artikeln.
Lägga till en nodpool med betrodd start aktiverat
När du skapar en nodpool konfigureras nodpoolerna automatiskt för att använda den anpassade Trusted Launch-avbildningen om du aktiverar vTPM eller säkra start. Den här avbildningen är specifikt konfigurerad för att stödja de säkerhetsfunktioner som aktiveras av Trusted Launch.
Lägg till en nodpool med Betrodd start aktiverat med kommandot
az aks nodepool add. Granska följande parametrar innan du kör kommandot:-
--cluster-name: Ange namnet på AKS-klustret. -
--resource-group: Ange namnet på en befintlig resursgrupp som ska vara värd för AKS-klusterresursen. -
--name: Ange ett unikt namn för nodpoolen. Namnet på en nodpool får bara innehålla gemena alfanumeriska tecken och måste börja med en gemen bokstav. För Linux-nodpooler måste längden vara mellan 1 och 11 tecken. -
--node-count: Antalet noder i Kubernetes-agentpoolen. Standardvärdet är 3. -
--enable-secure-boot: Aktiverar säker start för att autentisera avbildning som signerats av en betrodd utgivare. -
--enable-vtpm: Aktiverar vTPM och utför attestering genom att mäta hela startkedjan för den virtuella datorn.
Anmärkning
Säker start kräver signerade startinläsare, OS-kernels och drivrutiner. Om noderna inte startar när du har aktiverat Säker start kan du kontrollera vilka startkomponenter som är ansvariga för fel med säker start på en virtuell Azure Linux-dator. Se verifiera fel med säker start.
I följande exempel distribueras en nodpool med vTPM och säker start aktiverat i ett kluster med namnet myAKSCluster med tre noder:
az aks nodepool add --resource-group myResourceGroup --cluster-name myAKSCluster --name mynodepool --node-count 3 --enable-vtpm --enable-secure-boot-
Kontrollera att nodpoolen använder en betrodd startbild.
Betrodda startnoder har följande utdata:
- Nodbildversion som innehåller
"TL", till exempel"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"ska vara"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Nodbildversion som innehåller
Skapa en mall med parametrar för betrodd start. Granska följande parametrar innan du skapar mallen:
-
enableSecureBoot: Aktiverar säker uppstart för att verifiera en avbildning som har signerats av en betrodd utgivare. -
enableVTPM: Aktiverar vTPM och utför attestering genom att mäta hela startkedjan för den virtuella datorn.
I mallen anger du värden för
enableVTPMochenableSecureBoot. Samma schema som används för CLI-distribution finns iMicrosoft.ContainerService/managedClusters/agentPoolsdefinitionen under"properties", som du ser i följande exempel:"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Distribuera mallen med vTPM och säker start aktiverat i klustret. Mer information finns i Distribuera ett AKS-kluster med hjälp av en ARM-mall .
Skapa en Bicep-fil med parametrar för Trusted Launch. Granska följande parametrar innan du skapar filen:
-
enableSecureBoot: Aktiverar säker uppstart för att verifiera en avbildning som har signerats av en betrodd utgivare. -
enableVTPM: Aktiverar vTPM och utför attestering genom att mäta hela startkedjan för den virtuella datorn.
I filen Bicep anger du värden för
enableVTPMochenableSecureBoot. Samma schema som används för CLI-distribution finns iMicrosoft.ContainerService/managedClusters/agentPoolsdefinitionen underproperties, som du ser i följande exempel:properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Distribuera din Bicep-fil med vTPM och säker start aktiverad i klustret. Mer information finns i Distribuera ett AKS-kluster med hjälp av en Bicep-fil.
Terraform-providern AzureRM (azurerm) stöder inte Trusted Launch eftersom den inte tillhandahåller nodpoolsinställningar för Trusted Launch. Om du vill lägga till en nodpool med Trusted Launch aktiverat använder du anvisningarna Azure CLI, ARM-mallen eller Bicep i den här artikeln.
