Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
I den här artikeln ger vi en översikt över Azure Container Linux (ACL), ett oföränderligt, containeroptimerad operativsystem (OS) för Azure Kubernetes Service (AKS). ACL har sitt ursprung i projektet Flatcar Container Linux och bygger vidare på Flatcars beprövade, oföränderliga design med containrar i första hand, samtidigt som Azure Linux-paket, underhåll och plattformsintegration läggs till. Detta gör att ACL kan hålla sig nära den överordnade Flatcar-innovationen samtidigt som den uppfyller Azure produktions-, säkerhets- och efterlevnadskrav. Mer information om Flatcar Container Linux finns i Flatcar-dokumentationen.
ACL är allmänt tillgänglig (GA) som OS-alternativ i AKS från och med AKS v1.34. Du kan distribuera ACL-nodpooler i ett nytt AKS-kluster eller lägga till ACL-nodpooler i dina befintliga kluster.
Note
ACL är GA-versionen av Flatcar Container Linux för AKS, som gick in i offentlig förhandsversion i november 2025. OS Guard-funktioner (förhandsversion), till exempel kodintegritet med IPE (Integrity Policy Enforcement), kommer att införlivas i ACL i en framtida version, varefter OS Guard (förhandsversion) kommer att dras tillbaka. Om du behöver OS Guard-funktioner idag rekommenderar vi att du fortsätter att använda OS Guard och migrerar till ACL när dessa funktioner blir tillgängliga.
Fördelar med att använda ACL på AKS
| Benefit | Description |
|---|---|
| Inbyggd oföränderlighet för starkare säkerhet | Kärnframtvingad oföränderlighet hos /usr-katalogen verifierar integriteten hos operativsystemavbildningen vid uppstart och under körning. Den här designen hjälper till att blockera obehöriga ändringar innan de kan påverka klustret och minskar risken för manipulering på OS-nivå. |
| Minimal angreppsyta | ACL levererar endast de komponenter som krävs för att köra containrar. Genom att minska operativsystemets storlek och komplexitet minimerar ACL antalet paket, tjänster och potentiella startpunkter som är tillgängliga för angripare och förenklar säkerhetshanteringen. |
| Automatiska nodavbildningsuppdateringar | ACL levererar veckovisa bildbaserade uppdateringar som innehåller de senaste säkerhetskorrigeringarna och felkorrigeringarna. Den här metoden håller nodoperativsystemets versioner konsekventa och aktuella i klustret och minskar exponeringen för kända sårbarheter. |
| Förtroende för leveranskedjan | Bygger på Azure Linux signerade paket och leveranskedjeprocesser, vilket ger tydlig proveniens för systemkomponenter. |
| Integrering med Azure-säkerhetsfunktioner | Inbyggt stöd för betrodd start och säker start ger uppmätta startskydd och attestering. |
| Transparens med öppen källkod | Flatcar och många av de underliggande teknikerna (dm-verity och SELinux) är uppströms eller open-source, och Microsoft har verktyg och bidrag för att stödja dessa funktioner. |
Viktiga funktioner i ACL
Följande viktiga funktioner särskiljer ACL som ett härdat, containeroptimerad operativsystem för AKS:
- Oföränderlighet: Katalogen /usr monteras som en skrivskyddad volym som skyddas av dm-verity. Vid körning validerar kerneln en signerad rothash för att identifiera och blockera manipulering
- Obligatorisk åtkomstkontroll med SELinux: ACL innehåller SELinux för att framtvinga obligatoriska principer för åtkomstkontroll som begränsar vilka processer som kan komma åt känsliga systemresurser. SELinux fungerar som standard i framtvingande läge.
- Betrodd start och säker start: ACL kräver betrodd start med säker start och vTPM för att säkerställa integriteten i startkedjan innan operativsystemet läses in. Detta uppnås med hjälp av en enhetlig kernelavbildning (UKI), som buntar kernel-, initramfs- och kernelkommandoraden i en enda signerad artefakt. Under uppstart mäts och registreras UKI i vTPM, vilket säkerställer integritet från den tidigaste fasen.
- Stöd för NVIDIA GPU-nod: ACL stöder NVIDIA GPU-aktiverade nodpooler i AMD64-arkitekturer, så att du kan köra högpresterande databehandling (HPC) och AI/ML-arbetsbelastningar på AKS med ett härdat, containeroptimerad operativsystem. ACL stöder inte ARM64-arkitekturer för GPU-aktiverade nodpooler.
- Stöd för AMD64- och ARM64-arkitektur: ACL är tillgängligt för både AMD64- och ARM64-arkitekturer i AKS.
- Suverän säkerhet i leveranskedjan: ACL ärver Azure Linux säkra byggpipelines och signerade Unified Kernel Images (UKI:er).
- Automatisk nodetablering: ACL stöder automatisk nodetablering (NAP).
Funktioner som inte stöds
ACL stöder för närvarande inte följande funktioner:
- Uppgraderingskanalerna för
SecurityPatchochUnmanagednodoperativsystem. - Virtuella datorer i generation 1: Du kan inte använda VM-storlekar som endast stöder generation 1 med ACL.
- Poddsandboxning.
- En variant utan Trusted Launch. ACL kräver betrodd start.
Om ditt befintliga kluster använder någon av de funktioner som inte stöds kanske du inte kan lägga till en ACL-nodpool i klustret.
Funktionsöversikt
Azure Linux publicerar en översikt över feature som innehåller funktioner som är under utveckling och tillgängliga för allmän tillgänglighet (GA) och offentlig förhandsversion.
OS-migreringar och uppgraderingar med ACL
AKS stöder migrering av befintliga nodpooler till ACL med hjälp av os-SKU-migrering på plats eller genom att skapa nya ACL-nodpooler. Detaljerade migreringssteg, överväganden och återställningsinstruktioner finns i Migrera befintliga noder till ACL.
ACL för AKS-versionshantering
ACL för AKS släpper veckovisa AKS-nodbilder. Versionshantering följer aks-datumbaserat format (till exempel: 202506.13.0). ACL stöder för närvarande endast fullständiga nodbilduppdateringar.
Du kan se vilka nodavbildningar som finns tillgängliga i versionsinformationen och visa nodeImageVersion för ett kluster som körs med kommandot az aks nodepool list. Ett exempel:
az aks nodepool list --resource-group <resource-group-name> --cluster-name <aks-cluster-name> --query '[].{name: name, nodeImageVersion: nodeImageVersion}'
Exempel på utdata:
[
{
"name": "nodes",
"nodeImageVersion": "AKSAzureContainerLinux-202606.01.0"
}
]
Relaterat innehåll
Information om hur du kommer igång med ACL för AKS finns i följande resurser: