Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure Kubernetes Service (AKS) poskytuje spravované prostředí Kubernetes pro nasazování a provoz kontejnerizovaných aplikací. Microsoft spravuje řídicí rovinu Kubernetes, zatímco zodpovídáte za zabezpečení úloh, konfigurace uzlů, sítě, identity a dat ve vašich clusterech. Když nasadíte AKS, je důležité dodržovat osvědčené postupy zabezpečení k ochraně tohoto sdíleného povrchu v rámci životního cyklu clusteru.
Tento článek obsahuje doporučení zabezpečení, která pomáhají chránit nasazení AKS. Mnohá z těchto opatření jsou předem nakonfigurována ve službě AKS Automatic, která spouští clustery ze zabezpečené výchozí konfigurace, a ve službě AKS Standard je můžete povolit a spravovat. Koncepty těchto ovládacích prvků, včetně toho, jak funguje zabezpečení AKS v rámci kanálu build-to-runtime, najdete v tématu Koncepty zabezpečení pro aplikace a clustery v AKS.
Doporučení zabezpečení v tomto článku implementují principy nulové důvěryhodnosti: "Ověřit explicitně", "Použít přístup s nejnižšími oprávněními" a "Předpokládat porušení zabezpečení". Pro podrobné pokyny k principu nulová důvěra (Zero Trust) navštivte Centrum pro pokyny k nulová důvěra (Zero Trust).
Zabezpečení specifické pro službu
AKS kombinuje primitiva zabezpečení Kubernetes s ovládacími prvky platformy Azure. Následující doporučení řeší otázky posílení zabezpečení, které jsou jedinečné pro provoz spravovaného clusteru Kubernetes, včetně integrity uzlů, provenience imagí a izolace úloh.
Posílení zabezpečení clusteru a uzlů
- Udržujte clustery v podporované verzi Kubernetes s automatickými upgrady clusteru: Zaregistrujte clustery v kanálu automatického upgradu, aby řídicí rovina a fondy uzlů dostávaly opravy Kubernetes, které opravují známá ohrožení zabezpečení bez ručního zásahu. Další informace najdete v tématu Automatické upgrade clusteru AKS.
- Aktualizace zabezpečení operačního systému uzlu můžete použít automaticky: Nakonfigurujte kanál automatického upgradu operačního systému uzlu tak, aby uzly dostávaly opravy zabezpečení operačního systému Linux a Windows v definovaném tempu. Další informace najdete v tématu Automatické upgrade imagí operačního systému uzlů clusteru AKS.
- Vynucení standardů Pod Security Admission: Na úrovni jmenného prostoru použijte standardy Pod Security Standards na úrovni baseline nebo restricted, abyste zabránili vytváření privilegovaných podů, sdílení jmenného prostoru hostitele a nebezpečnému připojování svazků. Další informace najdete v tématu Zabezpečení podů v AKS.
- Nasaďte fondy uzlů s podporou FIPS pro regulované úlohy: Povolte fondy uzlů s podporou FIPS, které používají kryptografické moduly ověřené protokolem FIPS 140-3, když úlohy musí splňovat požadavky, jako je dodržování předpisů FedRAMP. Další informace najdete v tématu Povolení standardu FIPS (Federal Information Process Standard) pro fondy uzlů AKS.
- Nespouštějte na sdíleném clusteru nehostinné víceklientské úlohy: Standardní cluster Kubernetes není pevnou hranicí zabezpečení mezi nedůvěryhodnými tenanty, protože doména zabezpečení je celý cluster, ne jednotlivé uzly. Pro pracovní zátěže, které vyžadují vysokou míru izolace, použijte fyzicky izolované clustery, velikosti uzlů s izolovanými virtuálními počítači nebo sandboxování podů. Další informace najdete v tématu Osvědčené postupy pro izolaci clusteru v AKS.
Zabezpečení image kontejneru a dodavatelského řetězce
- Omezit nasazení na důvěryhodné registry kontejnerů: Pomocí doplňku Azure Policy vynucujte, aby pody mohly načítat image jenom ze schválených registrů, jako jsou vaše privátní Azure Container Registry, aby se nedůvěryhodné veřejné image v clusteru nespustí. Pro více informací si přečtěte Zabezpečení vašich klastrů AKS pomocí Azure Policy.
- Odebrání nepoužívaných ohrožených obrázků pomocí nástroje Image Cleaner: Povolení nástroje Image Cleaner automaticky odebrat zastaralé obrázky z uzlů a snížit prostor pro útok, který zůstal ohroženými obrázky. Další informace najdete v tématu Použití nástroje Image Cleaner k vyčištění ohrožených imagí v AKS.
- Kontrola registrů a spouštění úloh pomocí Microsoft Defender pro kontejnery: Detekce ohrožených imagí a chybných konfigurací v registru a clusterech před a po nasazení. Další informace najdete v tématu Přehled microsoft Defenderu pro kontejnery.
Zabezpečení sítě
Ve výchozím nastavení je server rozhraní API AKS dostupný přes veřejný koncový bod a výchozí přenos dat clusteru je neomezený. Omezení příchozího přístupu k řídicí rovině i odchozímu provozu z úloh patří mezi nejúčinnější změny, které můžete provést, aby se snížil prostor pro útok na síť vašeho clusteru.
