信任的啟動 可藉由防範進階和持續性的攻擊技術,改善第 2 代虛擬機器 (VM) 的安全性。 其可讓系統管理員部署包含基礎虛擬機器的 AKS 節點,其中包含已驗證及簽署的開機載入器、OS 核心和驅動程式。 系統管理員可藉由使用安全開機和測量開機,更深入了解整個開機鏈的完整性,並對其更有信心。
本文可協助您了解這項新功能,以及如何實作這項功能。
這很重要
自 2025 年 11 月 30 日起,Azure Kubernetes Service(AKS)不再支援或提供 Azure Linux 2.0 的安全更新。 Azure Linux 2.0 節點映像已凍結在202512.06.0發行版本。 自 2026 年 10 月 31 日起,節點映像將被移除,且你將無法擴展你的節點池。 透過 升級節點池 至支援的 Kubernetes 版本或遷移至 osSku AzureLinux3,遷移到支援的 Azure Linux 版本。 更多資訊請參閱 退休 GitHub 議題 及 Azure 更新退休公告。 想隨時掌握公告與更新,請參考 AKS 發布公告。
概觀
Trusted Launch 由數項彼此協調且可獨立啟用的基礎架構技術所組成。 每個技術都會針對複雜的威脅提供另一層防禦。
vTPM - 信任啟動引進硬體 信賴平臺模組 (TPM) 的虛擬化版本,符合 TPM 2.0 規格。 其可做為金鑰和度量的專用安全保存庫。 Trusted Launch 會為您的 VM 提供專屬的 TPM 執行個體,並在任何 VM 都無法存取的安全環境中執行。 vTPM 會測量 VM 的整個開機鏈結 (UEFI、OS、系統和驅動程式),以啟用證明。 Trusted Launch 使用 vTPM 由雲端執行遠端證明。 它用於平臺健康情況檢查,以及做出信任型決策。 進行健康情況檢查時,可信啟動可藉密碼編譯方式認證您的 VM 已正確開機。 如果流程失敗,原因可能是您的 VM 正在執行未經授權的元件,適用於雲端的 Microsoft Defender 會發出完整性警示。 警示包含無法通過完整性檢查之元件的詳細資料。
安全開機 - 受信任啟動的根基是適用於您 VM 的安全開機。 此模式在平台韌體中實作,防止安裝惡意程式碼型的 Rootkit 和開機套件。 安全開機的運作方式是確保只有已簽署的作業系統和驅動程式可以開機。 它會在您的 VM 上為軟體堆疊建立「信任根」。 啟用安全開機後,所有 OS 開機元件 (開機載入器、核心、核心驅動程式) 都必須由信任的發行者簽署。 Windows 和精選 Linux 發行版本都支援安全開機。 如果安全開機無法驗證映像是由信任的發行者簽署,則 VM 會無法開機。 如需詳細資訊,請參閱安全開機。
開始之前
- Azure CLI 2.66.0 版或更新版本。 執行
az --version以尋找版本,然後執行az upgrade以升級版本。 如果您需要安裝或升級,請參閱安裝 Azure CLI。
- 安全開機需要已簽署的開機載入器、OS 核心和驅動程式。
限制
- AKS 支援 Kubernetes 1.25.2 版及更新版本的 Trusted Launch。
- 可信啟動僅支援 Azure 第 2 代 VM。
- 不支援具有 Windows Server作系統的節點集區。
- Trusted Launch 無法與 Arm64、 Pod Sandboxing 或 Confidential VM 在同一節點池中啟用。 如需詳細資訊,請參閱 節點映像檔。
- Trusted Launch 只能在 Ubuntu 22.04 的 FIPS 同一個節點池中啟用。
- Trusted Launch 不支援虛擬節點。
- 不支援可用性設定組,僅支援虛擬機器擴展集。
- 要啟用使用 Ubuntu 作業系統的 GPU 節點池安全開機,你需要跳過安裝 GPU 驅動程式(
--gpu-driver None)。 欲了解更多資訊,請參閱跳過 GPU 驅動程式安裝及在 Azure Kubernetes Service (AKS) 使用 NVIDIA GPU。 此限制不適用於使用 Azure Linux 或 Azure Container Linux 作業系統執行 GPU 工作負載。 - 臨時作業系統磁碟可透過可信啟動建立,且所有區域皆支援。 不過,並非所有的虛擬機器大小都受到支援。 如需詳細資訊,請參閱 可信任啟動暫時性作業系統大小。
- 適用於 AKS 的 Flatcar 容器 Linux 不支援 AKS 上的信任啟動。
- Trusted Launch 不支援 AzureRM (
