Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure Kubernetes Service (AKS), kapsayıcılı uygulamaları dağıtmak ve çalıştırmak için yönetilen bir Kubernetes ortamı sağlar. Microsoft Kubernetes denetim düzlemini yönetirken, kümelerinizdeki iş yüklerinin, düğüm yapılandırmasının, ağın, kimliğin ve verilerin güvenliğini sağlamak sizin sorumluluğunuzdadır. AKS'yi dağıtırken, küme yaşam döngüsü boyunca bu paylaşılan yüzeyi korumak için en iyi güvenlik yöntemlerini izlemek önemlidir.
Bu makalede AKS dağıtımınızın korunmasına yardımcı olmak için güvenlik önerileri sağlanır. Bu denetimlerin çoğu AKS Otomatik'te önceden yapılandırılmıştır ve kümeleri sağlamlaştırılmış bir temelden başlatır ve AKS Standard'da etkinleştirip yönetmeniz için kullanılabilir. Bu denetimlerin arkasındaki kavramlar ve AKS güvenliğinin derlemeden çalışma zamanına uzanan işlem hattı boyunca nasıl çalıştığı hakkında daha fazla bilgi için bkz: AKS'de uygulamalar ve kümeler için güvenlik kavramları.
Bu makaledeki güvenlik önerileri Sıfır Güven ilkelerini uygular: "Açıkça doğrula", "En az ayrıcalık erişimi kullan" ve "İhlal varsay". Kapsamlı Sıfır Güven kılavuzu için bkz. Sıfır Güven Kılavuzu Merkezi.
Hizmete özgü güvenlik
AKS, Kubernetes güvenlik temel öğelerini Azure platform denetimleriyle birleştirir. Aşağıdaki öneriler, düğüm bütünlüğü, imaj kaynağı ve iş yükü yalıtımı dahil olmak üzere, yönetilen bir Kubernetes kümesini çalıştırmaya özgü güvenlik güçlendirmesiyle ilgili hususları ele alır.
Küme ve düğüm sağlamlaştırma
- Otomatik küme yükseltmeleri ile kümeleri desteklenen bir Kubernetes sürümünde tutun: Denetim düzlemi ve düğüm havuzlarının el ile müdahale olmadan bilinen güvenlik açıklarını düzelten Kubernetes düzeltme eklerini alması için kümeleri otomatik yükseltme kanalına kaydetme. Daha fazla bilgi için bkz. AKS kümesini otomatik olarak yükseltme.
- Düğüm işletim sistemi güvenlik güncelleştirmelerini otomatik olarak uygulama: Düğümlerin tanımlı bir tempoda Linux ve Windows işletim sistemi güvenlik düzeltme eklerini alması için düğüm işletim sistemi otomatik yükseltme kanalını yapılandırın. Daha fazla bilgi için bkz. AKS kümesi düğümü işletim sistemi görüntülerini otomatik olarak yükseltme.
- Pod Güvenlik Erişim standartlarını zorunlu kılma: Ayrıcalıklı podları, konak ad alanı paylaşımını ve güvenli olmayan birim bağlamalarını önlemek için temel veya kısıtlanmış Pod Güvenlik Standartlarını ad alanı düzeyinde uygulayın. Daha fazla bilgi için bkz . AKS'de podlarınızın güvenliğini sağlama.
- Düzenlenen iş yükleri için FIPS özellikli düğüm havuzları dağıtma: İş yüklerinin FedRAMP uyumluluğu gibi gereksinimleri karşılaması gerektiğinde FIPS 140-3 doğrulanmış şifreleme modüllerini kullanan FIPS özellikli düğüm havuzlarını etkinleştirin. Daha fazla bilgi için bkz . AKS düğüm havuzları için Federal Bilgi İşlem Standardı'nı (FIPS) etkinleştirme.
- Paylaşılan bir kümede kötü niyetli çok kiracılı iş yükleri çalıştırmayın: Güvenlik etki alanı tek bir düğüm değil, kümenin tamamı olduğundan, standart bir Kubernetes kümesi güvenilmeyen kiracılar arasında katı bir güvenlik sınırı oluşturmaz. Güçlü yalıtım gerektiren iş yükleri için fiziksel olarak yalıtılmış kümeler, yalıtılmış VM düğüm boyutları veya pod korumalı alanı kullanımı tercih edin. Daha fazla bilgi için bkz. AKS'de küme yalıtımı için en iyi yöntemler.
