Azure Policy beépített definíciók Azure Kubernetes Service

Ez a lap a Azure Policy Azure Kubernetes Service beépített szabályzatdefinícióinak indexe. További Azure Policy beépített szolgáltatásokért lásd: Azure Policy beépített definíciók.

Az egyes beépített szabályzatdefiníciók neve a szabályzatdefinícióra hivatkozik a Azure portálon. A Version oszlop hivatkozásával megtekintheti a forrást a Azure Policy GitHub adattárban.

Kezdeményezések

Név Leírás Szabályzatok Verzió
[Előzetes verzió]: A rendszerkép-integritás használatával biztosíthatja, hogy csak megbízható rendszerképek legyenek üzembe helyezve A Képintegritással biztosíthatja, hogy az AKS-fürtök csak megbízható lemezképeket helyezzenek üzembe az AKS-fürtök képintegritásának és Azure Policy Add-Ons engedélyezésével. A képintegritási Add-On és a Azure Policy Add-On egyaránt előfeltétele annak ellenőrzésére, hogy a rendszerkép aláírása az üzembe helyezéskor történik-e. További információkért látogasson el https://aka.ms/aks/image-integrityide. 3 1.1.0-előzetes verzió
[Előzetes verzió]: A Kubernetes-fürtnek követnie kell a Center for Internet Security (CIS) Kubernetes benchmark Ez a kezdeményezés tartalmazza a Center for Internet Security (CIS) Kubernetes benchmark biztonsági javaslatára vonatkozó szabályzatokat. Ezzel a kezdeményezéssel továbbra is megfelelhet a CIS Kubernetes-teljesítménytesztnek. A CIS-megfelelőségről további információt a következő témakörben talál: https://aka.ms/aks/cis-kubernetes 7 1.0.0-előzetes verzió
Deployment biztosítékok segítenek a fejlesztőknek az AKS ajánlott ajánlott eljárásaiban A Kubernetes ajánlott eljárásainak gyűjteménye, amelyeket Azure Kubernetes Service (AKS) javasol. A legjobb élmény érdekében használja az üzembe helyezési óvintézkedéseket a következő házirend-kezdeményezés hozzárendeléséhez: https://aka.ms/aks/deployment-safeguards. az AKS Azure Policy Add-On előfeltétele ezeknek az ajánlott eljárásoknak a fürtökre való alkalmazásának. A Azure Policy bővítmény engedélyezésével kapcsolatos utasításokért lépjen a aka.ms/akspolicydoc 27 3.0.0
Kubernetes fürt podjának biztonsági alapkonfigurációi Linux-alapú számítási feladatokhoz Ez a kezdeményezés tartalmazza a Kubernetes-fürt podjának biztonsági alapkonfigurációs szabványait. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójához. A szabályzat használatára vonatkozó utasításokért látogasson el a következő webhelyre https://aka.ms/kubepolicydoc: . 5 1.4.0
Kubernetes fürt podjának biztonsági korlátozásai a Linux-alapú számítási feladatokra Ez a kezdeményezés tartalmazza a Kubernetes-fürt podjának korlátozott biztonsági szabványainak szabályzatait. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójához. A szabályzat használatára vonatkozó utasításokért látogasson el a következő webhelyre https://aka.ms/kubepolicydoc: . 8 2.5.0

Szabályzatdefiníciók

Microsoft. ContainerService

Név
(Azure portál)
Leírás Hatás(ok) Verzió
(GitHub)
[Előzetes verzió]: [Képintegritás] A Kubernetes-fürtök csak jelöléssel aláírt képeket használhatnak A jelöléssel aláírt képek használatával győződjön meg arról, hogy a képek megbízható forrásokból származnak, és nem lesznek rosszindulatúan módosítva. További információkért látogasson el a https://aka.ms/aks/image-integrity Naplózás, letiltva 1.1.0-preview
[Előzetes verzió]: Azure Backup bővítményt telepíteni kell az AKS-fürtökbe Győződjön meg arról, hogy a biztonsági mentési bővítmény védelmi telepítése az AKS-fürtökben Azure Backup. Azure Backup az AKS egy biztonságos és felhőalapú natív adatvédelmi megoldás az AKS-fürtökhöz AuditIfNotExists, kikapcsolva 1.0.0-preview
[Előzetes verzió]: Azure Backup engedélyezni kell az AKS-fürtökhöz A Azure Backup engedélyezésével gondoskodjon az AKS-fürtök védelméről. Azure Backup az AKS egy biztonságos és felhőalapú natív adatvédelmi megoldás az AKS-fürtök számára. AuditIfNotExists, kikapcsolva 1.0.0-preview
[Előzetes verzió]: Azure Kubernetes Service felügyelt fürtöknek zónaredundánsnak kell lenniük Azure Kubernetes Service felügyelt fürtök zónaredundánsként konfigurálhatók. A szabályzat ellenőrzi a fürt csomópontkészletét, és biztosítja, hogy az avaialbilty zónák az összes csomópontkészlethez be legyenek állítva. Naplózás, megtagadás, letiltva 1.0.0-preview
[Előzetes verzió]: Képintegritás üzembe helyezése Azure Kubernetes Service Az Image Integrity és a Policy Add-Ons Azure Kubernetes-fürtök üzembe helyezése. További információkért látogasson el a https://aka.ms/aks/image-integrity TelepítsdHaNemLétezik, Kikapcsolva 1.2.0-előzetes verzió
[Előzetes verzió]: Telepítse Azure Backup bővítményt egy adott tag. Az AKS-fürtök védelmének előfeltétele a Azure Backup bővítmény telepítése. A biztonsági mentési bővítmény telepítésének kényszerítése az adott címkét tartalmazó összes AKS-fürtön. Ezzel nagy méretekben kezelheti az AKS-fürtök biztonsági mentését. Ellenőrzés ha nem létezik, Telepítés ha nem létezik, Letiltva 1.0.0-preview
[Előzetes verzió]: Azure Backup bővítmény telepítése AKS-fürtökben (felügyelt fürt) adott tag. Az AKS-fürtök védelmének előfeltétele a Azure Backup bővítmény telepítése. A biztonsági mentési bővítmény telepítésének kényszerítése az összes AKS-fürtön egy adott címkeérték nélkül. Ezzel nagy méretekben kezelheti az AKS-fürtök biztonsági mentését. Ellenőrzés ha nem létezik, Telepítés ha nem létezik, Letiltva 1.0.0-preview
[Előzetes verzió]: A Kubernetes-fürttárolóknak csak engedélyezett sysctl-interfészeket kell használniuk A tárolók csak engedélyezett sysctl-interfészeket használhatnak egy Kubernetes-fürtben. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójához. További információ: https://aka.ms/kubepolicydoc. Naplózás, megtagadás, letiltva 1.0.0-preview