azurerm) Terraform 供應商。 要部署可信啟動節點池,請使用本文中的 Azure CLI、ARM 範本或 Bicep 指示。
建立已啟用 Trusted Launch 的 AKS 叢集
建立叢集時,啟用 vTPM 或安全開機會自動設定您的節點集區,以使用自定義的受信任啟動映像。 此映像已特別設定為支援由可信啟動啟用的安全性功能。
使用 az aks create 命令來建立 AKS 叢集。 執行命令之前,請先檢閱下列參數:
-
--name:輸入 AKS 叢集的唯一名稱,例如 myAKSCluster。 -
--resource-group: 輸入現有資源群組名稱以承載 AKS 叢集資源。 -
--enable-secure-boot: 啟用安全開機以認證由受信任發佈者簽署的映像檔。 -
--enable-vtpm啟用 vTPM,並透過測量虛擬機的整個開機鏈來執行證明。
注意
安全開機需要已簽署的開機載入器、OS 核心和驅動程式。 如果在啟用安全開機之後,您的節點並未啟動,您可以確認哪些開機元件導致 Azure Linux 虛擬機器內的安全開機失敗。 請參閱驗證安全開機失敗。
下列範例會建立名為 myAKSCluster 的叢集,其在 myResourceGroup 中包含一個節點,並且會啟用安全開機和 vTPM:
az aks create \ --name myAKSCluster \ --resource-group myResourceGroup \ --node-count 1 \ --enable-secure-boot \ --enable-vtpm \ --generate-ssh-keys-
執行下列命令,取得 Kube 叢集的存取認證。 使用 az aks get-credentials 命令,並取代叢集名稱和資源群組名稱的值。
az aks get-credentials --resource-group myResourceGroup --name myAKSCluster
使用受信任的啟動參數建立範本。 建立範本之前,請先檢閱下列參數:
-
enableSecureBoot:啟用安全開機以認證由受信任發佈者簽署的映像檔。 -
enableVTPM啟用 vTPM,並透過測量虛擬機的整個開機鏈來執行證明。
在您的範本中,為
enableVTPM和enableSecureBoot提供值。Microsoft.ContainerService/managedClusters/agentPools定義中的"properties"下會有 CLI 部署所用的相同結構描述,如下列範例所示:"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
使用 vTPM 部署範本,並在叢集上啟用安全開機。 如需詳細指示,請參閱 使用ARM範本部署AKS叢集 。
建立一個帶有可信啟動參數的 Bicep 檔案。 在建立檔案前,請先檢視以下參數:
-
enableSecureBoot:啟用安全開機以認證由受信任發佈者簽署的映像檔。 -
enableVTPM啟用 vTPM,並透過測量虛擬機的整個開機鏈來執行證明。
在你的 Bicep 檔案中,為
enableVTPM和enableSecureBoot提供值。Microsoft.ContainerService/managedClusters/agentPools定義中的properties下會有 CLI 部署所用的相同結構描述,如下列範例所示:properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
使用 vTPM 部署您的 Bicep 檔案且您的節點集區上已啟用安全開機。 詳細說明請參見「使用 Bicep 檔案部署 AKS 叢集」。
AzureRM (azurerm) Terraform 供應商不支援可信啟動,因為它不會暴露可信啟動節點池的設定。 要建立啟用可信啟動的 AKS 叢集,請使用本文中的 Azure CLI、ARM 範本或 Bicep 指示。
Azure 入口網站不支援建立啟用可信啟動的 AKS 叢集。 要建立啟用可信啟動的 AKS 叢集,請使用本文中的 Azure CLI、ARM 範本或 Bicep 指示。
新增已啟用 Trusted Launch 的節點集區
當您建立節點集區時,啟用 vTPM 或安全開機會自動設定您的節點集區,以使用自定義的信任啟動映像。 此映像已特別設定為支援由可信啟動啟用的安全性功能。
使用
