Introduction

Completado

Kubernetes proporciona a los equipos de desarrollo una plataforma coherente para implementar cargas de trabajo en contenedores. Esa coherencia también significa que una única configuración incorrecta en la posición de seguridad del clúster puede exponer todas las cargas de trabajo que se ejecutan en él. El entorno de Azure Kubernetes Service (AKS) de Contoso Retail refleja un patrón común a las organizaciones que adoptaron Kubernetes rápidamente y abordaron la seguridad incrementalmente: los clústeres se ejecutan y las vulnerabilidades son silenciosas.

Una prueba de penetración en el entorno de AKS de producción de Contoso Retail identificó tres brechas de seguridad independientes pero compuestas en el mismo clúster. El acceso al clúster se concede a través de asignaciones de roles permanentes sin necesidad de expiración o aprobación: las credenciales en peligro de un desarrollador proporcionan acceso persistente al clúster sin límite de tiempo natural. El servidor de API es accesible públicamente sin restricciones de IP de origen, por lo que un atacante con credenciales válidas puede acceder a él desde cualquier lugar de Internet. Las cargas de trabajo se ejecutan sin directivas de seguridad de los pods, lo que deja a un pod comprometido con vía libre para consultar el Servicio de metadatos de instancias del nodo, acceder al sistema de archivos del host o escalar privilegios.

Ninguno de estos errores aparece como errores durante las operaciones normales. Se vuelven visibles solo cuando se explotan.

La seguridad de AKS funciona en tres capas distintas. Los controles de identidad determinan quién puede autenticarse en el clúster y qué acciones están autorizadas para realizar. Los controles de red determinan qué tráfico puede llegar al servidor de API y qué tráfico puede fluir entre pods. Los controles de seguridad de la carga de trabajo determinan lo que los procesos en contenedores pueden hacer en tiempo de ejecución, si se pueden ejecutar como raíz, modificar el sistema de archivos o acceder a los recursos host.

En este módulo se aborda cada capa en secuencia, vinculándola con las carencias identificadas en la prueba de penetración.

Al final de este módulo, será capaz de configurar la integración de Microsoft Entra ID y RBAC para la autenticación y autorización del clúster, implementar directivas de red y acceso privado al clúster, aplicar la identidad de carga de trabajo para eliminar la exposición de credenciales y usar estándares de seguridad de pods para restringir los privilegios de los contenedores.

Objetivos de aprendizaje

Después de completar este módulo, podrá:

  • Configuración de la integración de Microsoft Entra ID y RBAC para la autenticación y autorización del servidor de API de AKS
  • Implementar controles de seguridad de red, incluidos clústeres privados, intervalos IP autorizados y directivas de red
  • Aplique identidades de carga de trabajo e identidades administradas para eliminar la gestión de credenciales de las cargas de trabajo de AKS
  • Aplicar estándares de seguridad de los pods y restricciones de acceso a los contenedores