Azure-portalen har inte stöd för att lägga till en nodpool med Betrodd start aktiverat. Om du vill lägga till en nodpool med Trusted Launch aktiverat använder du anvisningarna Azure CLI, ARM-mallen eller Bicep i den här artikeln.
Lägga till en nodpool med betrodd start och FIPS aktiverat
Du kan endast aktivera Betrodd start och FIPS tillsammans för Ubuntu 22.04-nodpooler i vm-storlekar av generation 2.
Information om FIPS-specifika åtgärder, till exempel inaktivering av FIPS på en befintlig nodpool, finns i Aktivera FIPS (Federal Information Processing Standard) för Azure Kubernetes Service (AKS) nodpooler.
Lägg till en nodpool med Trusted Launch och FIPS aktiverat genom att använda kommandot
az aks nodepool add. Granska följande parametrar innan du kör kommandot:-
--cluster-name: Ange namnet på AKS-klustret. -
--resource-group: Ange namnet på en befintlig resursgrupp som ska vara värd för AKS-klusterresursen. -
--name: Ange ett unikt namn för nodpoolen. Namnet på en nodpool får bara innehålla gemena alfanumeriska tecken och måste börja med en gemen bokstav. För Linux-nodpooler måste längden vara mellan 1 och 11 tecken. -
--node-count: Antalet noder i Kubernetes-agentpoolen. Standardvärdet är 3. -
--enable-secure-boot: Aktiverar säker start för att autentisera avbildning som signerats av en betrodd utgivare. -
--enable-vtpm: Aktiverar vTPM och utför attestering genom att mäta hela startkedjan för den virtuella datorn. -
--enable-fips-image: Aktiverar FIPS-kompatibel nodbild för nodpoolen.
Anmärkning
Säker start kräver signerade startinläsare, OS-kernels och drivrutiner. Om noderna inte startar när du har aktiverat Säker start kan du kontrollera vilka startkomponenter som är ansvariga för fel med säker start på en virtuell Azure Linux-dator. Se verifiera fel med säker start.
I följande exempel distribueras en nodpool med vTPM, säker start och FIPS aktiverat i ett kluster med namnet myAKSCluster med tre noder:
az aks nodepool add --resource-group myResourceGroup --cluster-name myAKSCluster --name mynodepool --node-count 3 --enable-vtpm --enable-secure-boot --enable-fips-image-
Kontrollera att din nodpool använder en Trusted Launch-avbild.
Betrodda startnoder har följande utdata:
- Nodbildversion som innehåller både
"TL"och"FIPS". -
"Security-type"är"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Nodbildversion som innehåller både
Skapa en mall med parametrarna Trusted Launch och FIPS. Granska följande parametrar innan du skapar mallen:
-
enableSecureBoot: Aktiverar säker start för att autentisera en avbildning som signerats av en betrodd utgivare. -
enableVTPM: Aktiverar vTPM och utför attestering genom att mäta hela startkedjan för den virtuella datorn. -
enableFips: Aktiverar FIPS-kompatibel nodbild för nodpoolen.
I mallen anger du värden för
enableVTPM,enableSecureBootochenableFips. Samma schema som används för CLI-distribution finns iMicrosoft.ContainerService/managedClusters/agentPoolsdefinitionen under"properties", som du ser i följande exempel:"properties": { ..., "osSKU": "Ubuntu", "enableFips": true, "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Distribuera mallen med vTPM, säker start och FIPS aktiverat i klustret. Mer information finns i Distribuera ett AKS-kluster med hjälp av en ARM-mall .
Skapa en Bicep fil med parametrarna Trusted Launch och FIPS. Granska följande parametrar innan du skapar filen:
-
enableSecureBoot: Aktiverar säker uppstart för att verifiera en avbildning som är signerad av en betrodd utgivare. -
enableVTPM: Aktiverar vTPM och utför attestering genom att mäta hela startkedjan för den virtuella datorn. -
enableFips: Aktiverar FIPS-kompatibel nodbild för nodpoolen.