az aks nodepool add命令新增已啟用受信任啟動的節點集區。 執行命令之前,請先檢閱下列參數:-
--cluster-name:輸入AKS叢集名稱。 -
--resource-group: 輸入現有資源群組名稱以承載 AKS 叢集資源。 -
--name輸入節點池的唯一名稱。 節點集區的名稱只能包含小寫英數位元,且開頭必須是小寫字母。 對於 Linux 節點池,長度必須介於 1 到 11 個字元之間。 -
--node-count:Kubernetes 代理池中的節點數量。 預設為 3。 -
--enable-secure-boot: 啟用安全開機以驗證由受信任發佈者簽署的映像檔。 -
--enable-vtpm啟用 vTPM,並透過測量虛擬機的整個開機鏈來執行證明。
注意
安全開機需要已簽署的開機載入器、OS 核心和驅動程式。 如果在啟用安全開機之後,您的節點並未啟動,您可以確認哪些開機元件導致 Azure Linux 虛擬機器內的安全開機失敗。 請參閱驗證安全開機失敗。
下列範例會在名為 myAKSCluster 且具有三個節點的叢集上部署已啟用 vTPM 和安全開機的節點集區:
az aks nodepool add --resource-group myResourceGroup --cluster-name myAKSCluster --name mynodepool --node-count 3 --enable-vtpm --enable-secure-boot-
檢查您的節點集區是否使用受信任的啟動映像。
受信任的啟動節點具有下列輸出:
- 包含
"TL"的節點映像版本,例如"AKSUbuntu-2204-gen2TLcontainerd"。 -
"Security-type"應該是"Trusted Launch"。
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- 包含
使用受信任的啟動參數建立範本。 建立範本之前,請先檢閱下列參數:
-
enableSecureBoot:啟用安全開機以認證由受信任發佈者簽署的映像檔。 -
enableVTPM啟用 vTPM,並透過測量虛擬機的整個開機鏈來執行證明。
在您的範本中,為
enableVTPM和enableSecureBoot提供值。Microsoft.ContainerService/managedClusters/agentPools定義中的"properties"下會有 CLI 部署所用的相同結構描述,如下列範例所示:"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
使用 vTPM 部署範本,並在叢集上啟用安全開機。 如需詳細指示,請參閱 使用ARM範本部署AKS叢集 。
建立一個帶有可信啟動參數的 Bicep 檔案。 在建立檔案前,請先檢視以下參數:
-
enableSecureBoot:啟用安全開機以認證由受信任發佈者簽署的映像檔。 -
enableVTPM啟用 vTPM,並透過測量虛擬機的整個開機鏈來執行證明。
在你的 Bicep 檔案中,為
enableVTPM和enableSecureBoot提供值。Microsoft.ContainerService/managedClusters/agentPools定義中的properties下會有 CLI 部署所用的相同結構描述,如下列範例所示:properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
使用 vTPM 部署您的 Bicep 檔案且您的節點集區上已啟用安全開機。 詳細說明請參見「使用 Bicep 檔案部署 AKS 叢集」。
AzureRM (azurerm) Terraform 供應商不支援可信啟動,因為它不會暴露可信啟動節點池的設定。 要新增啟用 Trusted Launch 的節點池,請使用本文中的 Azure CLI、ARM 範本或 Bicep 指示。
Azure 入口網站不支援新增啟用 Trusted Launch 的節點池。 要新增啟用 Trusted Launch 的節點池,請使用本文中的 Azure CLI、ARM 範本或 Bicep 指示。
新增啟用 Trusted Launch 和 FIPS 的節點集區
您只能針對第 2 代 VM 大小上的 Ubuntu 22.04 節點集區,同時啟用可信啟動和 FIPS。
如需了解 FIPS 特定作業,例如在現有節點集區上停用 FIPS,請參閱 為 Azure Kubernetes Service (AKS) 節點集區啟用聯邦資訊處理標準 (FIPS)。
