Sichern Ihrer Azure Kubernetes Service (AKS) Bereitstellung

Azure Kubernetes Service (AKS) stellt eine verwaltete Kubernetes-Umgebung zum Bereitstellen und Ausführen von containerisierten Anwendungen bereit. Microsoft verwaltet die Kubernetes-Steuerungsebene, während Sie dafür verantwortlich sind, die Workloads, die Knotenkonfiguration, das Netzwerk, die Identität und die Daten in Ihren Clustern zu sichern. Wenn Sie AKS bereitstellen, ist es wichtig, die bewährten Sicherheitsmethoden zu befolgen, um diese gemeinsam genutzte Oberfläche über den Clusterlebenszyklus hinweg zu schützen.

Dieser Artikel enthält Sicherheitsempfehlungen zum Schutz Ihrer AKS-Bereitstellung. Viele dieser Kontrollen sind in AKS Automatic vorkonfiguriert, das Cluster auf der Grundlage einer gehärteten Basiskonfiguration bereitstellt, und stehen in AKS Standard zur Verfügung, damit sie von Ihnen aktiviert und verwaltet werden können. Die Konzepte hinter diesen Steuerelementen, einschließlich der Funktionsweise der AKS-Sicherheit in der Build-to-Runtime-Pipeline, finden Sie unter Sicherheitskonzepte für Anwendungen und Cluster in AKS.

Die Sicherheitsempfehlungen in diesem Artikel implementieren Zero Trust-Prinzipien: "Explizit überprüfen", "Minimalen Berechtigungszugriff verwenden" und "Verletzung als gegeben ansehen". Umfassende Anleitungen zu Zero Trust finden Sie im Zero Trust Guidance Center.

Dienstspezifische Sicherheit

AKS kombiniert Kubernetes-Sicherheitsgrundtypen mit Azure Plattformsteuerelementen. Die folgenden Empfehlungen behandeln Aspekte der Härtung, die speziell beim Betrieb eines verwalteten Kubernetes-Clusters auftreten, darunter Knotenintegrität, die Herkunft von Images und die Workload-Isolierung.

Cluster- und Knotenhärtung

  • Verwenden Sie Cluster auf einer unterstützten Kubernetes-Version mit automatischen Clusterupgrades: Registrieren Sie Cluster in einem Kanal für automatische Upgrades, damit die Steuerebene und Knotenpools Kubernetes-Patches erhalten, die bekannte Sicherheitsrisiken ohne manuelle Eingriffe beheben. Weitere Informationen finden Sie unter "Automatisches Upgrade eines AKS-Clusters".
  • Betriebssystem-Sicherheitsupdates für Knoten automatisch anwenden: Konfigurieren Sie den Kanal für automatische Upgrades des Knotenbetriebssystems so, dass Knoten Sicherheitsupdates für Linux und Windows in einem festgelegten Intervall erhalten. Weitere Informationen finden Sie unter "Automatisches Upgrade von AKS-Clusterknoten-Betriebssystemimages".
  • Pod Security Admission-Standards durchsetzen: Wenden Sie die Baseline- oder restriktiven Pod Security Standards auf Namespace-Ebene an, um privilegierte Pods, die gemeinsame Nutzung von Host-Namespaces und unsichere Volume-Einbindungen zu verhindern. Weitere Informationen finden Sie unter Sichern Ihrer Pods in AKS.
  • Bereitstellen von FIPS-fähigen Knotenpools für regulierte Workloads: Aktivieren Sie FIPS-fähige Knotenpools, die FIPS 140-3-validierte kryptografische Module verwenden, wenn Workloads Anforderungen wie FedRAMP-Compliance erfüllen müssen. Weitere Informationen finden Sie unter Enable Federal Information Process Standard (FIPS) für AKS-Knotenpools.
  • Führen Sie keine feindseligen Multi-Tenant-Workloads auf einem gemeinsam genutzten Cluster aus: Ein Standard-Kubernetes-Cluster ist keine harte Sicherheitsgrenze zwischen nicht vertrauenswürdigen Mandanten, weil die Sicherheitsdomäne der gesamte Cluster und nicht ein einzelner Knoten ist. Verwenden Sie für Workloads, die eine starke Isolierung erfordern, physische isolierte Cluster, isolierte VM-Knotengrößen oder Pod-Sandboxing. Weitere Informationen finden Sie unter Bewährte Methoden für die Clusterisolation in AKS.