I filen Bicep anger du värden för
enableVTPM,enableSecureBootochenableFips. Samma schema som används för CLI-distribution finns iMicrosoft.ContainerService/managedClusters/agentPoolsdefinitionen underproperties, som du ser i följande exempel:properties: { // ... osSKU: 'Ubuntu' enableFips: true securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Distribuera din Bicep-fil med vTPM, säker start och FIPS aktiverade på ditt kluster. Se Distribuera ett AKS-kluster med hjälp av en Bicep-fil för detaljerade instruktioner.
Terraform-providern AzureRM (azurerm) stöder inte Trusted Launch eftersom den inte tillhandahåller inställningar för nodpooler för Trusted Launch. Om du vill lägga till en nodpool med Betrodd start och FIPS aktiverat använder du instruktionerna Azure CLI, ARM-mallen eller Bicep i den här artikeln.
Azure-portalen har inte stöd för att lägga till en nodpool med betrodd start och FIPS aktiverat. Om du vill lägga till en nodpool med Betrodd start och FIPS aktiverat använder du anvisningarna Azure CLI, ARM-mallen eller Bicep i den här artikeln.
Aktivera vTPM eller säker start på en befintlig Linux-nodpool
Du kan aktivera vTPM, säker start eller båda på en befintlig standardnodpool för Linux som använder en Ubuntu- eller Azure Linux-avbildning som stöder Trusted Launch. Nodpoolen behöver inte redan använda en betrodd startbild, men den måste uppfylla befintliga krav och begränsningar för betrodd start.
AKS installerar om nodpoolen med en Trusted Launch-avbildning, vilket återskapar noderna och orsakar avbrott i arbetsbelastningarna. Utför uppdateringen under ett underhållsfönster, och se till att dina arbetslaster tolererar omavbildning av noder.
Uppdatera en nodpool för att aktivera vTPM eller säker start med kommandot
az aks nodepool update. Granska följande parametrar innan du kör kommandot:-
--resource-group: Ange namnet på en befintlig resursgrupp som är värd för ditt befintliga AKS-kluster. -
--cluster-name: Ange ett unikt namn för AKS-klustret, till exempel myAKSCluster. -
--name: Ange namnet på nodpoolen, till exempel mynodepool. -
--enable-secure-boot: Aktiverar säker uppstart för att verifiera att avbilden har signerats av en betrodd utgivare. -
--enable-vtpm: Aktiverar vTPM och utför attestering genom att mäta hela startkedjan för den virtuella datorn.
Anmärkning
Säker start kräver signerade startinläsare, OS-kernels och drivrutiner. Om noderna inte startar när du har aktiverat säker start kan du kontrollera vilka startkomponenter som är ansvariga för fel med säker start i en Azure virtuell Linux-dator. Se verifiera fel med säker start.
I följande exempel uppdateras nodpoolens mynodepool på myAKSCluster i myResourceGroup och aktiverar vTPM:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --enable-vtpmI följande exempel uppdateras nodpoolens mynodepool på myAKSCluster i myResourceGroup och aktiverar säker start:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --enable-secure-bootI följande exempel uppdateras nodpoolens mynodepool på myAKSCluster i myResourceGroup och aktiverar både vTPM och säker start:
az aks nodepool update \ --cluster-name myAKSCluster \ --resource-group myResourceGroup \ --name mynodepool \ --enable-vtpm \ --enable-secure-boot-
När uppdateringen är klar kontrollerar du att nodpoolen använder en betrodd startbild.
Betrodda startnoder har följande utdata:
- Nodbildversion som innehåller
"TL", till exempel"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"är"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Nodbildversion som innehåller
Uppdatera ARM-mallen med parametrar för betrodd start. Granska följande parametrar innan du uppdaterar mallen:
-
enableSecureBoot: Aktiverar säker uppstart för att verifiera en avbildning som är signerad av en betrodd utgivare. -
enableVTPM: Aktiverar vTPM och utför attestering genom att mäta hela startkedjan för den virtuella datorn.
I mallen anger du
enableVTPM,enableSecureBooteller båda i nodpoolensecurityProfile. I följande exempel aktiveras både vTPM och säker start:"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
Distribuera den uppdaterade mallen med vTPM och säker start aktiverad i nodpoolen. Detaljerade anvisningar finns i Distribuera ett AKS-kluster med hjälp av en ARM-mall.