[Előzetes verzió]: A Kubernetes-fürtnek pontos podkimaradási költségvetéseket kell implementálnia Megakadályozza a hibás podkimaradási költségvetéseket, biztosítva a minimális számú működési podot. Részletekért tekintse meg a Kubernetes hivatalos dokumentációját. A Gatekeeper-adatreplikációra támaszkodik, és szinkronizálja az összes üzembe helyezési, StatefulSet- és PodDisruptionBudget-erőforrást az OPA-ba. A szabályzat alkalmazása előtt győződjön meg arról, hogy a szinkronizált erőforrások nem fogják terhelni a memóriakapacitást. Minden ilyen típusú erőforrás szinkronizálódik a névterek között. Megjegyzés: a Kubernetes Service (AKS) jelenleg előzetes verzióban érhető el. Naplózás, megtagadás, letiltva 1.3.1-előzetes verzió
[Előzetes verzió]: A Kubernetes-fürtöknek korlátozniuk kell az adott erőforrástípus létrehozását Adott Kubernetes-erőforrástípus nem helyezhető üzembe bizonyos névtérben. Naplózás, megtagadás, letiltva 2.3.0-előzetes verzió
[Előzetes verzió]: A runAsNotRoot igaz értékre állításával megakadályozza, hogy a tárolók gyökérként fussanak. A runAsNotRoot igaz értékre állítása növeli a biztonságot azáltal, hogy megakadályozza a tárolók gyökérként való futtatását. Mutáció, letiltva 1.1.0-preview
[Előzetes verzió]: Az Init-tárolók gyökérként való futtatásának megakadályozása a runAsNotRoot igaz értékre állításával. A runAsNotRoot igaz értékre állítása növeli a biztonságot azáltal, hogy megakadályozza a tárolók gyökérként való futtatását. Mutáció, letiltva 1.1.0-preview
[Előzetes verzió]: A Kubernetes-fürttároló securityContext.runAsUser mezőit 1000-re állítja, amely nem gyökérszintű felhasználói azonosító. Csökkenti a támadási felületet, mivel a jogosultságokat gyökérfelhasználóként eszkalálja a biztonsági rések jelenlétében. Mutáció, letiltva 1.1.0-preview
[Előzetes verzió]: A Kubernetes-fürttárolók biztonságos számítási módú profiltípusát RuntimeDefaultra állítja, ha nincs jelen. Biztonságos számítási mód profiltípusának beállítása tárolókhoz, hogy megakadályozza a rendszermagra irányuló jogosulatlan és potenciálisan káros rendszerhívásokat a felhasználói területről. Mutáció, letiltva 1.2.0-előzetes verzió
[Előzetes verzió]: A Kubernetes-fürt init-tárolóinak securityContext.runAsUser mezőit 1000-re állítja, amely nem gyökérszintű felhasználói azonosító. Csökkenti a támadási felületet, mivel a jogosultságokat gyökérfelhasználóként eszkalálja a biztonsági rések jelenlétében. Mutáció, letiltva 1.1.0-preview
[Előzetes verzió]: A Kubernetes-fürt init-tárolóinak biztonságos számítási módú profiltípusát RuntimeDefaultra állítja, ha nincs jelen. Biztonságos számítási mód profiltípusának beállítása init-tárolókhoz, hogy megakadályozza a rendszermagra irányuló jogosulatlan és potenciálisan káros rendszerhívásokat a felhasználói területről. Mutáció, letiltva 1.2.0-előzetes verzió
[Előzetes verzió]: A Kubernetes-fürt Pod securityContext.runAsUser mezőit 1000-re állítja, amely nem gyökérszintű felhasználói azonosító Csökkenti a támadási felületet, mivel a jogosultságokat gyökérfelhasználóként eszkalálja a biztonsági rések jelenlétében. Mutáció, letiltva 1.1.0-preview
[Előzetes verzió]: A podspektrális jogosultságok eszkalációját hamis értékre állítja az Init-tárolókban. Ha a jogosultságok eszkalálását hamisra állítja az init-tárolókban, azzal növeli a biztonságot, ha megakadályozza, hogy a tárolók engedélyezzék a jogosultságok eszkalálását, például a set-user-id vagy a set-group-ID fájlmóddal. Mutáció, letiltva 1.2.0-előzetes verzió
[Előzetes verzió]: A podspektrális jogosultságok eszkalációját false (hamis) értékre állítja. A jogosultságok eszkalálásának hamisra állítása növeli a biztonságot azáltal, hogy megakadályozza a tárolók számára a jogosultságok eszkalálását, például a set-user-id vagy a set-group-ID fájlmóddal. Mutáció, letiltva 1.2.0-előzetes verzió
[Előzetes verzió]: A UnhealthyPodEvictionPolicy beállítása "AlwaysAllow" A Pod-megszakítási költségvetés UnhealthyPodEvictionPolicy tulajdonságát "AlwaysAllow" értékre állítja, hogy lehetővé tegye még a nem kifogástalan podok kizárását a fürtfelügyelet végrehajtásakor Mutáció, letiltva 1.1.0-preview
Az engedélyezett IP-címtartományokat a Kubernetes Servicesben kell meghatározni Korlátozza a Kubernetes Service Management API-hoz való hozzáférést úgy, hogy az API-hozzáférést csak adott tartományok IP-címéhez adja meg. Javasoljuk, hogy korlátozza az engedélyezett IP-tartományokhoz való hozzáférést, hogy csak az engedélyezett hálózatokból származó alkalmazások férhessenek hozzá a fürthöz. Naplózás, letiltva 2.0.1
Azure Kubernetes-fürtöknek le kell tiltania az SSH-t Az SSH letiltása lehetővé teszi a fürt védelmét és a támadási felület csökkentését. További információ: aka.ms/aks/disablessh Naplózás, letiltva 1.0.0
Azure A Kubernetes-fürtöknek engedélyeznie kell a Tárolótároló-adapter (CSI) A Tárolótároló interfész (CSI) egy szabvány, amely tetszőleges blokk- és fájlrendszereket tár fel a tárolóalapú számítási feladatok számára Azure Kubernetes Service. További információ: https://aka.ms/aks-csi-driver Naplózás, letiltva 1.0.0
Azure Kubernetes-fürtöknek engedélyeznie kell a Key Management Service (KMS) A Kubernetes-fürt biztonsága érdekében a kulcskezelő szolgáltatás (KMS) használatával titkosíthatja a kubernetes-fürt biztonsága érdekében az etcd-ben inaktív titkos adatokat. További információ: https://aka.ms/aks/kmsetcdencryption. Naplózás, letiltva 1.1.0
Azure A Kubernetes-fürtöknek Azure CNI-t kell használniuk Azure CNI előfeltétele néhány Azure Kubernetes Service funkciónak, beleértve Azure hálózati szabályzatokat, Windows csomópontkészleteket és virtuális csomópontok bővítményt. További információ: https://aka.ms/aks-azure-cni Naplózás, letiltva 1.0.1
Azure Kubernetes Service fürtöknek egy Azure Kubernetes Fleet Manager. Észleli és jelenti azokat az AKS-fürtöket, amelyek nem tagjai Azure Kubernetes Fleet Managernek. További információért látogasson el a https://aka.ms/kubernetes-fleet/policy AuditIfNotExists, kikapcsolva 1.0.0
Azure Kubernetes Service fürtnek le kell tiltania a parancshívást A parancsmeghívás letiltása növelheti a biztonságot a korlátozott hálózati hozzáférés vagy a Kubernetes szerepköralapú hozzáférés-vezérlés megkerülésének elkerülésével Naplózás, letiltva 1.0.1