Containerimage und Lieferkettensicherheit

  • Beschränken Sie Bereitstellungen auf vertrauenswürdige Containerregistrierungen: Verwenden Sie das Azure Policy-Add-On, um zu erzwingen, dass Pods Nur Bilder aus genehmigten Registrierungen abrufen können, z. B. Ihre privaten Azure Container Registry, sodass nicht vertrauenswürdige öffentliche Images nicht im Cluster ausgeführt werden können. Weitere Informationen finden Sie unter Secure your AKS clusters with Azure Policy.
  • Entfernen Sie nicht verwendete anfällige Bilder mit Image Cleaner: Aktivieren Sie Image Cleaner, um veraltete Bilder automatisch von Knoten zu entfernen und die Angriffsfläche durch anfällige Bilder zu reduzieren. Weitere Informationen finden Sie unter "Verwenden von Image Cleaner", um anfällige Bilder auf AKS zu bereinigen.
  • Scannen Sie Registrys und laufende Workloads mit Microsoft Defender für Container: Erkennen Sie anfällige Images und Fehlkonfigurationen in Ihren Registrys und Clustern vor und nach der Bereitstellung. Weitere Informationen finden Sie unter Übersicht über Microsoft Defender für Container.

Netzwerksicherheit

Standardmäßig ist der AKS-API-Server über einen öffentlichen Endpunkt erreichbar, und der Clusterausgang ist uneingeschränkt. Die Beschränkung sowohl des eingehenden Zugriffs auf die Steuerungsebene als auch des aus Workloads ausgehenden Datenverkehrs gehört zu den effektivsten Maßnahmen, die Sie ergreifen können, um die Netzwerkangriffsoberfläche Ihres Clusters zu verringern.

Identitäts- und Zugriffsverwaltung

AKS authentifiziert Cluster- und Workloadidentitäten über Microsoft Entra ID und autorisiert den Zugriff über Azure RBAC und Kubernetes RBAC. Verwenden Sie verwaltete Identitäten und entra-gesicherte Autorisierung anstelle statischer Anmeldeinformationen oder eigenständiger Kubernetes-Konten.

  • Verwenden Sie eine verwaltete Identität für den Cluster: Konfigurieren Sie den Cluster so, dass er eine verwaltete Identität verwendet, damit AKS auf Azure-Ressourcen zugreifen kann, ohne statische Anmeldeinformationen des Dienstprinzipals, die Sie regelmäßig erneuern müssen. Weitere Informationen finden Sie unter Verwenden einer verwalteten Identität in Azure Kubernetes Service (AKS).
  • Verwenden Sie die Workloadidentität für den Podzugriff auf Azure Ressourcen: Federate Kubernetes-Dienstkonten mit Microsoft Entra Workloadidentitäten, sodass Pods Token für Azure Ressourcen abrufen, ohne geheime Schlüssel zu speichern. Weitere Informationen finden Sie unter Verwenden von Microsoft Entra Workload ID mit AKS.
  • Integrieren Sie die Clusterauthentifizierung in Microsoft Entra ID: Aktivieren Sie Microsoft Entra Integration, sodass Benutzer und Gruppen sich mit ihren Entra-Identitäten anstelle von freigegebenen Zertifikaten beim Cluster authentifizieren. Weitere Informationen finden Sie unter Von AKS verwaltete Microsoft Entra-Integration.
  • Autorisieren des Kubernetes-API-Zugriffs mit Azure RBAC: Verwenden Azure RBAC für Kubernetes-Autorisierung und Zuweisen der integrierten AKS-Rollen (Azure Kubernetes Service RBAC Reader, Azure Kubernetes Service RBAC Writer, Azure Kubernetes Service RBAC-Administrator und Azure Kubernetes Service RBAC-Clusteradministrator) im Cluster- oder Namespacebereich, um den Zugriff auf die geringsten Rechte zu gewähren. Weitere Informationen finden Sie unter Clusterautorisierungskonzepte.
  • Lokale Kubernetes-Konten deaktivieren: Deaktivieren Sie lokale Konten, sodass der gesamte Clusterzugriff über Microsoft Entra ID erfolgt und die Entra-gestützte Autorisierung nicht mit den statischen Clusteradministrator-Anmeldeinformationen umgangen werden kann. Weitere Informationen finden Sie unter Verwalten lokaler Konten mit AKS-verwalteter Microsoft Entra Integration.
  • Erzwingen des bedingten Zugriffs für Clusteradministratoren: Anwenden von Richtlinien für bedingten Zugriff, die mehrstufige Authentifizierung und kompatible Geräte für die Entra-Identitäten erfordern, die AKS-Cluster erstellen, aktualisieren oder löschen und ihre Knotenpools, Netzwerke und Rollenzuweisungen verwalten können. Weitere Informationen finden Sie unter Require MFA for Azure Management.

