تأمين توزيع خدمة Azure Kubernetes ‏(AKS)

يوفر خدمة Azure Kubernetes ‏(AKS) بيئة Kubernetes مدارة لنشر التطبيقات المعبأة في حاويات وتشغيلها. يدير Microsoft وحدة التحكم Kubernetes، بينما تكون مسؤولا عن تأمين أحمال العمل وتكوين العقدة والشبكات والهوية والبيانات في مجموعاتك. عند نشر AKS، من المهم اتباع أفضل ممارسات الأمان لحماية هذا السطح المشترك عبر دورة حياة نظام المجموعة.

توفر هذه المقالة توصيات الأمان للمساعدة في حماية نشر AKS. تم تكوين العديد من عناصر التحكم هذه مسبقا في AKS Automatic، والتي تبدأ المجموعات من أساس متصلب، وهي متاحة لك لتمكينها وإدارتها في AKS Standard. للحصول على المفاهيم الكامنة وراء عناصر التحكم هذه، بما في ذلك كيفية عمل أمان AKS عبر البنية الأساسية لبرنامج ربط العمليات التجارية وقت التشغيل، راجع مفاهيم الأمان للتطبيقات والمجموعات في AKS.

تنفذ توصيات الأمان الواردة في هذه المقالة مبادئ الثقة المعدومة: "التحقق بشكل صريح" و"استخدام الوصول الأقل امتيازا" و"افتراض الخرق". للحصول على إرشادات شاملة حول الثقة المعدومة، راجع مركز إرشادات الثقة المعدومة.

الأمان الخاص بالخدمة

تجمع AKS بين أساسيات أمان Kubernetes وعناصر تحكم النظام الأساسي Azure. تعالج التوصيات التالية مخاوف التصلب الفريدة لتشغيل مجموعة Kubernetes المدارة، بما في ذلك تكامل العقدة ومصدر الصورة وعزل حمل العمل.

تصلب نظام المجموعة والعقدة

  • احتفظ بنظام المجموعات على إصدار Kubernetes مدعوم مع ترقيات نظام المجموعة التلقائية: تسجيل المجموعات في قناة الترقية التلقائية بحيث تتلقى وحدة التحكم وتجمعات العقد تصحيحات Kubernetes التي تعمل على إصلاح الثغرات الأمنية المعروفة دون تدخل يدوي. لمزيد من المعلومات، راجع ترقية نظام مجموعة AKS تلقائيا.
  • تطبيق تحديثات أمان نظام تشغيل العقدة تلقائيا: قم بتكوين قناة الترقية التلقائية لنظام التشغيل للعقدة بحيث تتلقى العقد Linux Windows تصحيحات أمان نظام التشغيل على إيقاع محدد. لمزيد من المعلومات، راجع ترقية صور نظام تشغيل عقدة نظام مجموعة AKS تلقائيا.
  • فرض معايير قبول أمان Pod: قم بتطبيق معايير أمان Pod الأساسية أو المقيدة على مستوى مساحة الاسم لمنع القرون المميزة ومشاركة مساحة اسم المضيف وتركيبات وحدة التخزين غير الآمنة. لمزيد من المعلومات، راجع تأمين pods في AKS.
  • توزيع تجمعات العقد التي تدعم FIPS لأحمال العمل المنظمة: تمكين تجمعات العقد التي تدعم FIPS، والتي تستخدم وحدات التشفير التي تم التحقق من صحتها FIPS 140-3، عندما يجب أن تفي أحمال العمل بمتطلبات مثل توافق FedRAMP. لمزيد من المعلومات، راجع تمكين معيار عملية المعلومات الفيدرالية (FIPS) لتجمعات عقد AKS.
  • لا تقم بتشغيل أحمال عمل عدائية متعددة المستأجرين على مجموعة مشتركة: مجموعة Kubernetes القياسية ليست حد أمان ثابت بين المستأجرين غير الموثوق بهم، لأن مجال الأمان هو المجموعة بأكملها بدلا من عقدة فردية. بالنسبة لأحمال العمل التي تتطلب عزلا قويا، استخدم أنظمة المجموعات المعزولة فعليا أو أحجام عقدة الجهاز الظاهري المعزولة أو بيئة الاختبار المعزولة للحاوية. لمزيد من المعلومات، راجع أفضل الممارسات لعزل نظام المجموعة في AKS.