Azure Kubernetes Service fürtöknek engedélyeznie kell a fürt automatikus frissítését Az AKS-fürt automatikus frissítése biztosítja, hogy a fürtök naprakészek legyenek, és ne hagyja ki az AKS és a felsőbb rétegbeli Kubernetes legújabb funkcióit és javításait. További információ: https://learn.microsoft.com/en-us/azure/aks/auto-upgrade-cluster. Naplózás, letiltva 1.0.0
Azure Kubernetes Service fürtöknek engedélyeznie kell a Képtisztítót Az Image Cleaner automatikusan sebezhető, nem használt képazonosítást és -eltávolítást végez, ami csökkenti az elavult képek kockázatát, és csökkenti a tisztításukhoz szükséges időt. További információ: https://aka.ms/aks/image-cleaner. Naplózás, letiltva 1.0.0
Azure Kubernetes Service fürtöknek engedélyeznie kell Microsoft Entra ID integrációt Az AKS által felügyelt Microsoft Entra ID integráció a kubernetes szerepköralapú hozzáférés-vezérlés (Kubernetes RBAC) konfigurálásával kezelheti a fürtök elérését egy felhasználó identitás- vagy címtárcsoport-tagsága alapján. További információ: https://aka.ms/aks-managed-aad. Naplózás, letiltva 1.0.2
Azure Kubernetes Service a fürtöknek engedélyeznie kell a csomópont operációs rendszerének automatikus frissítését Az AKS-csomópont operációs rendszerének automatikus frissítése szabályozza a csomópontszintű operációs rendszer biztonsági frissítéseit. További információ: https://learn.microsoft.com/en-us/azure/aks/auto-upgrade-node-image. Naplózás, letiltva 1.0.0
Azure Kubernetes Service fürtöknek engedélyeznie kell a számítási feladatok identitását A számítási feladatok identitása lehetővé teszi, hogy egyedi identitást rendeljen az egyes Kubernetes-podokhoz, és társítsa azt Azure AD által védett erőforrásokhoz, például Azure Key Vault, így biztonságosan hozzáférhet ezekhez az erőforrásokhoz a podon belülről. További információ: https://aka.ms/aks/wi. Naplózás, letiltva 1.0.0
Azure Kubernetes Service fürtöknek engedélyezniük kell Defender profilt Microsoft Defender tárolókhoz felhőalapú natív Kubernetes-biztonsági képességeket biztosít, beleértve a környezetkeményítést, a számítási feladatok védelmét és a futásidejű védelmet. Ha engedélyezi a SecurityProfile.AzureDefendert a Azure Kubernetes Service-fürtön, a rendszer egy ügynököt helyez üzembe a fürtben a biztonsági eseményadatok gyűjtéséhez. További információ a tárolók Microsoft Defender https://docs.microsoft.com/azure/defender-for-cloud/defender-for-containers-introduction?tabs=defender-for-container-arch-aks Naplózás, letiltva 2.0.1
Azure Kubernetes Service fürtökben le kell tiltani a helyi hitelesítési módszereket A helyi hitelesítési módszerek letiltása azáltal javítja a biztonságot, hogy a Azure Kubernetes Service fürtök kizárólag Azure Active Directory identitásokat igényelnek a hitelesítéshez. További információ: https://aka.ms/aks-disable-local-accounts. Naplózás, megtagadás, letiltva 1.0.1
Azure Kubernetes Service fürtöknek felügyelt identitásokat kell használniuk Felügyelt identitások használatával körbefuttathatja a szolgáltatásneveket, egyszerűbbé teheti a fürtkezelést, és elkerülheti a felügyelt szolgáltatásnevekhez szükséges összetettségeket. További információ: https://aka.ms/aks-update-managed-identities Naplózás, letiltva 1.0.1
Azure Kubernetes Service privát fürtöket engedélyezni kell Engedélyezze a Azure Kubernetes Service fürt privát fürtszolgáltatását, hogy az API-kiszolgáló és a csomópontkészletek közötti hálózati forgalom csak a magánhálózaton maradjon. Ez számos szabályozási és iparági megfelelőségi szabványban gyakori követelmény. Naplózás, megtagadás, letiltva 1.0.1
Azure Policy Kubernetes-szolgáltatáshoz (AKS) készült bővítményt telepíteni és engedélyezni kell a fürtökön Azure Policy Kubernetes-szolgáltatáshoz (AKS) készült bővítmény kibővíti a Gatekeeper v3-at, amely az Open Policy Agent (OPA) beléptető webhookja, hogy központi, konzisztens módon alkalmazza a fürtökre vonatkozó, nagy léptékű kényszerítéseket és biztonsági intézkedéseket. Naplózás, letiltva 1.0.2
Azure tárolólemezképek futtatásának biztonsági réseit (Microsoft Defender biztonságirés-kezelés) A tárolólemezkép sebezhetőségi felmérése megvizsgálja a beállításjegyzékben a gyakran ismert biztonsági réseket (CVE-ket), és részletes biztonságirés-jelentést nyújt az egyes rendszerképekhez. Ez a javaslat a Kubernetes-fürtökben jelenleg futó sebezhető képek láthatóságát biztosítja. A jelenleg futó tárolólemezképek biztonsági réseinek elhárítása kulcsfontosságú a biztonsági helyzet javításához, ami jelentősen csökkenti a tárolóalapú számítási feladatok támadási felületét. AuditIfNotExists, kikapcsolva 1.0.1
A Azure Kubernetes Service fürtök operációs rendszereit és adatlemezeit ügyfél által felügyelt kulcsokkal kell titkosítani Az operációs rendszer és az adatlemezek ügyfél által felügyelt kulcsok használatával történő titkosítása nagyobb vezérlést és nagyobb rugalmasságot biztosít a kulcskezelésben. Ez számos szabályozási és iparági megfelelőségi szabványban gyakori követelmény. Naplózás, megtagadás, letiltva 1.0.1
Az egyes csomópontok nem szerkeszthetők Az egyes csomópontok nem szerkeszthetők. A felhasználók nem szerkeszthetik az egyes csomópontokat. Szerkessze a csomópontkészleteket. Az egyes csomópontok módosítása inkonzisztens beállításokhoz, üzemeltetési kihívásokhoz és potenciális biztonsági kockázatokhoz vezethet. Naplózás, megtagadás, letiltva 1.3.1
KS-fürtök konfigurálása a megadott Azure Kubernetes Fleet Manager Észleli és biztosítja, hogy az AKS-fürtök csatlakozzanak egy adott Azure Kubernetes Fleet Managerhez. Ha szeretné, válasszon ki egy keresési címkét, amely megadja, hogy melyik flottafrissítési csoporthoz szeretne csatlakozni. További információért látogasson el a https://aka.ms/kubernetes-fleet/policy TelepítsdHaNemLétezik, Kikapcsolva 1.0.0