När distributionen är klar kontrollerar du att nodpoolen använder en betrodd startbild.
Betrodda startnoder har följande utdata:
- Nodbildversion som innehåller
"TL", till exempel"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"är"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Nodbildversion som innehåller
Uppdatera din Bicep-fil med parametrar för Trusted Launch. Granska följande parametrar innan du uppdaterar filen:
-
enableSecureBoot: Aktiverar säker uppstart för att verifiera en avbildning som är signerad av en betrodd utgivare. -
enableVTPM: Aktiverar vTPM och utför attestering genom att mäta hela startkedjan för den virtuella datorn.
I filen Bicep anger du
enableVTPM,enableSecureBooteller båda i nodpoolensecurityProfile. I följande exempel aktiveras både vTPM och säker start:properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
Distribuera din uppdaterade Bicep-fil med vTPM och säker start aktiverad i nodpoolen. Detaljerade anvisningar finns i Distribuera ett AKS-kluster med hjälp av en Bicep fil.
När distributionen är klar kontrollerar du att nodpoolen använder en betrodd startbild.
Betrodda startnoder har följande utdata:
- Nodbildversion som innehåller
"TL", till exempel"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"är"Trusted Launch".
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Nodbildversion som innehåller
Terraform-providern AzureRM (azurerm) stöder inte Trusted Launch eftersom den inte tillhandahåller inställningar för nodpooler för Trusted Launch. Om du vill aktivera vTPM eller säker start på en befintlig nodpool använder du instruktionerna Azure CLI, ARM-mallen eller Bicep i den här artikeln.
Azure-portalen stöder inte aktivering av vTPM eller säker start på en befintlig nodpool. Om du vill aktivera vTPM eller säker start på en befintlig nodpool använder du instruktionerna Azure CLI, ARM-mallen eller Bicep i den här artikeln.
Tilldela poddar till noder där Trusted Launch är aktiverat
Du kan begränsa en podd så att den körs på en specifik nod eller specifika noder, eller ange en preferens för noder med Trusted Launch aktiverat. Du kan styra detta med hjälp av följande nodpoolväljare i poddmanifestet.
spec:
nodeSelector:
kubernetes.azure.com/security-type = "TrustedLaunch"
Inaktivera vTPM eller säker start på en befintlig Linux-nodpool
Du kan inaktivera vTPM, säker start eller båda på en befintlig Linux-nodpool. Om någon av funktionerna fortfarande är aktiverad, fortsätter nodpoolen att använda avbildningssökvägen för Trusted Launch. Om du inaktiverar båda funktionerna på en vanlig Ubuntu- eller Azure Linux-nodpool installerar AKS om nodpoolen med motsvarande avbild utan Trusted Launch och ändrar även säkerhetstypen för den underliggande Virtual Machine Scale Set-resursen tillbaka till Standard.
Uppdatera en nodpool för att inaktivera säker start eller vTPM med hjälp
az aks nodepool updateav kommandot . Granska följande parametrar innan du kör kommandot:-
--resource-group: Ange namnet på en befintlig resursgrupp som är värd för ditt befintliga AKS-kluster. -
--cluster-name: Ange ett unikt namn för AKS-klustret, till exempel myAKSCluster. -
--name: Ange namnet på nodpoolen, till exempel mynodepool. -
--disable-secure-boot: Inaktiverar säker start. -
--disable-vtpm: Inaktiverar vTPM.
I följande exempel uppdateras nodpoolens mynodepool på myAKSCluster i myResourceGroup och inaktiverar vTPM:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --disable-vtpmI följande exempel uppdateras nodpoolens mynodepool på myAKSCluster i myResourceGroup och inaktiverar säker start:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --disable-secure-bootI följande exempel uppdateras nodpoolens mynodepool på myAKSCluster i myResourceGroup och inaktiverar både vTPM och säker start:
az aks nodepool update \ --cluster-name myAKSCluster \ --resource-group myResourceGroup \ --name mynodepool \ --disable-vtpm \ --disable-secure-boot-
När uppdateringen är klar kontrollerar du att nodpoolen använder den förväntade avbildningen.