-
Nasazení privátního clusteru pro odebrání koncového bodu serveru veřejného rozhraní API: Vytvořte privátní cluster, aby byl server rozhraní API Kubernetes dostupný jenom z vaší virtuální sítě přes privátní koncový bod. Další informace najdete v tématu Vytvoření privátního clusteru Azure Kubernetes Service (AKS).
- Pokud nemůžete použít plně privátní cluster, omezte koncový bod serveru veřejného rozhraní API na známé adresy s autorizovanými rozsahy IP adres. Další informace najdete v tématu Zabezpečení přístupu k serveru rozhraní API pomocí autorizovaných rozsahů IP adres.
- Integrujte server rozhraní API s vaší virtuální sítí: Použijte integraci virtuální sítě serveru API, aby provoz roviny řízení zůstal v privátní podsíti bez nutnosti tunelových komponent. Další informace najdete v tématu Vytvoření clusteru AKS s integrací virtuální sítě serveru API.
- Vynucujte zásady sítě pro řízení provozu mezi pody: Použijte zásady sítě Kubernetes, které omezují provoz mezi pody jenom na to, co vaše úlohy vyžadují. Další informace najdete v tématu Zabezpečení provozu mezi pody pomocí zásad sítě v AKS.
- Omezení odchozího provozu clusteru: Nastavte uživatelem definovaný odchozí typ a směrujte výchozí přenos dat přes Azure Firewall a vyfiltrujte a zkontrolujte cíle, které můžou vaše úlohy dosáhnout. Další informace najdete v tématu Řízení výchozího přenosu dat pro uzly clusteru v AKS.
- Filtrování odchozího provozu podle plně kvalifikovaného názvu domény: Filtrování založené na plně kvalifikovaném názvu domény v Advanced Container Networking Services umožňuje odchozí přenosy pouze pro schválené domény. Další informace najdete v článku Filtrování FQDN pro Advanced Container Networking Services.
Správa identit a přístupu
AKS ověřuje identitu clusteru a úloh prostřednictvím Microsoft Entra ID a autorizuje přístup prostřednictvím Azure RBAC a Kubernetes RBAC. Používejte spravované identity a autorizaci založené na Entra namísto statických přihlašovacích údajů nebo samostatných účtů Kubernetes.
- Použijte pro cluster spravovanou identitu: Nakonfigurujte cluster tak, aby používal spravovanou identitu, aby AKS mohl přistupovat k prostředkům Azure bez statických přihlašovacích údajů instančního objektu služby, které je nutné pravidelně obměňovat. Další informace najdete v tématu Použití spravované identity v Azure Kubernetes Service (AKS).
- Použijte identitu úloh pro přístup podů k prostředkům Azure: Federujte účty služby Kubernetes s identitami úloh Microsoft Entra, aby pody získaly tokeny pro Azure prostředky bez uložení tajných kódů. Další informace najdete v tématu Použití ID úloh Microsoft Entra s AKS.
- Integrace ověřování clusteru s Microsoft Entra ID: Povolte integraci Microsoft Entra, aby se uživatelé a skupiny ověřovaly v clusteru pomocí jejich identit Entra místo sdílených certifikátů. Další informace najdete v tématu Integrace Microsoft Entra spravovaná systémem AKS.
- Autorizace přístupu k rozhraní API Kubernetes pomocí RBAC Azure: Pro autorizaci Kubernetes použijte Azure RBAC a přiřaďte předdefinované role AKS (Azure Kubernetes Service RBAC Reader, Azure Kubernetes Service RBAC Writer, Azure Kubernetes Service Správce RBAC a Azure Kubernetes Service správce clusteru RBAC) v oboru clusteru nebo oboru názvů pro udělení přístupu s nejnižšími oprávněními. Další informace najdete v tématu Koncepty autorizace clusteru.
- Zakažte místní účty Kubernetes: Vypněte místní účty, aby všechny přístupy ke clusteru procházely přes Microsoft Entra ID a nemůžou obejít autorizaci založené na Entra pomocí přihlašovacích údajů správce statického clusteru. Další informace najdete v tématu Správa místních účtů pomocí integrace Microsoft Entra spravované službou AKS.
- Vynucení podmíněného přístupu pro správce clusteru: Použijte zásady podmíněného přístupu, které vyžadují vícefaktorové ověřování a zařízení vyhovující předpisům pro identity Entra, které můžou vytvářet, upgradovat nebo odstraňovat clustery AKS a spravovat fondy uzlů, sítě a přiřazení rolí. Pro více informací viz Vyžadovat MFA pro správu Azure.
Ochrana dat
AKS ve výchozím nastavení šifruje neaktivní uložená data na spravovaných discích. Nakonfigurujte následující ovládací prvky, které chrání tajné kódy Kubernetes, a přineste si vlastní klíče, ve kterých se vyžadují požadavky na dodržování předpisů.