Konfigurálás Azure Kubernetes Service fürtök Defender profil engedélyezéséhez Microsoft Defender tárolókhoz felhőalapú natív Kubernetes-biztonsági képességeket biztosít, beleértve a környezetkeményítést, a számítási feladatok védelmét és a futásidejű védelmet. Amikor engedélyezi a SecurityProfile-t. Defender Azure Kubernetes Service fürtön egy ügynök van üzembe helyezve a fürtben a biztonsági események adatainak gyűjtéséhez. További információ a tárolók Microsoft Defender: https://docs.microsoft.com/azure/defender-for-cloud/defender-for-containers-introduction?tabs=defender-for-container-arch-aks. TelepítsdHaNemLétezik, Kikapcsolva 4.3.0
A Flux-bővítmény telepítésének konfigurálása a Kubernetes-fürtön Telepítse a Flux-bővítményt a Kubernetes-fürtre a fluxconfigurations fürtben való üzembe helyezésének engedélyezéséhez TelepítsdHaNemLétezik, Kikapcsolva 1.0.0
Kubernetes-fürtök konfigurálása Flux v2 konfigurációval gyűjtőforrás és titkos kulcsok használatával a KeyVaultban Helyezzen üzembe egy fluxConfigurationt a Kubernetes-fürtökön, hogy a fürtök a megadott gyűjtőből megkapják a számítási feladatok és konfigurációk igazságforrását. Ehhez a definícióhoz egy Key Vault tárolóban tárolt Bucket SecretKey szükséges. Útmutatásért látogasson el ide https://aka.ms/GitOpsFlux2Policy. TelepítsdHaNemLétezik, Kikapcsolva 1.1.0
Kubernetes-fürtök konfigurálása Flux v2 konfigurációval a Git-adattár és a HTTPS CA-tanúsítvány használatával Helyezzen üzembe egy fluxConfigurationt a Kubernetes-fürtökön, hogy a fürtök a meghatározott Git-adattárból megkapják a számítási feladatok és konfigurációk igazságforrását. Ehhez a definícióhoz HTTPS-hitelesítésszolgáltatói tanúsítvány szükséges. Útmutatásért látogasson el ide https://aka.ms/GitOpsFlux2Policy. TelepítsdHaNemLétezik, Kikapcsolva 1.1.0
Kubernetes-fürtök konfigurálása Flux v2 konfigurációval Git-adattár és HTTPS-titkos kódok használatával Helyezzen üzembe egy fluxConfigurationt a Kubernetes-fürtökön, hogy a fürtök a meghatározott Git-adattárból megkapják a számítási feladatok és konfigurációk igazságforrását. Ehhez a definícióhoz egy HTTPS-kulcskulcsra van szükség, amely a Key Vault tárolja. Útmutatásért látogasson el ide https://aka.ms/GitOpsFlux2Policy. TelepítsdHaNemLétezik, Kikapcsolva 1.1.0
Kubernetes-fürtök konfigurálása Flux v2 konfigurációval a Git-adattár és a helyi titkos kódok használatával Helyezzen üzembe egy fluxConfigurationt a Kubernetes-fürtökön, hogy a fürtök a meghatározott Git-adattárból megkapják a számítási feladatok és konfigurációk igazságforrását. Ehhez a definícióhoz a Kubernetes-fürtben tárolt helyi hitelesítési titkos kulcsok szükségesek. Útmutatásért látogasson el ide https://aka.ms/GitOpsFlux2Policy. TelepítsdHaNemLétezik, Kikapcsolva 1.1.0
Kubernetes-fürtök konfigurálása Flux v2 konfigurációval Git-adattár és SSH-titkos kódok használatával Helyezzen üzembe egy fluxConfigurationt a Kubernetes-fürtökön, hogy a fürtök a meghatározott Git-adattárból megkapják a számítási feladatok és konfigurációk igazságforrását. Ehhez a definícióhoz egy SSH titkos kulcskulcsra van szükség, amely a Key Vault tárolja. Útmutatásért látogasson el ide https://aka.ms/GitOpsFlux2Policy. TelepítsdHaNemLétezik, Kikapcsolva 1.1.0
Kubernetes-fürtök konfigurálása Flux v2-konfigurációval nyilvános Git-adattár használatával Helyezzen üzembe egy fluxConfigurationt a Kubernetes-fürtökön, hogy a fürtök a meghatározott Git-adattárból megkapják a számítási feladatok és konfigurációk igazságforrását. Ez a definíció nem igényel titkos kulcsokat. Útmutatásért látogasson el ide https://aka.ms/GitOpsFlux2Policy. TelepítsdHaNemLétezik, Kikapcsolva 1.1.0
Kubernetes-fürtök konfigurálása megadott Flux v2 gyűjtőforrással helyi titkos kódok használatával Helyezzen üzembe egy fluxConfigurationt a Kubernetes-fürtökön, hogy a fürtök a megadott gyűjtőből megkapják a számítási feladatok és konfigurációk igazságforrását. Ehhez a definícióhoz a Kubernetes-fürtben tárolt helyi hitelesítési titkos kulcsok szükségesek. Útmutatásért látogasson el ide https://aka.ms/GitOpsFlux2Policy. TelepítsdHaNemLétezik, Kikapcsolva 1.1.0
Kubernetes-fürtök konfigurálása megadott GitOps-konfigurációval HTTPS-titkos kódokkal Telepítsen egy "sourceControlConfiguration"-t a Kubernetes-fürtökre, hogy a fürtök a megadott git-adattárból megkapják a számítási feladatok és konfigurációk igazságforrását. Ehhez a definícióhoz HTTPS-felhasználóra és a Key Vault tárolt kulcstitkokra van szükség. Útmutatásért látogasson el ide https://aka.ms/K8sGitOpsPolicy. auditIfNotExists, AuditIfNotExists, deployIfNotExists, DeployIfNotExists, kikapcsolva, Kikapcsolva 1.1.0
Kubernetes-fürtök konfigurálása megadott GitOps-konfigurációval titkos kódok nélkül Telepítsen egy "sourceControlConfiguration"-t a Kubernetes-fürtökre, hogy a fürtök a megadott git-adattárból megkapják a számítási feladatok és konfigurációk igazságforrását. Ez a definíció nem igényel titkos kulcsokat. Útmutatásért látogasson el ide https://aka.ms/K8sGitOpsPolicy. auditIfNotExists, AuditIfNotExists, deployIfNotExists, DeployIfNotExists, kikapcsolva, Kikapcsolva 1.1.0
Kubernetes-fürtök konfigurálása megadott GitOps-konfigurációval SSH-titkos kódok használatával Telepítsen egy "sourceControlConfiguration"-t a Kubernetes-fürtökre, hogy a fürtök a megadott git-adattárból megkapják a számítási feladatok és konfigurációk igazságforrását. Ehhez a definícióhoz SSH titkos kulcskulcs szükséges Key Vault. Útmutatásért látogasson el ide https://aka.ms/K8sGitOpsPolicy. auditIfNotExists, AuditIfNotExists, deployIfNotExists, DeployIfNotExists, kikapcsolva, Kikapcsolva 1.1.0
Konfigurálás Microsoft Entra ID integrált Azure Kubernetes Service-fürtök a szükséges rendszergazdai csoporthozzáféréssel Győződjön meg arról, hogy a fürtbiztonság javítása érdekében központilag szabályozza a rendszergazdák hozzáférését Microsoft Entra ID integrált AKS-fürtökhöz. TelepítsdHaNemLétezik, Kikapcsolva 2.1.0
Csomópont operációs rendszerének automatikus frissítése Azure Kubernetes-fürtön A Node OS automatikus frissítésével szabályozhatja Azure Kubernetes Service (AKS) fürtök csomópontszintű operációsrendszer-biztonsági frissítéseit. További információkért látogasson el https://learn.microsoft.com/en-us/azure/aks/auto-upgrade-node-imageide. TelepítsdHaNemLétezik, Kikapcsolva 1.2.0