Datenschutz

AKS verschlüsselt ruhende Daten auf verwalteten Datenträgern standardmäßig. Konfigurieren Sie die folgenden Einstellungen, um Kubernetes-Secrets zu schützen und eigene Schlüssel zu verwenden, wenn Ihre Compliance-Anforderungen dies erfordern.

  • Verschlüsseln Sie Kubernetes geheime Schlüssel in etcd mit einem Schlüsselverwaltungsdienst: Aktivieren Sie die KMS-Datenverschlüsselung, damit Kubernetes Secret-Objekte auf der Anwendungsschicht verschlüsselt werden, bevor sie in etcd geschrieben werden, indem Sie plattformverwaltete Schlüssel oder Ihre eigenen vom Kunden verwalteten Schlüssel in Azure Key Vault verwenden. Weitere Informationen finden Sie unter "Datenverschlüsselung im Ruhezustand"-Konzepte für AKS.
  • Speichern Sie Anwendungsgeheimnisse in Azure Key Vault: Verwenden Sie den Azure Key Vault-Anbieter für den Secrets Store CSI-Treiber, um Geheimnisse, Schlüssel und Zertifikate aus dem Key Vault einzubinden, anstatt sie als Kubernetes-Geheimnisse im Klartext zu speichern. Weitere Informationen finden Sie unter Verwenden Sie den Azure Key Vault-Anbieter für Secrets Store CSI Driver in AKS.
  • Verwenden Sie vom Kunden verwaltete Schlüssel für Knoten und Datenträger: Verschlüsseln Sie Betriebssystem- und Datenträger mit Ihren eigenen Schlüsseln in Key Vault, wenn Sie kontrolle über den Lebenszyklus von Verschlüsselungsschlüsseln benötigen. Weitere Informationen finden Sie unter Verwenden eigener Schlüssel (BYOK) mit Azure-Datenträgern in AKS.
  • Aktivieren Sie die hostbasierte Verschlüsselung: Aktivieren Sie die hostbasierte Verschlüsselung, sodass temporäre Datenträger und Betriebssystem-/Datenträgercaches auf der Knoten-VM auf dem Host verschlüsselt werden. Weitere Informationen finden Sie unter Hostbasierte Verschlüsselung auf AKS.

Protokollierung und Überwachung

Sammeln Sie Cluster-, Steuerebenen- und Workload-Telemetrie, damit Sie Bedrohungen für Ihre AKS-Cluster erkennen und untersuchen können.