Om antingen vTPM eller säker start fortfarande är aktiverat har betrodda startnoder följande utdata:
- Nodbildversion som innehåller
"TL", till exempel"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"är"Trusted Launch".
Om du inaktiverar både vTPM och säker start bör nodavbildningsversionen inte innehålla
"TL", och"Security-type"bör inte vara"Trusted Launch".kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Nodbildversion som innehåller
Uppdatera ARM-mallen med parametrar för betrodd start. Granska följande parametrar innan du uppdaterar mallen:
-
enableSecureBoot: Aktiverar säker uppstart för att verifiera en avbildning som är signerad av en betrodd utgivare. -
enableVTPM: Aktiverar vTPM och utför attestering genom att mäta hela startkedjan för den virtuella datorn.
I mallen anger du
enableVTPM,enableSecureBooteller båda i nodpoolensecurityProfile. I följande exempel inaktiveras både vTPM och säker start:"properties": { ..., "securityProfile": { "enableVTPM": false, "enableSecureBoot": false, } }-
Distribuera den uppdaterade mallen med vTPM och säker start inaktiverad i nodpoolen. Detaljerade anvisningar finns i Distribuera ett AKS-kluster med hjälp av en ARM-mall.
När distributionen är klar kontrollerar du att nodpoolen använder den förväntade avbildningen.
Om antingen vTPM eller säker start fortfarande är aktiverat har betrodda startnoder följande utdata:
- Nodbildversion som innehåller
"TL", till exempel"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"är"Trusted Launch".
Om du inaktiverar både vTPM och säker start bör nodavbildningsversionen inte innehålla
"TL", och"Security-type"bör inte vara"Trusted Launch".kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Nodbildversion som innehåller
Uppdatera Bicep-filen med parametrar för Trusted Launch. Granska följande parametrar innan du uppdaterar filen:
-
enableSecureBoot: Aktiverar säker uppstart för att verifiera en avbildning som är signerad av en betrodd utgivare. -
enableVTPM: Aktiverar vTPM och utför attestering genom att mäta hela startkedjan för den virtuella datorn.
I filen Bicep anger du
enableVTPM,enableSecureBooteller båda i nodpoolensecurityProfile. I följande exempel inaktiveras både vTPM och säker start:properties: { // ... securityProfile: { enableVTPM: false enableSecureBoot: false } }-
Distribuera din uppdaterade Bicep-fil med vTPM och säker start inaktiverad i nodpoolen. Detaljerade anvisningar finns i Distribuera ett AKS-kluster med hjälp av en Bicep fil.
När distributionen är klar kontrollerar du att nodpoolen använder den förväntade avbildningen.
Om antingen vTPM eller säker start fortfarande är aktiverat har betrodda startnoder följande utdata:
- Nodbildversion som innehåller
"TL", till exempel"AKSUbuntu-2204-gen2TLcontainerd". -
"Security-type"är"Trusted Launch".
Om du inaktiverar både vTPM och säker start bör nodavbildningsversionen inte innehålla
"TL", och"Security-type"bör inte vara"Trusted Launch".kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- Nodbildversion som innehåller
Terraform-providern AzureRM (azurerm) stöder inte Trusted Launch eftersom den inte tillhandahåller nodpoolsinställningar för Trusted Launch. Om du vill inaktivera vTPM eller säker start på en befintlig nodpool använder du instruktionerna Azure CLI, ARM-mallen eller Bicep i den här artikeln.
Azure-portalen stöder inte inaktivering av vTPM eller säker start på en befintlig nodpool. Om du vill inaktivera vTPM eller säker start på en befintlig nodpool använder du instruktionerna Azure CLI, ARM-mallen eller Bicep i den här artikeln.
Nästa steg
I den här artikeln har du lärt dig hur du aktiverar betrodd startfunktion. Läs mer om Trusted Launch.