Deploy – Diagnosztikai beállítások konfigurálása Azure Kubernetes Service Log Analytics munkaterületre Üzembe helyezi a Azure Kubernetes Service diagnosztikai beállításait az erőforrásnaplók Log Analytics munkaterületre való streameléséhez. TelepítsdHaNemLétezik, Kikapcsolva 3.0.0
A Azure Policy bővítmény üzembe helyezése Azure Kubernetes Service fürtökhöz A Azure Policy bővítmény használatával kezelheti és jelentheti a Azure Kubernetes Service (AKS)-fürtök megfelelőségi állapotát. További információ: https://aka.ms/akspolicydoc. TelepítsdHaNemLétezik, Kikapcsolva 4.2.0
Deploy Image Cleaner on Azure Kubernetes Service Az Image Cleaner üzembe helyezése Azure Kubernetes-fürtökön. További információkért látogasson el a https://aka.ms/aks/image-cleaner TelepítsdHaNemLétezik, Kikapcsolva 1.2.0
A tervezett karbantartás üzembe helyezése a Azure Kubernetes Service (AKS) fürt frissítéseinek ütemezéséhez és szabályozásához A tervezett karbantartás lehetővé teszi a heti karbantartási időszakok ütemezését a frissítések elvégzéséhez és a számítási feladatok hatásának minimalizálásához. Az ütemezést követően a frissítések csak a kijelölt ablakban történnek. További információ: https://aka.ms/aks/planned-maintenance TelepítésHaNemLétezik, EllenőrzésHaNemLétezik, Letiltva 1.1.0
A parancshívás Azure Kubernetes Service fürtökön A parancsmeghívás letiltása növelheti a biztonságot a fürt meghívási parancshoz való hozzáférésének elutasításával TelepítsdHaNemLétezik, Kikapcsolva 1.2.0
Győződjön meg arról, hogy a fürttárolók készenlét- vagy élettartam-mintavételeket konfiguráltak Ez a szabályzat kikényszeríti, hogy minden podon konfigurálva legyen a készültségi és/vagy az élettartam-mintavétel. A mintavétel típusa lehet tcpSocket, httpGet és exec. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójához. A szabályzat használatára vonatkozó utasításokért látogasson el a következő webhelyre https://aka.ms/kubepolicydoc: . Naplózás, megtagadás, letiltva 3.3.0
A Kubernetes-fürttároló lemezképeinek tartalmazniuk kell a preStop hookot Megköveteli, hogy a tárolólemezképek tartalmazzon egy előStop-horgot a folyamatok zökkenőmentes leállításához a podleállítások során. Naplózás, megtagadás, letiltva 1.1.1
A Kubernetes-fürttároló lemezképei nem tartalmazhatják a legújabb képcímkét Megköveteli, hogy a tárolólemezképek ne használják a legújabb címkét a Kubernetesben, ajánlott eljárás a reprodukálhatóság biztosítása, a nem kívánt frissítések megakadályozása, valamint a könnyebb hibakeresés és visszaállítás elősegítése explicit és verziószámozott tárolórendszerképek használatával. Naplózás, megtagadás, letiltva 2.0.1
A Kubernetes-fürttárolók CPU- és memóriaerőforrás-korlátai nem léphetik túl a megadott korlátokat A tároló cpu- és memóriaerőforrás-korlátainak kényszerítése az erőforrás-kimerülési támadások elkerülése érdekében a Kubernetes-fürtökben. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójához. További információ: https://aka.ms/kubepolicydoc. naplózás, Naplózás, megtagadás, Megtagadás, Letiltás, Letiltva, Letiltva 9.3.0
A Kubernetes-fürttárolók CPU- és memóriaerőforrás-kéréseit meg kell határozni A tároló cpu- és memóriaerőforrás-kéréseinek kényszerítése annak biztosítása érdekében, hogy az ütemezett csomópont rendelkezzen a szükséges erőforrásokkal. Naplózás, megtagadás, letiltva 1.0.0-preview
A Kubernetes-fürttárolók nem oszthatnak meg gazdagépnévtereket Letilthatja, hogy a podtárolók megosztják a gazdagépfolyamat-azonosító névterét, a gazdagép IPC-névterét és a gazdagép hálózati névterét egy Kubernetes-fürtben. Ez a javaslat összhangban van a gazdagépnévterek Kubernetes Pod biztonsági szabványaival, és a CIS 5.2.1, 5.2.2 és 5.2.3 része, amelyek célja a Kubernetes-környezetek biztonságának javítása. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójához. További információ: https://aka.ms/kubepolicydoc. Naplózás, megtagadás, letiltva 6.0.0
A Kubernetes-fürttárolók nem használhatnak tiltott sysctl-interfészeket A tárolók nem használhatnak tiltott sysctl-interfészeket a Kubernetes-fürtökben. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójához. További információ: https://aka.ms/kubepolicydoc. naplózás, Naplózás, megtagadás, Megtagadás, Letiltás, Letiltva, Letiltva 7.2.0
A Kubernetes-fürttárolóknak csak akkor szabad képeket lekérni, ha a rendszerkép lekérési titkos kódokat tartalmaz A tárolók rendszerkép-lekéréseinek korlátozása az ImagePullSecrets jelenlétének kikényszerítéséhez, biztosítva a kubernetes-fürtön belüli képek biztonságos és engedélyezett elérését Naplózás, megtagadás, letiltva 1.3.1
A Kubernetes-fürttárolók csak engedélyezett AppArmor-profilokat használhatnak A tárolók csak engedélyezett AppArmor-profilokat használhatnak Egy Kubernetes-fürtben. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójához. További információ: https://aka.ms/kubepolicydoc. naplózás, Naplózás, megtagadás, Megtagadás, Letiltás, Letiltva, Letiltva 6.2.1
A Kubernetes-fürttárolók csak engedélyezett képességeket használhatnak Korlátozza a Kubernetes-fürtök tárolóinak támadási felületének csökkentésére vonatkozó képességeket. Ez a javaslat a CIS 5.2.8 és a CIS 5.2.9 része, amelyek célja a Kubernetes-környezetek biztonságának javítása. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójához. További információ: https://aka.ms/kubepolicydoc. naplózás, Naplózás, megtagadás, Megtagadás, Letiltás, Letiltva, Letiltva 6.2.0
A Kubernetes-fürttárolók csak engedélyezett lemezképeket használhatnak Megbízható adatbázisból származó képek használatával csökkentheti a Kubernetes-fürt ismeretlen biztonsági résekkel, biztonsági problémákkal és rosszindulatú rendszerképekkel szembeni kitettségét. További információ: https://aka.ms/kubepolicydoc. naplózás, Naplózás, megtagadás, Megtagadás, Letiltás, Letiltva, Letiltva 9.3.0
A Kubernetes-fürttárolóknak csak az engedélyezett ProcMountType-t kell használniuk A podtárolók csak engedélyezett ProcMountType-fájlokat használhatnak Egy Kubernetes-fürtben. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójához. További információ: https://aka.ms/kubepolicydoc. naplózás, Naplózás, megtagadás, Megtagadás, Letiltás, Letiltva, Letiltva 8.2.0