صورة الحاوية وأمان سلسلة التوريد

  • تقييد عمليات النشر إلى سجلات الحاويات الموثوق بها: استخدم الوظيفة الإضافية نهج Azure لفرض أن القرون يمكنها سحب الصور فقط من السجلات المعتمدة، مثل Azure Container Registry الخاص بك، لذلك لا يمكن تشغيل الصور العامة غير الموثوق بها في نظام المجموعة. لمزيد من المعلومات، راجع تأمين مجموعات AKS الخاصة بك باستخدام نهج Azure.
  • إزالة الصور الضعيفة غير المستخدمة باستخدام "منظف الصور": تمكين "منظف الصور" لإزالة الصور القديمة تلقائيا من العقد وتقليل سطح الهجوم الذي خلفته الصور الضعيفة. لمزيد من المعلومات، راجع استخدام منظف الصور لتنظيف الصور الضعيفة على AKS.
  • مسح السجلات وتشغيل أحمال العمل باستخدام Microsoft Defender للحاويات: الكشف عن الصور المعرضة للخطر والتكوينات الخاطئة عبر السجل والمجموعات قبل التوزيع وبعده. لمزيد من المعلومات، راجع نظرة عامة على Microsoft Defender للحاويات.

أمن الشبكة

بشكل افتراضي، يمكن الوصول إلى خادم AKS API عبر نقطة نهاية عامة، والخروج من نظام المجموعة غير مقيد. يعد تقييد الوصول الوارد إلى مستوى التحكم وحركة المرور الصادرة من أحمال العمل من بين التغييرات الأكثر فعالية التي يمكنك إجراؤها لتقليل سطح هجوم شبكة نظام المجموعة.

إدارة الهوية والوصول

تصادق AKS هويات نظام المجموعة وأحمال العمل من خلال Microsoft Entra ID وتخول الوصول من خلال Azure RBAC وKubernetes RBAC. استخدم الهويات المدارة والتخويل المدعوم من Entra بدلا من بيانات الاعتماد الثابتة أو حسابات Kubernetes المستقلة.

