inicjatywa zabezpieczeń usługi Azure Kubernetes Service (AKS)

W tym artykule opisano mechanizmy zabezpieczające oparte na zasadach, które zapewniają bezpieczne wdrażanie usługi Azure Kubernetes Service.

Repozytorium usługi AKS GitHub

GitHub Repozytorium

Wbudowane zasady AKS

Nazwa Description Wersja Typ Efekt Definicja zasad
Autoryzowane zakresy adresów IP powinny być zdefiniowane w usługach Kubernetes Services Ogranicz dostęp do klasycznego modelu wdrażania platformy Kubernetes, udzielając dostępu interfejsu API tylko do adresów IP w określonych zakresach. Zaleca się ograniczenie dostępu do autoryzowanych zakresów adresów IP w celu zapewnienia, że tylko aplikacje z dozwolonych sieci będą mogły uzyskiwać dostęp do klastra. 2.0.1 Wbudowane Audit Link
Azure klastry Kubernetes powinny włączyć usługę zarządzania kluczami (KMS) Użyj usługi Key Management Service (KMS) do szyfrowania poufnych danych przechowywanych w etcd w celu zwiększenia bezpieczeństwa klastra Kubernetes. Dowiedz się więcej na stronie: https://aka.ms/aks/kmsetcdencryption. 1.0.0 Wbudowane Audit Link
Klastry usługi Azure Kubernetes Service należy skonfigurować tak, aby funkcja Command Invoke była wyłączona Wyłączenie wywołania polecenia może zwiększyć bezpieczeństwo, unikając obejścia ograniczonego dostępu do sieci lub kontroli dostępu opartej na rolach platformy Kubernetes 1.0.1 Wbudowane Audit Link
Klastry prywatne usługi Azure Kubernetes Service powinny być włączone Włącz funkcję klastra prywatnego dla klastra Azure Kubernetes Service, aby zapewnić, że ruch sieciowy między serwerem interfejsu API a pulami węzłów pozostaje tylko w sieci prywatnej. Jest to typowe wymaganie w wielu standardach zgodności z przepisami i branży. 1.0.1 Wbudowane AuditDeny Link
Azure klastry Kubernetes powinny włączyć usługę zarządzania kluczami (KMS) Użyj usługi Key Management Service (KMS) do szyfrowania wpisów tajnych przechowywanych w etcd w celu zwiększenia bezpieczeństwa klastra Kubernetes. Dowiedz się więcej na stronie: https://aka.ms/aks/kmsetcdencryption. 1.0.0 Wbudowane Audit Link
Zarówno systemy operacyjne, jak i dyski danych w klastrach Azure Kubernetes Service powinny być szyfrowane za pomocą kluczy zarządzanych przez klienta Szyfrowanie dysków systemu operacyjnego i danych przy użyciu kluczy zarządzanych przez klienta zapewnia większą kontrolę i większą elastyczność zarządzania kluczami. Jest to typowe wymaganie w wielu standardach zgodności z przepisami i branży. 1.0.1 Wbudowane AuditDeny Link
Azure Role-Based Access Control (RBAC) należy używać w usługach Kubernetes Services Aby zapewnić szczegółowe filtrowanie akcji, które użytkownicy mogą wykonywać, użyj usługi Azure Role-Based Access Control (RBAC), aby zarządzać uprawnieniami w klastrach usługi Kubernetes Service i konfigurować odpowiednie zasady autoryzacji. 1.0.3 Wbudowane Audit Link
Klastry usługi Azure Kubernetes Service powinny używać tożsamości zarządzanych Używaj tożsamości zarządzanych do obsługi nazw głównych usług, aby uprościć zarządzanie klastrem i uniknąć złożoności związanej z zarządzaniem nazwami głównymi usług. Dowiedz się więcej na stronie: https://aka.ms/aks-update-managed-identities 1.0.1 Wbudowane Audit Link

Niestandardowe zasady usługi AKS

Nazwa Description Wersja Typ Efekt Definicja zasad
Azure Kubernetes Service klastry powinny mieć włączony profil usługi Defender Usługa Microsoft Defender for Containers zapewnia natywne dla chmury funkcje zabezpieczeń platformy Kubernetes, w tym zabezpieczenia środowiska, ochronę obciążeń i ochronę w czasie wykonywania. Po włączeniu elementu SecurityProfile.AzureDefender w klastrze usługi Azure Kubernetes Service agent zostanie wdrożony w klastrze w celu zbierania danych zdarzeń zabezpieczeń. Dowiedz się więcej o Microsoft Defender for Containers w /azure/defender-for-cloud/defender-for-containers-introduction?tabs=defender-for-container-arch-aks 2.0.1 Custom Audit N/A