A Kubernetes-fürttárolók csak engedélyezett lekéréses szabályzatot használhatnak A tárolók lekérési szabályzatának korlátozása, hogy a tárolók csak engedélyezett rendszerképeket használjanak az üzemelő példányokon Naplózás, megtagadás, letiltva 3.2.0
A Kubernetes-fürttárolók csak engedélyezett seccomp-profilokat használhatnak A podtárolók csak engedélyezett seccomp profilokat használhatnak Egy Kubernetes-fürtben. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójához. További információ: https://aka.ms/kubepolicydoc. naplózás, Naplózás, megtagadás, Megtagadás, Letiltás, Letiltva, Letiltva 7.2.0
A Kubernetes-fürttárolóknak írásvédett legfelső szintű fájlrendszerrel kell futniuk Futtassa a tárolókat írásvédett legfelső szintű fájlrendszerrel, hogy védelmet nyújtson a futtatáskor bekövetkező változások ellen, és rosszindulatú bináris fájlokat ad hozzá a PATH-hoz egy Kubernetes-fürtben. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójához. További információ: https://aka.ms/kubepolicydoc. naplózás, Naplózás, megtagadás, Megtagadás, Letiltás, Letiltva, Letiltva 6.3.0
A Kubernetes-fürt pod FlexVolume kötetei csak engedélyezett illesztőprogramokat használhatnak A Pod FlexVolume-kötetek csak engedélyezett illesztőprogramokat használhatnak Egy Kubernetes-fürtben. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójához. További információ: https://aka.ms/kubepolicydoc. naplózás, Naplózás, megtagadás, Megtagadás, Letiltás, Letiltva, Letiltva 5.2.0
A Kubernetes-fürt pod hostPath kötetei csak engedélyezett gazdagépútvonalakat használhatnak A Pod HostPath-kötet csatlakoztatásának korlátozása a Kubernetes-fürtök engedélyezett gazdagépútvonalaira. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és Azure Arc engedélyezett Kubernetes esetében. További információ: https://aka.ms/kubepolicydoc. naplózás, Naplózás, megtagadás, Megtagadás, Letiltás, Letiltva, Letiltva 6.3.0
A Kubernetes-fürt podjainak és tárolóinak a SELinux biztonsági szabványait kell követnie Ez a szabályzat kikényszeríti a Kubernetes pod biztonsági szabványait a SELinux-beállításokhoz. A PSS módban a "felhasználó" és a "szerepkör" mezőnek üresnek kell lennie, a "type" mezőnek pedig az engedélyezett értékek egyikének kell lennie. További információ: https://aka.ms/kubepolicydoc. Naplózás, megtagadás, letiltva 8.0.0
A Kubernetes-fürt podjai és tárolói csak jóváhagyott felhasználó- és csoportazonosítókkal futhatnak A kubernetes-fürtben futtatható felhasználói, elsődleges csoport-, kiegészítőcsoport- és fájlrendszercsoport-azonosítók szabályozása. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójához. További információ: https://aka.ms/kubepolicydoc. naplózás, Naplózás, megtagadás, Megtagadás, Letiltás, Letiltva, Letiltva 6.2.0
A Kubernetes-fürt podjai csak engedélyezett kötettípusokat használhatnak A podok csak engedélyezett kötettípusokat használhatnak a Kubernetes-fürtökben. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójához. További információ: https://aka.ms/kubepolicydoc. naplózás, Naplózás, megtagadás, Megtagadás, Letiltás, Letiltva, Letiltva 5.2.0
A Kubernetes-fürt podjai csak jóváhagyott gazdagéphálózatot és portlistát használhatnak A gazdahálózathoz és a Kubernetes-fürtök engedélyezett gazdagépportokhoz való hozzáférésének korlátozása. Ez a javaslat a CIS 5.2.4 része, amelynek célja a Kubernetes-környezetek biztonságának javítása és a Pod Biztonsági Szabványok (PSS) összhangban a hostPorts esetében. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójához. További információ: https://aka.ms/kubepolicydoc. Naplózás, megtagadás, letiltva 7.0.0
A Kubernetes-fürt podjainak megadott címkéket kell használniuk A megadott címkék használatával azonosíthatja a Kubernetes-fürtök podjait. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójához. További információ: https://aka.ms/kubepolicydoc. naplózás, Naplózás, megtagadás, Megtagadás, Letiltás, Letiltva, Letiltva 7.2.0
A Kubernetes-fürtszolgáltatásnak csak az engedélyezett portokon kell figyelnie A kubernetes-fürthöz való hozzáférés biztonságossá tételéhez korlátozza a szolgáltatásokat, hogy csak az engedélyezett portokon hallgassanak. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójához. További információ: https://aka.ms/kubepolicydoc. naplózás, Naplózás, megtagadás, Megtagadás, Letiltás, Letiltva, Letiltva 8.2.0
A Kubernetes-fürtszolgáltatások csak engedélyezett külső IP-címeket használhatnak Használjon engedélyezett külső IP-címeket a kubernetes-fürtök potenciális támadásának (CVE-2020-8554) elkerüléséhez. További információ: https://aka.ms/kubepolicydoc. naplózás, Naplózás, megtagadás, Megtagadás, Letiltás, Letiltva, Letiltva 5.2.0
A Kubernetes-fürtszolgáltatásoknak egyedi választókat kell használniuk Győződjön meg arról, hogy a névtér szolgáltatásai egyedi választókkal rendelkeznek. Az egyedi szolgáltatásválasztó biztosítja, hogy a névtérben lévő összes szolgáltatás egyedileg azonosítható legyen adott feltételek alapján. Ez a szabályzat a Gatekeeperen keresztül szinkronizálja a szolgáltatás erőforrásait az OPA-ba. Alkalmazás előtt ellenőrizze, hogy a Gatekeeper-podok memóriakapacitása nem lesz-e túllépve. A paraméterek adott névterekre vonatkoznak, de az összes ilyen típusú erőforrást szinkronizálja az összes névtérben. A Kubernetes Service (AKS) jelenleg előzetes verzióban érhető el. Naplózás, megtagadás, letiltva 1.2.2
A Kubernetes-fürt nem engedélyezheti a kiemelt tárolókat Ne engedélyezze a kiemelt tárolók létrehozását Kubernetes-fürtön. Ez a javaslat a CIS 5.2.1 része, amelynek célja a Kubernetes-környezetek biztonságának javítása. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójához. További információ: https://aka.ms/kubepolicydoc. naplózás, Naplózás, megtagadás, Megtagadás, Letiltás, Letiltva, Letiltva 9.2.0
