Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Kubernetes Service (AKS) tillhandahåller en hanterad Kubernetes-miljö för distribution och drift av containerbaserade program. Microsoft hanterar Kubernetes-kontrollplanet, medan du ansvarar för att skydda arbetsbelastningar, nodkonfiguration, nätverk, identitet och data i dina kluster. När du distribuerar AKS är det viktigt att följa rekommenderade säkerhetsmetoder för att skydda den här delade ytan i klusterlivscykeln.
Den här artikeln innehåller säkerhetsrekommendationer för att skydda din AKS-distribution. Många av dessa kontroller är förkonfigurerade i AKS Automatic, som startar kluster från en härdad baslinje och är tillgängliga för att du ska kunna aktivera och hantera i AKS Standard. Begreppen bakom dessa kontroller, inklusive hur AKS-säkerhet fungerar i pipelinen build-to-runtime, finns i Säkerhetsbegrepp för program och kluster i AKS.
Säkerhetsrekommendationerna i den här artikeln implementerar Nulová dôvera (Zero Trust) principer: "Verifiera explicit", "Använd åtkomst med minst behörighet" och "Anta intrång". Omfattande vägledning om Noll förtroende finns i Vägledningscenter för noll förtroende.
Tjänstspecifik säkerhet
AKS kombinerar Kubernetes säkerhetsprimitiver med Azure-plattformens kontroller. Följande rekommendationer tar upp härdningsproblem som är unika för att köra ett hanterat Kubernetes-kluster, inklusive nodintegritet, bild proveniens och arbetsbelastningsisolering.
Kluster- och nodhärdning
- Behåll kluster på en Kubernetes-version som stöds med automatiska klusteruppgraderingar: Registrera kluster i en kanal för automatisk uppgradering så att kontrollplanet och nodpoolerna får Kubernetes-korrigeringar som åtgärdar kända sårbarheter utan manuella åtgärder. Mer information finns i Uppgradera ett AKS-kluster automatiskt.
- Tillämpa nod-OS-säkerhetsuppdateringar automatiskt: Konfigurera nodens kanal för automatisk uppgradering av operativsystemet så att noderna tar emot Linux- och Windows säkerhetskorrigeringar för operativsystemet på en definierad takt. Mer information finns i Uppgradera aks-klusternodens operativsystemavbildningar automatiskt.
- Tillämpa standarder för poddsäkerhetsantagning: Tillämpa baslinjen eller begränsade poddsäkerhetsstandarder på namnområdesnivå för att förhindra privilegierade poddar, delning av värdnamnområde och osäkra volymmonteringar. Mer information finns i Skydda dina poddar i AKS.
- Distribuera FIPS-aktiverade nodpooler för reglerade arbetsbelastningar: Aktivera FIPS-aktiverade nodpooler, som använder FIPS 140-3-verifierade kryptografiska moduler, när arbetsbelastningar måste uppfylla krav som FedRAMP-efterlevnad. Mer information finns i Aktivera FIPS (Federal Information Process Standard) för AKS-nodpooler.
- Kör inte fientliga multitenantarbetsbelastningar i ett delat kluster: Ett Kubernetes-standardkluster är inte en hård säkerhetsgräns mellan ej betrodda klienter, eftersom säkerhetsdomänen är hela klustret snarare än en enskild nod. För arbetsbelastningar som kräver stark isolering använder du fysiskt isolerade kluster, isolerade VM-nodstorlekar eller sandlådefunktion för poddar. Mer information finns i Metodtips för klusterisolering i AKS.
Säkerhet för containeravbildningar och leveranskedjor
- Begränsa distributioner till betrodda containerregister: Använd tillägget Azure Policy för att framtvinga att poddar endast kan hämta avbildningar från godkända register, till exempel dina privata Azure Container Registry, så att ej betrodda offentliga avbildningar inte kan köras i klustret. Mer information finns i Skydda dina AKS-kluster med Azure Policy.
- Ta bort oanvända sårbara bilder med Image Cleaner: Aktivera Image Cleaner för att automatiskt ta bort inaktuella bilder från noder och minska attackytan som lämnas av sårbara bilder. Mer information finns i Använda Image Cleaner för att rensa sårbara bilder på AKS.
- Genomsöka register och köra arbetsbelastningar med Microsoft Defender för containrar: Identifiera sårbara avbildningar och felkonfigurationer i registret och klustren före och efter distributionen. För mer information, se Översikt över Microsoft Defender för containrar.
Nätverkssäkerhet
Som standard kan AKS API-servern nås via en offentlig slutpunkt och klustrets utgående trafik är obegränsad. Att begränsa både inkommande åtkomst till kontrollplanet och utgående trafik från arbetsbelastningar är bland de mest effektiva ändringar du kan göra för att minska klustrets nätverksangreppsyta.