透過指令
az aks nodepool add新增一個節點池,啟用 Trusted Launch 並啟用 FIPS。 執行命令之前,請先檢閱下列參數:-
--cluster-name:輸入AKS叢集名稱。 -
--resource-group: 輸入現有資源群組名稱以承載 AKS 叢集資源。 -
--name輸入節點池的唯一名稱。 節點集區的名稱只能包含小寫英數位元,且開頭必須是小寫字母。 對於 Linux 節點池,長度必須介於 1 到 11 個字元之間。 -
--node-count:Kubernetes 代理池中的節點數量。 預設為 3。 -
--enable-secure-boot: 啟用安全開機以驗證由受信任發佈者簽署的映像檔。 -
--enable-vtpm啟用 vTPM,並透過測量虛擬機的整個開機鏈來執行證明。 -
--enable-fips-image:為節點集區啟用符合 FIPS 規範的節點映像檔。
注意
安全開機需要已簽署的開機載入器、OS 核心和驅動程式。 如果在啟用安全開機之後,您的節點並未啟動,您可以確認哪些開機元件導致 Azure Linux 虛擬機器內的安全開機失敗。 請參閱驗證安全開機失敗。
以下範例在名為 myAKSCluster 的叢集上部署一個節點池,啟用 vTPM、安全啟動及 FIPS,該叢集有三個節點:
az aks nodepool add --resource-group myResourceGroup --cluster-name myAKSCluster --name mynodepool --node-count 3 --enable-vtpm --enable-secure-boot --enable-fips-image-
檢查你的節點池是否使用受信任的啟動映像檔。
受信任的啟動節點具有下列輸出:
- 節點映像版本同時包含
"TL"和"FIPS"。 -
"Security-type"是"Trusted Launch"。
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- 節點映像版本同時包含
建立包含 Trusted Launch 和 FIPS 參數的範本。 建立範本之前,請先檢閱下列參數:
-
enableSecureBoot:啟用安全開機以認證由受信任發佈者簽署的映像檔。 -
enableVTPM啟用 vTPM,並透過測量虛擬機的整個開機鏈來執行證明。 -
enableFips:為節點集區啟用符合 FIPS 規範的節點映像檔。
在您的範本中,為
enableVTPM、enableSecureBoot和enableFips提供值。Microsoft.ContainerService/managedClusters/agentPools定義中的"properties"下會有 CLI 部署所用的相同結構描述,如下列範例所示:"properties": { ..., "osSKU": "Ubuntu", "enableFips": true, "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
在叢集上部署您的範本,並啟用 vTPM、安全開機和 FIPS。 如需詳細指示,請參閱 使用ARM範本部署AKS叢集 。
建立一個包含 Trusted Launch 和 FIPS 參數的 Bicep 檔案。 在建立檔案前,請先檢視以下參數:
-
enableSecureBoot:啟用安全開機以認證由受信任發佈者簽署的映像檔。 -
enableVTPM啟用 vTPM,並透過測量虛擬機的整個開機鏈來執行證明。 -
enableFips:為節點集區啟用符合 FIPS 規範的節點映像檔。
在 Bicep 檔案中,為
enableVTPM、enableSecureBoot和enableFips提供值。Microsoft.ContainerService/managedClusters/agentPools定義中的properties下會有 CLI 部署所用的相同結構描述,如下列範例所示:properties: { // ... osSKU: 'Ubuntu' enableFips: true securityProfile: { enableVTPM: true enableSecureBoot: true } }-
使用 vTPM 部署您的 Bicep 檔案,且您的節點集區上已啟用 FIPS。 詳細說明請參見「使用 Bicep 檔案部署 AKS 叢集」。
