Azure Arc-kompatibilis Kubernetes és Azure Arc által engedélyezett AKS biztonsági útmutatója

Megjegyzés:

Ez a tartalom egy sor biztonsági könyv, amely javaslatokat és ajánlott eljárásokat kínál a Microsoft-platformok biztonságossá tételéhez. Más biztonsági könyvek közé tartozik az Azure Local biztonsági könyv, a Windows Server 2025 biztonsági könyv és a Windows-ügyfél biztonsági könyve.

Előfordulhat, hogy a szervezet Kubernetes telepítéseket futtat, amelyek tartalmazhatnak peremterületen (helyszíni adatközpontokban, gyárakban, üzletekben) vagy több felhőben futó fürtöket. Gyakran kihívást jelent a konzisztens és méretezhető biztonsági helyzet fenntartása ezekben a heterogén környezetekben. A probléma megoldásában és a biztonsági munkafolyamatok egyszerűsítésében segíthet, ha Microsoft által felügyelt fürtöket futtat az Azure Arc által engedélyezett Azure Kubernetes Service (AKS) használatával a peremhálózati infrastruktúrán, például az Azure Local-on. Vagy csatlakoztathat meglévő, nem Microsoft-peremhálózati fürtöket az Azure Arc-kompatibilis Kubernetes használatával.

Ez a könyv bemutatja, hogyan segíthetnek ezek a termékek a fürtinfrastruktúra és az alkalmazás számítási feladatainak egységes és méretezhető biztonsági helyzetének fenntartásában. Azt tanácsolja, hogyan védhet meg több fenyegetésvektort az ellátási lánc kockázataival, rosszindulatú külső szereplőkkel vagy belső támadásokkal szemben. A következő iparági ajánlott eljárásokra épül:

A következőkkel is összhangban van:

Ha Ön biztonsági szakember, ez a könyv áttekinti ezeket a tényezőket, és több javaslatot tesz. Ha Ön a Kubernetes fejlesztéséért, üzembe helyezéséért vagy műveleteiért közvetlenül felelős vezető vagy mérnök, az további útmutatást ad a lépésekhez.

Az edge Kubernetes biztonsági kihívásainak öt kategóriáját bemutató ábra.

A biztonsági kihívások öt kategóriába sorolhatók:

  1. Biztonságossá teheti a platformot. Ez a kategória magában foglalja a Kubernetes-fürt biztonságosabb működésre való konfigurálását, valamint a mögöttes operációs rendszer és hardverinfrastruktúra igény szerinti, az összes beépített funkciójának megfelelő használatát.
  2. Tegye biztonságossá a számítási feladatokat. Ez a kategória magában foglalja a tárolók biztonságosabb kiépítését a Kubernetes és a Linux biztonsági szabványok követésével. Azt is ismerteti, hogyan lehet biztonságosabb hitelesítést és engedélyezést létrehozni a fürtökön belüli és kívüli más szolgáltatásokkal való kérelmekhez.
  3. A műveletek biztonságossá tételéhez. Ebbe a kategóriába tartozik annak ellenőrzése, hogy kik telepíthetők ezeken a klaszterekben. Az útmutató bemutatja, hogyan lehet a fürtön belüli Kubernetes rendszert egységesíteni hitelesítés és engedélyezés céljából a Microsoft Entra és az Azure szerepkör-alapú hozzáférés-vezérléssel (Azure RBAC) a felhőben. Azt is ismerteti, hogyan lehet hatékonyabban biztonságossá tenni a szoftverellátási láncot, és hogyan kényszerítheti ki a szabványokat az üzemelő példányokra szabályzatokkal.
  4. Az adatok védelme. Ez a kategória a számítási feladatok alkalmazásadataihoz és a Kubernetes által az Ön nevében tárolt adatokhoz való jobb hozzáférést is magában foglalja, különösen a titkos kulcsokat, például a jelszavakat.
  5. Biztonságossá teheti a hálózatot. Ebbe a kategóriába tartozik a hálózatszintű felügyelet és adatforgalom szabályozásából eredő további mélységi védelem konfigurálása. Ismerteti, hogyan korlátozhatja, hogy fürtjei és munkaterhelései mely forrásokból kaphatnak adatokat, és milyen célokra küldhetnek adatokat.

Ez a könyv útmutatást nyújt az Arc-kompatibilis Kubernetes-fürtök általános kihívásaihoz és különösen az Azure Arc-fürtök által engedélyezett AKS-hez. Az Azure Arc számos üzembe helyezési lehetőséget engedélyez az AKS-hez. Ez a könyv az Azure Local 23H2 üzembe helyezési lehetőségét ismerteti, és az Azure Local biztonsági funkcióira és biztonsági könyvére épül. (Más üzembehelyezési lehetőségek is kínálnak néhány, de nem minden azonos előnyöket.)

Következő lépések