-
Distribuera ett privat kluster för att ta bort den offentliga API-serverslutpunkten: Skapa ett privat kluster så att Kubernetes API-servern endast kan nås från ditt virtuella nätverk via en privat slutpunkt. Mer information finns i Skapa ett privat Azure Kubernetes Service (AKS) kluster.
- Om du inte kan använda ett helt privat kluster begränsar du den offentliga API-serverslutpunkten till kända adresser med auktoriserade IP-intervall. Mer information finns i Säker åtkomst till API-servern med hjälp av auktoriserade IP-adressintervall.
- Integrera API-servern med ditt virtuella nätverk: Använd api-serverns integrering av virtuella nätverk så att kontrollplanstrafiken förblir i ett privat undernät utan att det krävs tunnelkomponenter. Mer information finns i Skapa ett AKS-kluster med integrering av virtuella API-servrar.
- Framtvinga nätverksprinciper för att styra podd-till-pod-trafik: Använd Kubernetes-nätverksprinciper för att begränsa trafik mellan poddar i öst-väst till vad dina arbetsbelastningar kräver. Mer information finns i Skydda trafik mellan poddar med hjälp av nätverksprinciper i AKS.
- Begränsa utgående klustertrafik: Ange en användardefinierad utgående typ och dirigera utgående trafik genom Azure Firewall för att filtrera och inspektera de mål som dina arbetsbelastningar kan nå. Mer information finns i Kontrollera utgående trafik för klusternoder i AKS.
- Filtrera utgående trafik efter fullständigt kvalificerat domännamn: Använd FQDN-baserad filtrering i Advanced Container Networking Services för att endast tillåta utgående trafik till godkända domäner. Mer information finns i FQDN-filtrering för Advanced Container Networking Services.
Identitets- och åtkomsthantering
AKS autentiserar kluster- och arbetsbelastningsidentiteter via Microsoft Entra ID och auktoriserar åtkomst via Azure RBAC och Kubernetes RBAC. Använd hanterade identiteter och Entra-säkerhetskopierad auktorisering i stället för statiska autentiseringsuppgifter eller fristående Kubernetes-konton.
- Använd en hanterad identitet för klustret: Konfigurera klustret så att det använder en hanterad identitet så att AKS får åtkomst till Azure resurser utan autentiseringsuppgifter för tjänstens statiska huvudnamn som du måste rotera. Mer information finns i Använda en hanterad identitet i Azure Kubernetes Service (AKS).
- Använd arbetsbelastningsidentitet för poddåtkomst till Azure resurser: Federera Kubernetes-tjänstkonton med Microsoft Entra arbetsbelastningsidentiteter så att poddar hämtar token för Azure resurser utan att lagra hemligheter. Mer information finns i Använda Microsoft Entra Workload ID med AKS.
- Integrera klusterautentisering med Microsoft Entra ID: Aktivera Microsoft Entra integrering så att användare och grupper autentiserar till klustret med sina Entra-identiteter i stället för delade certifikat. Mer information finns i AKS-hanterad Microsoft Entra-integrering.
- Auktorisera Kubernetes API-åtkomst med Azure RBAC: Använd Azure RBAC för Kubernetes-auktorisering och tilldela inbyggda AKS-roller (Azure Kubernetes Service RBAC-läsare, Azure Kubernetes Service RBAC Writer Azure Kubernetes Service RBAC-administratör och Azure Kubernetes Service RBAC-klusteradministratör) i kluster- eller namnområdesomfång för att bevilja åtkomst med minst behörighet. Mer information finns i Begrepp för klusterauktorisering.
- Inaktivera lokala Kubernetes-konton: Inaktivera lokala konton så att all åtkomst till klustret går via Microsoft Entra ID och inte kan kringgå Entra-baserad auktorisering med de statiska autentiseringsuppgifterna för klusteradministratören. Mer information finns i Hantera lokala konton med AKS-hanterad Microsoft Entra integrering.
- Framtvinga villkorlig åtkomst för klusteradministratörer: Tillämpa principer för villkorsstyrd åtkomst som kräver multifaktorautentisering och kompatibla enheter för Entra-identiteter som kan skapa, uppgradera eller ta bort AKS-kluster och hantera sina nodpooler, nätverk och rolltilldelningar. För mer information, se Kräv MFA för Azure-hantering.
Dataskydd
AKS krypterar vilande data på hanterade diskar som standard. Konfigurera följande kontroller för att skydda Kubernetes-hemligheter och för att ta med dina egna nycklar där dina efterlevnadskrav kräver det.