A Kubernetes-fürt nem használhat meztelen podokat Meztelen podok használatának letiltása. A meztelen podok nem lesznek újraütemezve csomóponthiba esetén. A podokat üzembe helyezés, replicset, démonkészlet vagy feladatok alapján kell felügyelni Naplózás, megtagadás, letiltva 2.3.1
Kubernetes-fürt Windows tárolók nem hagyják túl a processzort és a memóriát Windows tárolóerőforrás-kérelmeknek kisebbnek vagy egyenlőnek kell lenniük az erőforráskorlátnak, vagy meg nem határozottnak kell lenniük a túlküldés elkerülése érdekében. Ha Windows memória túlterhelt, az a lemez lapjait dolgozza fel – ami lelassíthatja a teljesítményt – ahelyett, hogy memóriakihasználtság esetén megszüntette volna a tárolót Naplózás, megtagadás, letiltva 2.2.0
Kubernetes-fürt Windows tárolók nem futtathatók ContainerAdministrator A ContainerAdministrator felhasználóként való használatának megakadályozása Windows podok vagy tárolók tárolófolyamatainak végrehajtásához. Ez a javaslat Windows csomópontok biztonságának javítását célozza. További információ: https://kubernetes.io/docs/concepts/windows/intro/ . Naplózás, megtagadás, letiltva 1.2.0
Kubernetes-fürt Windows tárolók csak jóváhagyott felhasználói és tartományi felhasználói csoporttal futhatnak Annak a felhasználónak a vezérlése, aki Windows podokat és tárolókat használhat egy Kubernetes-fürtben való futtatáshoz. Ez a javaslat Windows csomópontokra vonatkozó podbiztonsági szabályzatok része, amelyek célja a Kubernetes-környezetek biztonságának javítása. Naplózás, megtagadás, letiltva 2.2.0
Kubernetes-fürt Windows podok nem futtathatnak HostProcess-tárolókat A windows csomóponthoz való hozzáférés megakadályozása. Ez a javaslat Windows csomópontok biztonságának javítását célozza. További információ: https://kubernetes.io/docs/concepts/windows/intro/ . Naplózás, megtagadás, letiltva 1.0.0
A Kubernetes-fürtök csak HTTPS-en keresztül érhetők el A HTTPS használata biztosítja a hitelesítést, és védi az átvitt adatokat a hálózati réteg lehallgatási támadásaitól. Ez a funkció jelenleg általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójában. További információkért látogasson el a https://aka.ms/kubepolicydoc Naplózás, megtagadás, letiltva 9.0.0
A Kubernetes-fürtöknek le kell tiltania az API-hitelesítő adatok automatikus leválasztását Tiltsa le az API hitelesítő adatainak automatikus leválasztását, hogy egy potenciálisan sérült poderőforrás api-parancsokat futtasson a Kubernetes-fürtökön. További információ: https://aka.ms/kubepolicydoc. naplózás, Naplózás, megtagadás, Megtagadás, Letiltás, Letiltva, Letiltva 4.2.0
A Kubernetes-fürtöknek biztosítaniuk kell, hogy a fürt-rendszergazda szerepkör csak akkor legyen használatban, ha szükséges A "fürtadminisztrátor" szerepkör széles körű hatásköröket biztosít a környezet felett, és csak ott és akkor szabad használni, ha szükséges. Naplózás, letiltva 1.1.0
A Kubernetes-fürtöknek minimálisra kell csökkenteniük a helyettesítő karakterek szerepkörben és fürtszerepkörben való használatát A*helyettesítő karakterek használata biztonsági kockázatot jelenthet, mivel széles körű engedélyeket biztosít, amelyek nem feltétlenül szükségesek egy adott szerepkörhöz. Ha egy szerepkör túl sok engedéllyel rendelkezik, előfordulhat, hogy egy támadó vagy egy feltört felhasználó visszaél azzal, hogy jogosulatlan hozzáférést szerezzen a fürt erőforrásaihoz. Naplózás, letiltva 1.1.0
A Kubernetes-fürtök nem engedélyezhetik a tárolói jogosultságok eszkalálását Ne engedélyezze, hogy a tárolók jogosultság-eszkalációval fussanak a Kubernetes-fürtök gyökeréhez. Ez a javaslat a CIS 5.2.5 része, amelynek célja a Kubernetes-környezetek biztonságának javítása. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójához. További információ: https://aka.ms/kubepolicydoc. Naplózás, megtagadás, letiltva 8.0.0
A Kubernetes-fürtök nem engedélyezhetik a ClusterRole/system:aggregate-to-edit végpontszerkesztési engedélyeit ClusterRole/system:aggregate-to-edit nem engedélyezheti a végpont szerkesztési engedélyeit a CVE-2021-25740 miatt, az Endpoint &EndpointSlice engedélyek lehetővé teszik a névtérközi továbbítást, https://github.com/kubernetes/kubernetes/issues/103675. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójához. További információ: https://aka.ms/kubepolicydoc. Naplózás, letiltva 3.2.0
A Kubernetes-fürtök nem biztosíthatnak CAP_SYS_ADMIN biztonsági képességeket A tárolók támadási felületének csökkentéséhez korlátozza CAP_SYS_ADMIN Linux-képességeket. További információ: https://aka.ms/kubepolicydoc. naplózás, Naplózás, megtagadás, Megtagadás, Letiltás, Letiltva, Letiltva 5.1.0
A Kubernetes-fürtök nem használhatnak speciális biztonsági képességeket A Kubernetes-fürtök bizonyos biztonsági képességeinek megakadályozása a poderőforrás jogosulatlan jogosultságainak megakadályozása érdekében. További információ: https://aka.ms/kubepolicydoc. naplózás, Naplózás, megtagadás, Megtagadás, Letiltás, Letiltva, Letiltva 5.2.0
A Kubernetes-fürtök nem használhatják az alapértelmezett névteret A Kubernetes-fürtök alapértelmezett névterének használatának megakadályozása a ConfigMap, Pod, Secret, Service és ServiceAccount erőforrástípusok jogosulatlan hozzáférése elleni védelem érdekében. További információ: https://aka.ms/kubepolicydoc. naplózás, Naplózás, megtagadás, Megtagadás, Letiltás, Letiltva, Letiltva 4.2.0
A Kubernetes-fürtöknek meg kell adniuk a gazdagépet a bejövő erőforrásszabályokban Győződjön meg arról, hogy a gazdagép bejövő erőforrás-szabályainak megadása megakadályozza, hogy a háttérszolgáltatások véletlenül illetéktelen hozzáférésnek legyenek kitéve. Ez a szabályzat kiértékeli a Kubernetes bejövő erőforrásait, így meggyőződhet arról, hogy minden szabály rendelkezik egy adott gazdagépmezővel. Naplózás, megtagadás, letiltva 1.1.0-preview
A Kubernetes-fürtöknek a StorageClass tárolótároló-illesztőt (CSI) kell használniuk A tárolóalapú tárolási interfész (Container Storage Interface, CSI) a tetszőleges blokk- és fájltárolási rendszereknek a Kubernetes tárolóalapú számítási feladatai számára történő elérhetővé tételére vonatkozó szabvány. Az AKS 1.21-es verziója óta a StorageClass faalapú kiépítési osztályát el kell elavultnak minősíteni. További információ: https://aka.ms/aks-csi-driver Naplózás, megtagadás, letiltva 2.3.0