AzureRM (azurerm) Terraform 供應商不支援可信啟動,因為它不會暴露可信啟動節點池的設定。 要新增啟用可信啟動與 FIPS 的節點池,請使用本文中的 Azure CLI、ARM 範本或 Bicep 指示。
Azure 入口網站不支援新增啟用 Trusted Launch 和 FIPS 的節點池。 要新增啟用可信啟動與 FIPS 的節點池,請使用本文中的 Azure CLI、ARM 範本或 Bicep 指示。
啟用 vTPM 或在現有 Linux 節點池上的安全開機
你可以在現有標準 Linux 節點池上啟用 vTPM、安全開機,或兩者兼具,且該池使用支援 Trusted Launch 的 Ubuntu 或 Azure Linux 映像檔。 節點池不必已經使用可信啟動映像,但必須符合現有的可信啟動需求與限制。
AKS 會將節點集區以可信啟動映像重新安裝映像,這會重新建立節點,並中斷工作負載。 在維護期間進行更新,並確保你的工作負載能容忍節點重映像。
透過指令
az aks nodepool update更新節點池以啟用 vTPM 或安全開機。 執行命令之前,請先檢閱下列參數:-
--resource-group:輸入裝載您現有 AKS 叢集的現有資源群組名稱。 -
--cluster-name:輸入 AKS 叢集的唯一名稱,例如 myAKSCluster。 -
--name輸入你的節點池名稱,例如 mynodepool。 -
--enable-secure-boot:啟用安全開機以驗證映像檔由受信任的發佈者簽署。 -
--enable-vtpm啟用 vTPM,並透過測量虛擬機的整個開機鏈來執行證明。
注意
安全開機需要已簽署的開機載入器、OS 核心和驅動程式。 如果啟用安全開機後節點無法啟動,你可以確認哪些開機元件導致 Azure Linux 虛擬機的安全啟動失敗。 請參閱驗證安全開機失敗。
以下範例會更新 myAKSCluster 中 myResourceGroup 內的節點池 mynodepool,並啟用 vTPM:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --enable-vtpm以下範例會更新位於 myResourceGroup 中的 myAKSCluster 上的節點集區 mynodepool,並啟用安全開機:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --enable-secure-boot以下範例會更新 myAKSCluster 中 myResourceGroup 的節點集區 mynodepool,並同時啟用 vTPM 和安全啟動:
az aks nodepool update \ --cluster-name myAKSCluster \ --resource-group myResourceGroup \ --name mynodepool \ --enable-vtpm \ --enable-secure-boot-
更新完成後,請確認你的節點池是否使用受信任的啟動映像。
受信任的啟動節點具有下列輸出:
- 包含
"TL"的節點映像版本,例如"AKSUbuntu-2204-gen2TLcontainerd"。 -
"Security-type"是"Trusted Launch"。
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- 包含
用 Trusted Launch 參數更新你的 ARM 範本。 在更新範本前,請先檢視以下參數:
-
enableSecureBoot:啟用安全開機以認證由受信任發佈者簽署的映像檔。 -
enableVTPM啟用 vTPM,並透過測量虛擬機的整個開機鏈來執行證明。
在範本中,於節點集區
enableVTPM內設定enableSecureBoot、securityProfile或兩者。 以下範例同時啟用 vTPM 與安全開機:"properties": { ..., "securityProfile": { "enableVTPM": true, "enableSecureBoot": true, } }-
在您的節點集區上部署已啟用 vTPM 和安全開機的更新範本。 詳細說明請參見 「使用 ARM 範本部署 AKS 叢集」。
部署完成後,請確認你的節點池是否使用受信任的啟動映像。
受信任的啟動節點具有下列輸出:
- 包含
