Este posibil să întâmpinați probleme atunci când utilizați containere Windows Server odată cu lansarea actualizării de securitate din 11 februarie 2020

Se aplică la
Windows Server 2016, all editions Windows Server 2019, all editions Windows Server version 1803 Windows Server version 1809 Windows Server, version 1903, all editions Windows Server, version 1909, all editions

Ultima actualizare 10 martie 2020 10:00 PST

Simptome

Este posibil să întâmpinați probleme la utilizarea containerelor Windows Server dacă gazda containerului sau imaginea containerului are actualizarea de securitate din 11 februarie 2020, dacă atât gazda containerului Windows, cât și imaginile containerului Windows Server sunt corelate cu actualizarea de securitate din 11 februarie 2020.

Printre simptomele atunci când rulați sau construiți un container pot include:

  1. Atunci când rulați comanda "docker run" sau "docker build", este posibil să nu primiți rezultatul și să nu mai răspundă.
  2. Containerul Windows Server din Kubernetes nu ajunge la starea "în execuție".
  3. Primiți eroarea "docker: Răspuns la eroare de la daemon: ID-ul> containerului <a întâmpinat o eroare în timpul pornirii: eroare într-un apel de sistem Windows: Operațiunea de așteptare a expirat. (0x102)."
  4. Aplicația sau procesele pe 32 de biți care rulează în interiorul containerului pot eșua silențios.

Cauză

Această problemă a fost rezultatul unei modificări de securitate care a necesitat o modificare de interfață între modul utilizator și modul kernel. Deoarece containerele izolate de proces partajează modul kernel cu gazda containerului și imaginile containerului, componenta mod utilizator fără actualizare erau atât incompatibile, cât și nesecurizate cu noua interfață kernel securizată.

Rezoluție și soluție

Am adăugat noi instrucțiuni de actualizare pe site-ul Documente containere Windows în secțiunile Compatibilitatea versiunii containerului Windows și Actualizarea containerelor Windows Server.  De asemenea, sunt incluse detalii despre compatibilitatea actualizărilor și matrice.  Pentru informații despre problemele specifice listate în acest articol, consultați rezolvarea și atenuarea de mai jos.

Rezolvarea problemelor cu "nu rulează" și "aplicațiile pe 32 de biți nu reușesc în mod silențios" (simptomul 1, 2, 3, 4):

Pe 18 februarie 2020, au fost lansate imagini container actualizate pentru a trata problemele cu simptomele (1,2,3,4) din acest articol.  Dacă întâmpinați aceste probleme, vă recomandăm să actualizați gazda containerului la actualizarea de securitate din 11 februarie 2020 și la imaginile containerului lansate pe 18 februarie 2020.   Notă Lansarea din 18 februarie 2020 este doar pentru imaginile containerelor.  Actualizările de securitate din 11 februarie 2020 sunt încă cele mai recente pentru gazda containerului.

Pentru a rezolva problema din mediul dvs., rulați din nou comanda pull pentru a actualiza imaginile sistemului de operare de bază Windows Server sau imaginea containerului aplicabil, cum ar fi IIS sau .NET și rulați din nou canalul de automatizare pentru a reconstrui containerele utilizând imaginile de container cu imaginea de container din 18 februarie 2020.

Important Dacă ați modificat etichetele de extragere sau automatizarea ca soluție de evitare pentru problemele din acest articol, ar trebui să reveniți asupra modificărilor la etichetele de extragere anterioare.  Nu ar mai trebui să utilizați o anumită versiune.

Atenuarea pentru problema "Aplicațiile pe 32 de biți nu reușesc în mod silențios" (simptomul 4):

Vă recomandăm ferm să actualizați gazda containerului la actualizarea de securitate din 11 februarie 2020, așa cum este descris mai sus. Dacă nu puteți actualiza gazda containerului la actualizările de securitate din 11 februarie 2020, va trebui să potriviți versiunea de compilare și revizuire a imaginii containerului cu versiunea de compilare și revizuire a sistemului de operare gazdă al containerului.  Pentru instrucțiuni despre cum să verificați versiunea gazdei containerului, consultați acest articol. Odată ce aveți versiunea de la gazda recipientului, puteți extrage versiunea imaginii containerului utilizând următoarea comandă (va trebui să ajustați imaginea și versiunea sistemului de operare de bază Windows Server, după cum se aplică în mediul dvs.). De exemplu, dacă utilizați containerul Windows Server Core:

docker pull mcr.microsoft.com/windows/servercore:<version your container host, such as 10.0.17763.1040>

După ce versiunile gazdei containerului și ale imaginii containerului se potrivesc, ar trebui să puteți relua comenzile containerului, cum ar fi rulare sau compilare.

Notă Vă recomandăm să schimbați etichetele de extragere sau automatizarea doar dacă întâmpinați aplicații cu erori în mod silențios.

Referințe

Lista de mai jos afișează versiunile de Windows Server pentru care acceptăm imagini de container, împreună cu numerele de versiune pentru actualizările de securitate lansate pe 14 ianuarie 2020 și 11 februarie 2020 și versiunea lansată doar cu imagini de container pe 18 februarie 2020.  Imaginile container lansate pe 18 februarie 2020 listate mai jos vor fi extrase automat dacă nu specificați versiunea în etichetele flotante.

Versiunea de Windows Server (etichetă mobilă) Versiunea de actualizare pentru lansarea din 14 ianuarie 2020 Versiunea de actualizare pentru 11 februarie 2020 Versiunea de actualizare pentru 18 februarie 2020
Windows Server 2016 (LTSC2016) 10.0.14393.3443 10.0.14393.3504 10.0.14393.3506
Windows Server, versiunea 1803 (1803) 10.0.17134.1246 10.0.17134.1304 10.0.17134.1305
Windows Server 2019 (LTSC2019)
Windows Server, versiunea 1809 (1809)
10.0.17763.973 10.0.17763.1039 10.0.17763.1040
Windows Server, versiunea 1903 (1903) 10.0.18362.592 10.0.18362.657 10.0.18362.658
Windows Server, versiunea 1909 (1909) 10.0.18363.592 10.0.18363.657 10.0.18363.658

Dacă utilizați imagini de mașină virtuală Azure Marketplace cu containere, imaginile din februarie 2020 sunt disponibile acum. Nu ar trebui să întâmpinați problemele sau simptomele de mai sus utilizând aceste imagini.  Pentru mai multe informații, consultați KB4540981.

Pentru o listă completă a imaginilor containerelor Windows, consultați pagina Hubului Docker de aici.

Pentru informații mai detaliate despre containerele Windows Server, consultați https://aka.ms/containers.