A Kubernetes-fürtöknek belső terheléselosztókat kell használniuk Belső terheléselosztók használatával a Kubernetes-szolgáltatást csak a Kubernetes-fürtvel azonos virtuális hálózaton futó alkalmazások számára teheti elérhetővé. További információ: https://aka.ms/kubepolicydoc. naplózás, Naplózás, megtagadás, Megtagadás, Letiltás, Letiltva, Letiltva 8.2.0
A Kubernetes-erőforrásoknak kötelező széljegyzetekkel kell rendelkezniük Győződjön meg arról, hogy a szükséges széljegyzetek egy adott Kubernetes-erőforrástípushoz vannak csatolva a Kubernetes-erőforrások jobb erőforrás-kezeléséhez. Ez a szabályzat általánosan elérhető a Kubernetes Service (AKS) és az Azure Arc engedélyezett Kubernetes előzetes verziójához. További információ: https://aka.ms/kubepolicydoc. Naplózás, megtagadás, letiltva 3.2.0
A Kubernetes-szolgáltatásokat nem sebezhető Kubernetes-verzióra kell frissíteni Frissítse a Kubernetes-szolgáltatásfürtöt egy későbbi Kubernetes-verzióra, hogy megvédje az aktuális Kubernetes-verzió ismert biztonsági réseit. A CVE-2019-9946 biztonsági rés ki lett javítva a Kubernetes 1.11.9+, 1.12.7+, 1.13.5+ és 1.14.0+ verziójában Naplózás, letiltva 1.0.2
Affinitási szabályokkal vagy topológiapárokra vonatkozó korlátozásokkal kell rendelkeznie Ez a szabályzat biztosítja, hogy a podok a fürt különböző csomópontjaira legyenek ütemezve. Az affinitás elleni szabályok vagy a podtopológia spread korlátozásainak kikényszerítésével a rendelkezésre állás akkor is megmarad, ha az egyik csomópont elérhetetlenné válik. A podok továbbra is futnak más csomópontokon, ami növeli a rugalmasságot. Naplózás, megtagadás, letiltva 1.2.2
A K8s-tároló mutációja az összes képesség elvetéséhez A securityContext.capabilities.drop elemet az "ALL" elemhez adhatja hozzá. Ez a k8s Linux-tárolók összes funkciójának elvetése Mutáció, letiltva 1.2.1
A K8s Init Container mutációja az összes képesség elvetéséhez A securityContext.capabilities.drop elemet az "ALL" elemhez adhatja hozzá. Ez a k8s Linux Init-tárolók összes funkciójának elvetése Mutáció, letiltva 1.2.1
Nincsenek AKS-specifikus címkék Megakadályozza, hogy az ügyfelek AKS-címkéket alkalmazzanak. Az AKS az AKS tulajdonában lévő összetevők megjelöléséhez előtaggal ellátott kubernetes.azure.com címkéket használ. Az ügyfél nem használhatja ezeket a címkéket. Naplózás, megtagadás, letiltva 1.2.1
Üzenet nyomtatása mutáció alkalmazása esetén Megkeresi az alkalmazott mutációs széljegyzeteket, és kinyomtat egy üzenetet, ha létezik széljegyzet. Naplózás, letiltva 1.2.1
Fenntartott rendszerkészlet-fertőzöttek A CriticalAddonsOnly-t csak a rendszerkészletre korlátozza. Az AKS a CriticalAddonsOnly taint használatával távol tartja az ügyfél podjait a rendszerkészlettől. Ez biztosítja az AKS-összetevők és az ügyfél podok egyértelmű elkülönítését, valamint megakadályozza az ügyfél podok kizárását, ha nem tolerálják a CriticalAddonsOnly fertőzöttséget. Naplózás, megtagadás, letiltva 1.2.1
A Azure Kubernetes Service-ben lévő naplókat engedélyezni kell Azure Kubernetes Service erőforrásnaplói segíthetnek újra létrehozni a tevékenységnaplókat a biztonsági incidensek vizsgálata során. Annak engedélyezése, hogy szükség esetén a naplók létezni tudjanak AuditIfNotExists, kikapcsolva 1.0.0
A CriticalAddonsOnly-t csak a rendszerkészletre korlátozza. A felhasználói alkalmazások felhasználói készletekből való kizárásának elkerülése és a felhasználói és rendszerkészletek közötti aggodalmak elkülönítésének fenntartása érdekében a "CriticalAddonsOnly" nem alkalmazható a felhasználói készletekre. Mutáció, letiltva 1.3.1
Role-Based Access Control (RBAC) a Kubernetes Servicesben használható A felhasználók által végrehajtható műveletek részletes szűréséhez használja a Role-Based Access Control (RBAC) szolgáltatást a Kubernetes-szolgáltatásfürtök engedélyeinek kezeléséhez és a vonatkozó engedélyezési szabályzatok konfigurálásához. Naplózás, letiltva 1.1.0
Az automountServiceAccountToken értékét a tárolók podspektrométerében false (hamis) értékre állítja. Az automountServiceAccountToken hamisra állítása növeli a biztonságot a szolgáltatásfiók-jogkivonatok alapértelmezett automatikus csatlakoztatásának elkerülésével Mutáció, letiltva 1.2.1
A Kubernetes-fürttárolók CPU-korlátait alapértelmezett értékre állítja, ha nem jelenik meg. Tároló CPU-korlátainak beállítása az erőforrás-kimerülési támadások megelőzésére a Kubernetes-fürtökben. Mutáció, letiltva 1.3.1
A Kubernetes-fürttárolók memóriakorlátját alapértelmezett értékre állítja, ha nem jelenik meg. Tárolómemóriakorlátok beállítása az erőforrás-kimerülési támadások elkerülése érdekében a Kubernetes-fürtökben. Mutáció, letiltva 1.3.1
A maxUnavailable podokat 1 értékre állítja a PodDisruptionBudget-erőforrásokhoz A maximális elérhetetlen podérték 1 értékre állítása biztosítja, hogy az alkalmazás vagy szolgáltatás elérhető legyen a megszakítás során Mutáció, letiltva 1.3.1
A readOnlyRootFileSystem értéket az Init-tárolók podspektrenciában igaz értékre állítja, ha nincs beállítva. A readOnlyRootFileSystem igaz értékre állítása növeli a biztonságot azáltal, hogy megakadályozza, hogy a tárolók a gyökér fájlrendszerbe írjanak. Ez csak Linux-tárolók esetén működik. Mutáció, letiltva 1.3.1
Ha nincs beállítva, a pod-specifikációban a readOnlyRootFileSystem értéket true értékre állítja. A readOnlyRootFileSystem igaz értékre állítása növeli a biztonságot azáltal, hogy megakadályozza a tárolók írását a gyökér fájlrendszerbe Mutáció, letiltva 1.3.1
Az ügynökcsomópontkészletek lemezeit és gyorsítótárát Azure Kubernetes Service a gazdagépen kell titkosítani Az adatbiztonság javítása érdekében a Azure Kubernetes Service csomópontok virtuális gépeinek virtuális gépén (VM) tárolt adatokat inaktív állapotban kell titkosítani. Ez számos szabályozási és iparági megfelelőségi szabványban gyakori követelmény. Naplózás, megtagadás, letiltva 1.0.1

Következő lépések