Konteyner imajı ve tedarik zinciri güvenliği
- Dağıtımları güvenilen kapsayıcı kayıt defterleriyle kısıtlama: Podların yalnızca özel Azure Container Registry gibi onaylı kayıt defterlerinden görüntü çekebilmesini zorunlu kılmak için Azure İlkesi eklentisini kullanın, böylece güvenilmeyen genel görüntüler kümede çalıştırılamaz. Daha fazla bilgi için bkz. AKS kümelerinizi Azure İlkesi ile güvenceye alma.
- Görüntü Temizleyici ile kullanılmayan güvenlik açığı olan görüntüleri kaldırın: Düğümlerden eski görüntüleri otomatik olarak kaldırmak ve güvenlik açığı olan görüntülerin bıraktığı saldırı yüzeyini azaltmak için Görüntü Temizleyici'yi etkinleştirin. Daha fazla bilgi için bkz. AKS'de güvenlik açığı olan görüntüleri temizlemek için Görüntü Temizleyici'yi kullanma.
- Kapsayıcılar için Microsoft Defender ile kayıt defterlerini ve çalışan iş yüklerini tarayın: Dağıtımdan önce ve sonra kayıt defterinizde ve kümelerde güvenlik açığı bulunan görüntüleri ve yanlış yapılandırmaları algılayın. Daha fazla bilgi için bkz. Kapsayıcılar için Microsoft Defender'a genel bakış.
Ağ güvenliği
Varsayılan olarak AKS API sunucusuna genel uç nokta üzerinden erişilebilir ve küme çıkışı kısıtlanmamıştır. Hem denetim düzlemine gelen erişimi hem de iş yüklerinden giden trafiği kısıtlamak, kümenizin ağ saldırı yüzeyini azaltmak için yapabileceğiniz en etkili değişikliklerden biridir.
-
Genel API sunucusu uç noktasını kaldırmak için özel küme dağıtma: Kubernetes API sunucusuna yalnızca özel uç nokta üzerinden sanal ağınızdan ulaşılabilmesi için özel bir küme oluşturun. Daha fazla bilgi için bkz. Özel Azure Kubernetes Service (AKS) kümesi oluşturma.
- Tamamen özel bir küme kullanamıyorsanız, genel API sunucusu uç noktasını yetkili IP aralıklarına sahip bilinen adreslerle kısıtlayın. Daha fazla bilgi için bkz . Yetkili IP adresi aralıklarını kullanarak API sunucusuna güvenli erişim.
- API sunucusunu sanal ağınızla tümleştirme: Denetim düzlemi trafiğinin tünel bileşenlerine gerek kalmadan özel bir alt ağda kalması için API sunucusu sanal ağ tümleştirmesini kullanın. Daha fazla bilgi için API sunucusu sanal ağ tümleştirmesi ile AKS kümesi oluşturma bölümüne bakın.
- Poddan poda trafiği denetlemek için ağ ilkelerini zorunlu kılma: Podlar arasındaki doğu-batı trafiğini yalnızca iş yüklerinizin gerektirdiğiyle sınırlamak için Kubernetes ağ ilkelerini uygulayın. Daha fazla bilgi için bkz . AKS'de ağ ilkelerini kullanarak podlar arasındaki trafiğin güvenliğini sağlama.
- Küme çıkış trafiğini kısıtlama: İş yüklerinizin ulaşabileceği hedefleri filtrelemek ve incelemek için kullanıcı tanımlı bir giden türü ayarlayın ve çıkışı Azure Güvenlik Duvarı üzerinden yönlendirin. Daha fazla bilgi için bkz. AKS'de küme düğümleri için çıkış trafiğini denetleme.
- Giden trafiği tam etki alanı adına göre filtreleyin: Yalnızca onaylı etki alanlarına çıkışa izin vermek için Gelişmiş Kapsayıcı Ağ Hizmetleri'nde FQDN tabanlı filtrelemeyi kullanın. Daha fazla bilgi için bkz. Gelişmiş Kapsayıcı Ağ Hizmetleri için FQDN filtreleme.