- Kryptera Kubernetes-hemligheter i etcd med en nyckelhanteringstjänst: Aktivera KMS-datakryptering så att Kubernetes Secret-objekt krypteras på programlagret innan de skrivs till etcd, med hjälp av plattformshanterade nycklar eller dina egna kundhanterade nycklar i Azure Key Vault. Mer information finns i Begrepp för datakryptering i vila för AKS.
- Lagra programhemligheter i Azure Key Vault: Använd Azure Key Vault-providern för Secrets Store CSI-drivrutinen för att montera hemligheter, nycklar och certifikat från Key Vault i stället för att lagra dem som Kubernetes-hemligheter i klartext. Mer information finns i Använd Azure Key Vault-providern för Secrets Store CSI Driver i AKS.
- Använd kundhanterade nycklar för nod- och datadiskar: Kryptera operativsystem och datadiskar med dina egna nycklar i Key Vault när du behöver kontroll över krypteringsnyckelns livscykel. Mer information finns i Ta med egna nycklar (BYOK) med Azure-diskar i AKS.
- Aktivera värdbaserad kryptering: Slå på värdbaserad kryptering så att tillfälliga diskar och cacheminnen för OS- och datadiskar på den virtuella datorn på noden är krypterade i vila på värden. Mer information finns i Värdbaserad kryptering på AKS.
Loggning och övervakning
Samla in telemetri från kluster, styrplan och arbetsbelastningar så att du kan upptäcka och undersöka hot mot dina AKS-kluster.
- Övervaka kluster med containerinsikter: Aktivera containerinsikter för att samla in nod- och containermått och loggar för dina kluster till en Log Analytics arbetsyta. Mer information finns i Övervaka Azure Kubernetes Service (AKS).
-
Samla in kontrollplansgranskningsloggar med diagnostikinställningar: Konfigurera diagnostikinställningar för att skicka Kubernetes API-server- och granskningsloggkategorier (
kube-audit,kube-audit-adminochguard) till Log Analytics för säkerhetsundersökning. Mer information finns i Övervaka AKS-datareferens. - Aktivera hotidentifiering med Microsoft Defender för containrar: Aktivera Defender för containrar för att ta emot aviseringar om körningshotidentifiering för klusternoder, arbetsbelastningar och Kubernetes-kontrollplanet. För mer information, se Översikt över Microsoft Defender för containrar.
Efterlevnad och styrning
Använd Azure Policy för att tillämpa säkerhetskonfigurationer konsekvent i dina AKS-kluster och för att förhindra att inkompatibla arbetsbelastningar distribueras.
- Tillämpa kluster- och arbetsbelastningskonfiguration med Azure Policy för AKS: Aktivera Azure Policy-tillägget och tilldela det inbyggda principinitiativet för AKS för att granska och tillämpa kontroller som godkända containerregister, resursgränser och blockering av privilegierade containrar. Mer information finns i Skydda dina AKS-kluster med Azure Policy.
- Tillämpa distributionsskydd för Metodtips för Kubernetes: Aktivera distributionsskydd för att verifiera klusterresurser mot AKS-metodtips i varnings- eller tvingande läge. Mer information finns i Använda distributionsskydd för att tillämpa bästa praxis i AKS.
- Tilldela inbyggda AKS-principdefinitioner för att framtvinga specifika kontroller: Tilldela inbyggda Azure Policy definitioner för AKS för att framtvinga enskilda kontroller, till exempel kräva auktoriserade IP-intervall eller privata kluster, inaktivera privilegierade containrar och framtvinga interna lastbalanserare. Mer information finns i Azure Policy inbyggda definitioner för AKS.
Säkerhetskopiering och återställning
Skydda klustertillstånd och programdata så att du kan återställa från oavsiktlig borttagning, skada eller en misslyckad uppgradering.
- Säkerhetskopiera klustertillstånd och beständiga volymer med AKS-säkerhetskopiering: Använd AKS-säkerhetskopiering med ett säkerhetskopieringsvalv för att schemalägga säkerhetskopieringar av klusterresurser och beständiga volymer som backas upp av Azure Disk och Azure Files (SMB) och för att återställa ett namnområde eller ett helt kluster. Mer information finns i Vad är Azure Kubernetes Service (AKS) säkerhetskopiering?.
- Bevilja säkerhetskopieringsåtkomst med betrodd åtkomst i stället för breda behörigheter: Aktivera betrodd åtkomst så att säkerhetskopieringsvalvet når klustret med begränsade behörigheter i stället för att kräva stående administrativ åtkomst. Mer information finns i Aktivera Azure resurser för åtkomst till AKS-kluster med hjälp av betrodd åtkomst.