  • استخدام هوية مدارة للمجموعة: تكوين نظام المجموعة لاستخدام هوية مدارة بحيث يصل AKS إلى موارد Azure دون بيانات اعتماد كيان الخدمة الثابتة التي يجب عليك تدويرها. لمزيد من المعلومات، راجع استخدام هوية مدارة في خدمة Azure Kubernetes ‏(AKS).
  • استخدام هوية حمل العمل للوصول إلى موارد Azure: حسابات خدمة Kubernetes الموحدة مع هويات حمل العمل Microsoft Entra حتى تحصل الحجيرات على رموز مميزة لموارد Azure دون تخزين الأسرار. لمزيد من المعلومات، راجع استخدام هوية حمل عمل Microsoft Entra مع AKS.
  • دمج مصادقة نظام المجموعة مع Microsoft Entra ID: تمكين تكامل Microsoft Entra بحيث يقوم المستخدمون والمجموعات بالمصادقة على نظام المجموعة باستخدام هويات Entra الخاصة بهم بدلا من الشهادات المشتركة. لمزيد من المعلومات، راجع تكامل Microsoft Entra المدار بواسطة AKS.
  • تخويل الوصول إلى واجهة برمجة تطبيقات Kubernetes باستخدام Azure RBAC: استخدم Azure RBAC لتخويل Kubernetes وقم بتعيين الأدوار المضمنة في AKS (Azure Kubernetes Service RBAC Reader، Azure Kubernetes Service RBAC Writer، Azure Kubernetes Service مسؤول التحكم في الوصول استنادا إلى الدور، Azure Kubernetes Service مسؤول مجموعة التحكم في الوصول استنادا إلى الدور) في نطاق نظام المجموعة أو مساحة الاسم لمنح الوصول الأقل امتيازا. لمزيد من المعلومات، راجع مفاهيم تخويل نظام المجموعة.
  • تعطيل حسابات Kubernetes المحلية: قم بإيقاف تشغيل الحسابات المحلية بحيث يتدفق جميع الوصول إلى نظام المجموعة من خلال Microsoft Entra ID ولا يمكن تجاوز التخويل المدعوم من Entra باستخدام بيانات اعتماد مسؤول نظام المجموعة الثابتة. لمزيد من المعلومات، راجع إدارة الحسابات المحلية باستخدام تكامل Microsoft Entra المدار بواسطة AKS.
  • فرض الوصول المشروط لمسؤولي نظام المجموعة: تطبيق نهج الوصول المشروط التي تتطلب مصادقة متعددة العوامل والأجهزة المتوافقة مع هويات Entra التي يمكنها إنشاء مجموعات AKS أو ترقيتها أو حذفها وإدارة تجمعات العقد والشبكات وتعيينات الأدوار الخاصة بها. لمزيد من المعلومات، راجع طلب MFA لإدارة Azure.

حماية البيانات

تقوم AKS بتشفير البيانات الثابتة على الأقراص المدارة بشكل افتراضي. قم بتكوين عناصر التحكم التالية لحماية أسرار Kubernetes وإحضار المفاتيح الخاصة بك حيث تستدعي متطلبات التوافق الخاصة بك ذلك.

  • تشفير أسرار Kubernetes في etcd باستخدام خدمة إدارة المفاتيح: تمكين تشفير بيانات KMS بحيث يتم تشفير كائنات Kubernetes السرية في طبقة التطبيق قبل كتابتها إلى etcd، باستخدام مفاتيح مدارة من قبل النظام الأساسي أو المفاتيح التي يديرها العميل في Azure Key Vault. لمزيد من المعلومات، راجع مفاهيم تشفير البيانات الثابتة ل AKS.
  • تخزين أسرار التطبيق في Azure Key Vault: استخدم موفر Azure Key Vault لبرنامج تشغيل Secrets Store CSI لتحميل البيانات السرية والمفاتيح والشهادات من Key Vault بدلا من تخزينها كأسرار Kubernetes لنص عادي. لمزيد من المعلومات، راجع استخدام موفر Azure Key Vault لبرنامج تشغيل CSI لمخزن الأسرار في AKS.
  • استخدام المفاتيح المدارة من قبل العميل لأقراص العقدة والبيانات: تشفير نظام التشغيل وأقراص البيانات باستخدام المفاتيح الخاصة بك في Key Vault عندما تحتاج إلى التحكم في دورة حياة مفتاح التشفير. لمزيد من المعلومات، راجع إحضار المفاتيح الخاصة بك (BYOK) باستخدام أقراص Azure في AKS.
  • تمكين التشفير المستند إلى المضيف: قم بتشغيل التشفير المستند إلى المضيف بحيث يتم تشفير الأقراص المؤقتة وذاكرة التخزين المؤقت لأقراص نظام التشغيل/البيانات على الجهاز الظاهري للعقدة في حالة الثبات على المضيف. لمزيد من المعلومات، راجع التشفير المستند إلى المضيف على AKS.

التسجيل والمراقبة

اجمع نظام المجموعة ولوحة التحكم وبيانات تتبع الاستخدام لحمل العمل حتى تتمكن من اكتشاف التهديدات ضد مجموعات AKS والتحقيق فيها.