Kimlik ve erişim yönetimi
AKS, Microsoft Entra ID aracılığıyla küme ve iş yükü kimliklerinin kimliğini doğrular ve Azure RBAC ve Kubernetes RBAC üzerinden erişim yetkisi sağlar. Statik kimlik bilgileri veya tek başına Kubernetes hesapları yerine yönetilen kimlikleri ve Entra destekli yetkilendirmeyi kullanın.
- Küme için yönetilen kimlik kullanma: AKS'nin döndürmeniz gereken statik hizmet sorumlusu kimlik bilgileri olmadan Azure kaynaklara erişmesi için kümeyi yönetilen kimlik kullanacak şekilde yapılandırın. Daha fazla bilgi için bkz. Azure Kubernetes Service (AKS)'da yönetilen kimlik kullanma.
- Podların Azure kaynaklarına erişimi için iş yükü kimliği kullanın: Podların gizli bilgiler depolamadan Azure kaynakları için belirteç almasını sağlamak üzere Kubernetes hizmet hesaplarını Microsoft Entra iş yükü kimlikleriyle federe edin. Daha fazla bilgi için bkz. AKS ile Microsoft Entra İş Yükü Kimliği kullanma.
- Küme kimlik doğrulamasını Microsoft Entra ID ile tümleştirme: Kullanıcıların ve grupların paylaşılan sertifikalar yerine Entra kimlikleriyle kümede kimlik doğrulaması yapabilmesi için Microsoft Entra tümleştirmesini etkinleştirin. Daha fazla bilgi için AKS yönetimli Microsoft Entra entegrasyonu bölümüne bakın.
- Azure RBAC ile Kubernetes API erişimini yetkilendirin: Kubernetes yetkilendirmesi için Azure RBAC kullanın ve en az ayrıcalıklı erişim vermek üzere AKS yerleşik rollerini (Azure Kubernetes Service RBAC Reader, Azure Kubernetes Service RBAC Writer, Azure Kubernetes Service RBAC Admin ve Azure Kubernetes Service RBAC Cluster Admin) küme veya ad alanı kapsamında atayın. Daha fazla bilgi için bkz. Küme yetkilendirme kavramları.
- Yerel Kubernetes hesaplarını devre dışı bırakma: Tüm küme erişiminin Microsoft Entra ID üzerinden geçmesi ve Entra destekli yetkilendirmenin statik küme yöneticisi kimlik bilgisiyle atlanamaması için yerel hesapları kapatın. Daha fazla bilgi için bkz. AKS tarafından yönetilen Microsoft Entra tümleştirmesi ile yerel hesapları yönetme.
- Küme yöneticileri için Koşullu Erişimi Zorunlu Kılma: AKS kümelerini oluşturabilen, yükseltebilen veya silebilen ve düğüm havuzlarını, ağlarını ve rol atamalarını yönetebilen Entra kimlikleri için çok faktörlü kimlik doğrulaması ve uyumlu cihazlar gerektiren Koşullu Erişim ilkeleri uygulayın. Daha fazla bilgi için bkz. Azure yönetimi için MFA gerek.
Veri koruma
AKS, yönetilen disklerde bekleyen verileri varsayılan olarak şifreler. Kubernetes gizli bilgilerini korumak ve uyumluluk gereksinimlerinizin gerekli kıldığı durumlarda kendi anahtarlarınızı kullanmak için aşağıdaki denetimleri yapılandırın.
- Vbd içindeki Kubernetes gizli dizilerini bir anahtar yönetimi hizmetiyle şifreleyin: Kubernetes Secret nesnelerinin uygulama katmanında platform tarafından yönetilen anahtarlar veya Azure Key Vault kendi müşteri tarafından yönetilen anahtarlarınız kullanılarak vb.'ye yazılmadan önce şifrelenmesi için KMS veri şifrelemesini etkinleştirin. Daha fazla bilgi için bkz. AKS için bekleyen verilerin şifrelenmesi kavramları.
- Uygulama gizli dizilerini Azure Key Vault'ta depolayın: Gizli dizileri, anahtarları ve sertifikaları düz metin Kubernetes gizli dizileri olarak depolamak yerine Key Vault'tan bağlamak için Secrets Store CSI Driver için Azure Key Vault sağlayıcısını kullanın. Daha fazla bilgi için bkz. AKS'de Secrets Store CSI Driver için Azure Key Vault sağlayıcısını kullanma.