  • Überwachen Sie Cluster mit Container Insights: Aktivieren Sie Container Insights, um Knoten- und Containermetriken sowie Protokolle für Ihre Cluster in einem Log Analytics-Arbeitsbereich zu erfassen. Weitere Informationen finden Sie unter "Überwachen Azure Kubernetes Service (AKS)".
  • Auditprotokolle der Kontrollebene mit Diagnoseeinstellungen erfassen: Konfigurieren Sie Diagnoseeinstellungen, um die Kategorien des Kubernetes-API-Servers und der Auditprotokolle (kube-audit, kube-audit-admin und guard) für Sicherheitsuntersuchungen an Log Analytics zu senden. Weitere Informationen finden Sie unter Monitoring AKS-Datenreferenz.
  • Aktivieren Sie die Bedrohungserkennung mit Microsoft Defender für Container: Aktivieren Sie Defender für Container, um Warnungen zur Erkennung von Laufzeitbedrohungen für Clusterknoten, Workloads und die Kubernetes-Steuerungsebene zu erhalten. Weitere Informationen finden Sie unter Übersicht über Microsoft Defender für Container.

Compliance und Governance

Verwenden Sie Azure Policy, um Sicherheitskonfigurationen konsistent in Ihren AKS-Clustern zu erzwingen und um zu verhindern, dass nicht kompatible Workloads bereitgestellt werden.

  • Erzwingen sie die Cluster- und Workloadkonfiguration mit Azure Policy für AKS: Aktivieren Sie das Azure Policy-Add-On, und weisen Sie die integrierte AKS-Richtlinieninitiative zu, um Steuerelemente wie genehmigte Registrierungen, Ressourcenbeschränkungen und blockierte privilegierte Container zu überwachen und zu erzwingen. Weitere Informationen finden Sie unter Secure your AKS clusters with Azure Policy.
  • Aktivieren Sie Bereitstellungsschutzmechanismen für Kubernetes-Best-Practices: Aktivieren Sie Bereitstellungsschutzmechanismen, um Clusterressourcen im Warn- oder Erzwingungsmodus anhand der AKS-Best-Practices zu überprüfen. Weitere Informationen finden Sie unter Verwenden von Sicherheitsvorkehrungen zur Durchsetzung bewährter Methoden in AKS.
  • Weisen Sie AKS integrierte Richtliniendefinitionen zu, um bestimmte Steuerelemente zu erzwingen: Weisen Sie integrierte Azure Policy Definitionen für AKS zu, um einzelne Steuerelemente zu erzwingen, z. B. autorisierte IP-Bereiche oder private Cluster zu erzwingen, privilegierte Container zu deaktivieren und interne Lastenausgleichsgeräte zu erzwingen. Weitere Informationen finden Sie unter den integrierten Definitionen von Azure Policy für AKS.

Sicherung und Wiederherstellung

Schützen Sie den Clusterzustand und die Anwendungsdaten, damit Sie sie nach versehentlichem Löschen, Beschädigung oder einem fehlgeschlagenen Upgrade wiederherstellen können.

  • Sichern Sie den Clusterzustand und persistente Volumes mit AKS Backup: Verwenden Sie AKS Backup mit einem Backup-Tresor, um Sicherungen von Clusterressourcen und persistenten Volumes zu planen, die durch Azure Disk und Azure Files (SMB) unterstützt werden, und um einen Namespace oder einen gesamten Cluster wiederherzustellen. Weitere Informationen finden Sie unter Was ist Azure Kubernetes Service (AKS) Sicherung?.
  • Backupzugriff mit Vertrauenswürdigem Zugriff statt mit weitreichenden Berechtigungen gewähren: Aktivieren Sie den Vertrauenswürdigen Zugriff, damit der Sicherungstresor mit gezielt begrenzten Berechtigungen auf den Cluster zugreifen kann, anstatt dauerhaften Administratorzugriff zu erfordern. Weitere Informationen finden Sie unter Aktivieren Sie den Zugriff von Azure-Ressourcen auf AKS-Cluster mithilfe von Trusted Access.

Nächste Schritte