  • مراقبة المجموعات باستخدام نتائج تحليلات الحاوية: تمكين نتائج تحليلات الحاوية لجمع مقاييس وسجلات العقدة والحاوية لمجموعاتك في مساحة عمل Log Analytics. لمزيد من المعلومات، راجع مراقبة خدمة Azure Kubernetes ‏(AKS).
  • جمع سجلات تدقيق مستوى التحكم مع إعدادات التشخيص: تكوين إعدادات التشخيص لإرسال خادم Kubernetes API وفئات سجل التدقيق (kube-auditو kube-audit-adminوguard) إلى Log Analytics للتحقيق الأمني. لمزيد من المعلومات، راجع مراقبة مرجع بيانات AKS.
  • تمكين الكشف عن التهديدات باستخدام Microsoft Defender للحاويات: قم بتشغيل Defender للحاويات لتلقي تنبيهات الكشف عن تهديدات وقت التشغيل لعقد نظام المجموعة وأحمال العمل ولوحة التحكم Kubernetes. لمزيد من المعلومات، راجع نظرة عامة على Microsoft Defender للحاويات.

الامتثال والحوكمة

استخدم نهج Azure لفرض تكوينات الأمان باستمرار عبر مجموعات AKS ومنع نشر أحمال العمل غير المتوافقة.

  • فرض تكوين نظام المجموعة وعبء العمل مع نهج Azure ل AKS: تمكين الوظيفة الإضافية نهج Azure وتعيين مبادرة النهج المضمنة في AKS لتدقيق وفرض عناصر التحكم مثل السجلات المعتمدة وحدود الموارد والحاويات المميزة المحظورة. لمزيد من المعلومات، راجع تأمين مجموعات AKS الخاصة بك باستخدام نهج Azure.
  • تطبيق ضمانات التوزيع لأفضل ممارسات Kubernetes: تمكين ضمانات النشر للتحقق من صحة موارد نظام المجموعة مقابل أفضل ممارسات AKS في وضع التحذير أو الإنفاذ. لمزيد من المعلومات، راجع استخدام ضمانات التوزيع لفرض أفضل الممارسات في AKS.
  • تعيين تعريفات النهج المضمنة في AKS لفرض عناصر تحكم محددة: تعيين تعريفات نهج Azure مضمنة ل AKS لفرض عناصر تحكم فردية، مثل طلب نطاقات IP معتمدة أو مجموعات خاصة، وتعطيل الحاويات المميزة، وفرض موازنات التحميل الداخلية. لمزيد من المعلومات، راجع نهج Azure التعريفات المضمنة ل AKS.

النسخ الاحتياطي والاسترداد.

حماية حالة نظام المجموعة وبيانات التطبيق حتى تتمكن من التعافي من الحذف العرضي أو التلف أو الترقية الفاشلة.

  • النسخ الاحتياطي لحالة نظام المجموعة ووحدات التخزين الثابتة باستخدام النسخ الاحتياطي ل AKS: استخدم النسخ الاحتياطي ل AKS مع مخزن النسخ الاحتياطي لجدولة النسخ الاحتياطية لموارد نظام المجموعة ووحدات التخزين الثابتة المدعومة من قبل Azure Disk و ملفات Azure (SMB)، واستعادة مساحة اسم أو مجموعة بأكملها. لمزيد من المعلومات، راجع ما هي النسخة الاحتياطية خدمة Azure Kubernetes ‏(AKS)؟.
  • منح حق الوصول إلى النسخ الاحتياطي باستخدام الوصول الموثوق به بدلا من الأذونات الواسعة: تمكين الوصول الموثوق به حتى يصل مخزن النسخ الاحتياطي إلى نظام المجموعة بأذونات محددة النطاق بدلا من طلب وصول إداري دائم. لمزيد من المعلومات، راجع تمكين موارد Azure للوصول إلى مجموعات AKS باستخدام الوصول الموثوق به.

الخطوات التالية