Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano mechanizmy zabezpieczające oparte na zasadach, które zapewniają bezpieczne wdrażanie usługi Azure Kubernetes Service.
Repozytorium usługi AKS GitHub
Wbudowane zasady AKS
| Nazwa | Description | Wersja | Typ | Efekt | Definicja zasad |
|---|---|---|---|---|---|
| Autoryzowane zakresy adresów IP powinny być zdefiniowane w usługach Kubernetes Services | Ogranicz dostęp do klasycznego modelu wdrażania platformy Kubernetes, udzielając dostępu interfejsu API tylko do adresów IP w określonych zakresach. Zaleca się ograniczenie dostępu do autoryzowanych zakresów adresów IP w celu zapewnienia, że tylko aplikacje z dozwolonych sieci będą mogły uzyskiwać dostęp do klastra. | 2.0.1 | Wbudowane | Audit | Link |
| Azure klastry Kubernetes powinny włączyć usługę zarządzania kluczami (KMS) | Użyj usługi Key Management Service (KMS) do szyfrowania poufnych danych przechowywanych w etcd w celu zwiększenia bezpieczeństwa klastra Kubernetes. Dowiedz się więcej na stronie: https://aka.ms/aks/kmsetcdencryption. |
1.0.0 | Wbudowane | Audit | Link |
| Klastry usługi Azure Kubernetes Service należy skonfigurować tak, aby funkcja Command Invoke była wyłączona | Wyłączenie wywołania polecenia może zwiększyć bezpieczeństwo, unikając obejścia ograniczonego dostępu do sieci lub kontroli dostępu opartej na rolach platformy Kubernetes | 1.0.1 | Wbudowane | Audit | Link |
| Klastry prywatne usługi Azure Kubernetes Service powinny być włączone | Włącz funkcję klastra prywatnego dla klastra Azure Kubernetes Service, aby zapewnić, że ruch sieciowy między serwerem interfejsu API a pulami węzłów pozostaje tylko w sieci prywatnej. Jest to typowe wymaganie w wielu standardach zgodności z przepisami i branży. | 1.0.1 | Wbudowane | AuditDeny | Link |
| Azure klastry Kubernetes powinny włączyć usługę zarządzania kluczami (KMS) | Użyj usługi Key Management Service (KMS) do szyfrowania wpisów tajnych przechowywanych w etcd w celu zwiększenia bezpieczeństwa klastra Kubernetes. Dowiedz się więcej na stronie: https://aka.ms/aks/kmsetcdencryption. |
1.0.0 | Wbudowane | Audit | Link |
| Zarówno systemy operacyjne, jak i dyski danych w klastrach Azure Kubernetes Service powinny być szyfrowane za pomocą kluczy zarządzanych przez klienta | Szyfrowanie dysków systemu operacyjnego i danych przy użyciu kluczy zarządzanych przez klienta zapewnia większą kontrolę i większą elastyczność zarządzania kluczami. Jest to typowe wymaganie w wielu standardach zgodności z przepisami i branży. | 1.0.1 | Wbudowane | AuditDeny | Link |
| Azure Role-Based Access Control (RBAC) należy używać w usługach Kubernetes Services | Aby zapewnić szczegółowe filtrowanie akcji, które użytkownicy mogą wykonywać, użyj usługi Azure Role-Based Access Control (RBAC), aby zarządzać uprawnieniami w klastrach usługi Kubernetes Service i konfigurować odpowiednie zasady autoryzacji. | 1.0.3 | Wbudowane | Audit | Link |
| Klastry usługi Azure Kubernetes Service powinny używać tożsamości zarządzanych | Używaj tożsamości zarządzanych do obsługi nazw głównych usług, aby uprościć zarządzanie klastrem i uniknąć złożoności związanej z zarządzaniem nazwami głównymi usług. Dowiedz się więcej na stronie: https://aka.ms/aks-update-managed-identities |
1.0.1 | Wbudowane | Audit | Link |
Niestandardowe zasady usługi AKS
| Nazwa | Description | Wersja | Typ | Efekt | Definicja zasad |
|---|---|---|---|---|---|
| Azure Kubernetes Service klastry powinny mieć włączony profil usługi Defender | Usługa Microsoft Defender for Containers zapewnia natywne dla chmury funkcje zabezpieczeń platformy Kubernetes, w tym zabezpieczenia środowiska, ochronę obciążeń i ochronę w czasie wykonywania. Po włączeniu elementu SecurityProfile.AzureDefender w klastrze usługi Azure Kubernetes Service agent zostanie wdrożony w klastrze w celu zbierania danych zdarzeń zabezpieczeń. Dowiedz się więcej o Microsoft Defender for Containers w /azure/defender-for-cloud/defender-for-containers-introduction?tabs=defender-for-container-arch-aks |
2.0.1 | Custom | Audit | N/A |