- Šifrování tajných kódů Kubernetes v etcd pomocí služby pro správu klíčů: Povolte šifrování dat pomocí KMS, aby objekty Kubernetes Secret byly zašifrovány na aplikační vrstvě před zápisem do etcd, a to pomocí klíčů spravovaných platformou nebo vlastních klíčů spravovaných zákazníkem v Azure Key Vault. Další informace najdete v tématu Koncepty šifrování neaktivních uložených dat pro AKS.
- Ukládejte tajné údaje aplikace do Azure Key Vault: K připojení tajných údajů, klíčů a certifikátů z Key Vault namísto jejich ukládání jako nešifrovaných tajných klíčů Kubernetes použijte poskytovatele Azure Key Vault pro Secrets Store CSI Driver. Další informace najdete v článku Použití zprostředkovatele Azure Key Vault pro ovladač CSI pro úložiště tajných kódů v AKS.
- Používejte klíče spravované zákazníkem pro uzly a datové disky: Šifrování operačního systému a datových disků pomocí vlastních klíčů v Key Vault, pokud potřebujete kontrolu nad životním cyklem šifrovacího klíče. Další informace najdete v tématu Přineste si vlastní klíče (BYOK) s disky Azure v AKS.
- Povolit šifrování na základě hostitele: Zapněte šifrování založené na hostiteli, aby dočasné disky a mezipaměti disku operačního systému a datového disku na virtuálním počítači uzlu byly na hostiteli zašifrovány v klidovém stavu. Další informace najdete v tématu Šifrování založené na hostiteli na AKS.
Protokolování a monitorování
Shromažďujte telemetrii clusteru, řídicí roviny a úloh, abyste mohli odhalovat a prošetřovat hrozby namířené proti clusterům AKS.
- Monitorujte clustery pomocí funkce Container Insights: Povolte funkci Container Insights, aby shromažďovala metriky a protokoly uzlů a kontejnerů vašich clusterů do pracovního prostoru Log Analytics. Další informace naleznete v tématu Monitorování Azure Kubernetes Service (AKS).
-
Shromažďujte protokoly auditu řídicí roviny pomocí nastavení diagnostiky: Nakonfigurujte nastavení diagnostiky tak, aby odesílala kategorie protokolů serveru Kubernetes API a auditních protokolů (
kube-audit-admin,kube-auditaguard) do Log Analytics pro účely bezpečnostního šetření. Další informace najdete v tématu Monitorování referenčních informací k datům AKS. - Povolte detekci hrozeb pomocí Microsoft Defender pro kontejnery: Zapněte Defender pro kontejnery, abyste dostávali výstrahy detekce hrozeb za běhu pro uzly clusteru, úlohy a řídicí rovinu Kubernetes. Další informace najdete v tématu Přehled microsoft Defenderu pro kontejnery.
Dodržování předpisů a zásady správného řízení
Pomocí Azure Policy můžete vynucovat konfigurace zabezpečení konzistentně napříč clustery AKS a zabránit tomu, aby se nasazovaly nekompatibilní úlohy.
- Vynucujte konfiguraci clusteru a úloh pomocí Azure Policy pro AKS: Povolte doplněk Azure Policy a přiřaďte iniciativu integrované zásady AKS k auditování a vynucování kontrol, jako jsou schválené registry, limity prostředků a blokované privilegované kontejnery. Pro více informací si přečtěte Zabezpečení vašich klastrů AKS pomocí Azure Policy.
- Použijte ochranná opatření nasazení pro osvědčené postupy Kubernetes: Povolte ochranná opatření nasazení, aby ověřovala prostředky clusteru podle osvědčených postupů AKS v režimu upozornění nebo vynucení. Další informace najdete v tématu Použití ochranných opatření při nasazování k prosazování osvědčených postupů v AKS.
- Přiřazení předdefinovaných definic zásad AKS k vynucení konkrétních ovládacích prvků: Přiřaďte předdefinované definice Azure Policy pro AKS k vynucení jednotlivých ovládacích prvků, jako je vyžadování autorizovaných rozsahů IP adres nebo privátních clusterů, zakázání privilegovaných kontejnerů a vynucování interních nástrojů pro vyrovnávání zatížení. Další informace najdete v článku Předdefinované definice Azure Policy pro AKS.
Zálohování a obnovování
Chraňte stav clusteru a data aplikací, abyste se mohli zotavit z náhodného odstranění, poškození nebo neúspěšného upgradu.
- Zálohujte stav clusteru a trvalé svazky pomocí zálohování AKS: Pomocí zálohování AKS s trezorem záloh můžete naplánovat zálohování prostředků clusteru a trvalých svazků podporovaných službami Azure Disk a Azure Files (SMB) a obnovit obor názvů nebo celý cluster. Další informace najdete v tématu Co je zálohování Azure Kubernetes Service (AKS)?.
- Udělte přístup k zálohování s důvěryhodným přístupem místo širokých oprávnění: Povolte důvěryhodný přístup, aby trezor záloh dosáhl clusteru s vymezenými oprávněními a nevyžadoval trvalý přístup pro správu. Další informace najdete v tématu Povolení přístupu prostředků Azure ke clusterům AKS pomocí důvěryhodného přístupu.