"TL"的節點映像版本,例如"AKSUbuntu-2204-gen2TLcontainerd"。 -
"Security-type"是"Trusted Launch"。
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- 包含
用可信啟動參數更新你的 Bicep 檔案。 在更新檔案前,請先檢視以下參數:
-
enableSecureBoot:啟用安全開機以認證由受信任發佈者簽署的映像檔。 -
enableVTPM啟用 vTPM,並透過測量虛擬機的整個開機鏈來執行證明。
在 Bicep 檔案中,在節點集區
enableVTPM中設定enableSecureBoot、securityProfile或兩者。 以下範例同時啟用 vTPM 與安全開機:properties: { // ... securityProfile: { enableVTPM: true enableSecureBoot: true } }-
將您更新後的 Bicep 檔案部署至您的節點集區,並啟用 vTPM 和安全開機。 詳細說明請參見「使用 Bicep 檔案部署 AKS 叢集」。
部署完成後,請確認你的節點池是否使用受信任的啟動映像。
受信任的啟動節點具有下列輸出:
- 包含
"TL"的節點映像版本,例如"AKSUbuntu-2204-gen2TLcontainerd"。 -
"Security-type"是"Trusted Launch"。
kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- 包含
AzureRM (azurerm) Terraform 供應商不支援可信啟動,因為它不會暴露可信啟動節點池的設定。 若要在現有節點集區上啟用 vTPM 或安全開機,請使用本文中提供的 Azure CLI、ARM 範本或 Bicep 說明。
Azure 入口網站不支援在現有節點集區上啟用 vTPM 或安全開機。 若要在現有節點集區上啟用 vTPM 或安全開機,請使用本文中提供的 Azure CLI、ARM 範本或 Bicep 說明。
將 Pod 指派給已啟用受信任啟動的節點
您可以限制 Pod 只能在特定一個或多個節點上執行,或優先選擇已啟用受信任啟動的節點。 您可以使用 Pod 資訊清單中的下列節點集區選取器來控制此動作。
spec:
nodeSelector:
kubernetes.azure.com/security-type = "TrustedLaunch"
在現有的 Linux 節點池中停用 vTPM 或安全開機
你可以在現有的 Linux 節點池中關閉 vTPM、安全開機,或兩者兼有。 若任一功能仍啟用,節點池仍會使用受信任啟動映像路徑。 如果你在一般 Ubuntu 或 Azure Linux 節點池中停用這兩個功能,AKS 會將節點池重塑為對應的非受信任啟動映像,並將底層的虛擬機器縮放集安全類型改回標準。
使用
az aks nodepool update命令更新節點集區,以停用安全開機或 vTPM。 執行命令之前,請先檢閱下列參數:-
--resource-group:輸入裝載您現有 AKS 叢集的現有資源群組名稱。 -
--cluster-name:輸入 AKS 叢集的唯一名稱,例如 myAKSCluster。 -
--name輸入你的節點池名稱,例如 mynodepool。 -
--disable-secure-boot: 停用安全啟動。 -
--disable-vtpm:關閉了vTPM。
以下範例會更新位於 myResourceGroup 中的 myAKSCluster 上的節點池 mynodepool,並停用 vTPM:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --disable-vtpm以下範例會更新位於 myResourceGroup 中 myAKSCluster 上的節點集區 mynodepool,並停用安全開機:
az aks nodepool update --cluster-name myAKSCluster --resource-group myResourceGroup --name mynodepool --disable-secure-boot以下範例會更新位於 myResourceGroup 中 myAKSCluster 上的節點集區 mynodepool,並同時停用 vTPM 和安全啟動:
az aks nodepool update \ --cluster-name myAKSCluster \ --resource-group myResourceGroup \ --name mynodepool \ --disable-vtpm \ --disable-secure-boot-
更新完成後,請確認你的節點池是否使用預期的映像檔。
若 vTPM 或安全開機仍啟用,受信任啟動節點會有以下輸出:
- 包含
"TL"的節點映像版本,例如"AKSUbuntu-2204-gen2TLcontainerd"。 -
"Security-type"是"Trusted Launch"。
如果你同時停用 vTPM 和安全開機,節點映像版本不應包含
"TL",且"Security-type"不應為"Trusted Launch"。kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- 包含
用 Trusted Launch 參數更新你的 ARM 範本。 在更新範本前,請先檢視以下參數:
-
enableSecureBoot:啟用安全開機以認證由受信任發佈者簽署的映像檔。 -
enableVTPM啟用 vTPM,並透過測量虛擬機的整個開機鏈來執行證明。
在範本中,於節點集區
enableVTPM內設定enableSecureBoot、securityProfile或兩者。 以下範例同時停用 vTPM 與安全開機:"properties": { ..., "securityProfile": { "enableVTPM": false, "enableSecureBoot": false, } }-
使用 vTPM 部署更新後的範本,且您的節點集區上已停用安全開機。 詳細說明請參見 「使用 ARM 範本部署 AKS 叢集」。
部署完成後,請確認您的節點集區是否使用預期的映像。
若 vTPM 或安全開機仍啟用,受信任啟動節點會有以下輸出:
- 包含
"TL"的節點映像版本,例如"AKSUbuntu-2204-gen2TLcontainerd"。 -
"Security-type"是"Trusted Launch"。
如果你同時停用 vTPM 和安全開機,節點映像版本不應包含
"TL",且"Security-type"不應為"Trusted Launch"。kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- 包含
用可信啟動參數更新你的 Bicep 檔案。 在更新檔案前,請先檢視以下參數:
-
enableSecureBoot:啟用安全開機以認證由受信任發佈者簽署的映像檔。 -
enableVTPM啟用 vTPM,並透過測量虛擬機的整個開機鏈來執行證明。
在 Bicep 檔案中,在節點集區
enableVTPM中設定enableSecureBoot、securityProfile或兩者。 以下範例同時停用 vTPM 與安全開機:properties: { // ... securityProfile: { enableVTPM: false enableSecureBoot: false } }-
使用 vTPM 部署更新後的 Bicep 檔案且您的節點集區上已停用安全開機。 詳細說明請參見「使用 Bicep 檔案部署 AKS 叢集」。
部署完成後,請確認您的節點集區是否使用預期的映像。
若 vTPM 或安全開機仍啟用,受信任啟動節點會有以下輸出:
- 包含
"TL"的節點映像版本,例如"AKSUbuntu-2204-gen2TLcontainerd"。 -
"Security-type"是"Trusted Launch"。
如果你同時停用 vTPM 和安全開機,節點映像版本不應包含
"TL",且"Security-type"不應為"Trusted Launch"。kubectl get nodes kubectl describe node {node-name} | grep -e node-image-version -e security-type- 包含
AzureRM (azurerm) Terraform 供應商不支援可信啟動,因為它不會暴露可信啟動節點池的設定。 要在現有節點池中停用 vTPM 或安全開機,請使用本文中的 Azure CLI、ARM 範本或 Bicep 指示。
Azure 入口網站不支援在現有節點池上停用 vTPM 或安全開機。 要在現有節點池中停用 vTPM 或安全開機,請使用本文中的 Azure CLI、ARM 範本或 Bicep 指示。
下一步
在本文中,您已瞭解如何啟用信任啟動。 深入了解可信啟動。