- Düğüm ve veri diskleri için müşteri tarafından yönetilen anahtarları kullanma: Şifreleme anahtarı yaşam döngüsü üzerinde denetime ihtiyacınız olduğunda Key Vault işletim sistemini ve veri disklerini kendi anahtarlarınızla şifreleyin. Daha fazla bilgi için bkz. AKS'de Azure Diskler ile kendi anahtarlarınızı kullanma (BYOK).
- Konak tabanlı şifrelemeyi etkinleştirme: Düğüm VM'sinde geçici disklerin ve işletim sistemi/veri diski önbelleklerinin konakta bekleme durumunda şifrelenmesi için konak tabanlı şifrelemeyi açın. Daha fazla bilgi için bkz. AKS'de konak tabanlı şifreleme.
Kayıt ve izleme
AKS kümelerinizdeki tehditleri algılayıp araştırmak için küme, denetim düzlemi ve iş yükü telemetrisi toplayın.
- Kapsayıcı içgörüleri ile kümeleri izleme: Kümelerinizin düğüm ve kapsayıcı ölçümlerini ve günlüklerini bir Log Analytics çalışma alanında toplamak için Kapsayıcı içgörülerini etkinleştirin. Daha fazla bilgi için bkz. Azure Kubernetes Service'i (AKS) izleme.
-
Tanılama ayarlarıyla denetim düzlemi denetim günlüklerini toplayın: Güvenlik araştırması için kubernetes API sunucusu ve denetim günlüğü kategorilerini (
kube-audit,kube-audit-adminveguard) Log Analytics göndermek için tanılama ayarlarını yapılandırın. Daha fazla bilgi için bkz. AKS veri başvurularını izleme. - Kapsayıcılar için Microsoft Defender ile tehdit algılamayı etkinleştirin: Küme düğümleri, iş yükleri ve Kubernetes denetim düzlemi için çalışma zamanı tehdit algılama uyarıları almak üzere Kapsayıcılar için Defender açın. Daha fazla bilgi için bkz. Kapsayıcılar için Microsoft Defender'a genel bakış.
Uyumluluk ve idare
AKS kümelerinizde güvenlik yapılandırmalarını tutarlı bir şekilde zorlamak ve uyumsuz iş yüklerinin dağıtılmasını önlemek için Azure İlkesi kullanın.
- AKS için Azure İlkesi ile küme ve iş yükü yapılandırmasını zorunlu kılma: Azure İlkesi eklentisini etkinleştirin ve onaylanan kayıt defterleri, kaynak sınırları ve engellenen ayrıcalıklı kapsayıcılar gibi denetimleri denetlemek ve uygulamak için AKS yerleşik ilke girişimini atayın. Daha fazla bilgi için bkz. AKS kümelerinizi Azure İlkesi ile güvenceye alma.
- Kubernetes en iyi yöntemleri için dağıtım korumaları uygulama: Küme kaynaklarını uyarı veya zorlama modunda AKS en iyi yöntemlerine karşı doğrulamak için dağıtım korumalarını etkinleştirin. Daha fazla bilgi için bkz. AKS'de en iyi yöntemleri uygulamak için dağıtım korumalarını kullanma.
- Belirli denetimleri zorunlu kılmak için AKS yerleşik ilke tanımları atayın: Yetkili IP aralıkları veya özel kümeler gerektirme, ayrıcalıklı kapsayıcıları devre dışı bırakma ve iç yük dengeleyicileri zorlama gibi tek tek denetimleri zorunlu kılmak için AKS'ye yerleşik Azure İlkesi tanımları atayın. Daha fazla bilgi için bkz. Azure İlkesi’nin AKS için yerleşik tanımları.
Yedekleme ve kurtarma
Yanlışlıkla silme, bozulma veya başarısız bir yükseltmeden kurtarabilmeniz için küme durumu ve uygulama verilerini koruyun.
- AKS yedeklemesi ile küme durumunu ve kalıcı birimleri yedekleme: Azure Disk ve Azure Dosyalar (SMB) tarafından desteklenen küme kaynaklarının ve kalıcı birimlerin yedeklerini zamanlamak ve bir ad alanını veya kümenin tamamını geri yüklemek için Backup kasasıyla AKS yedeklemesini kullanın. Daha fazla bilgi için bkz. Azure Kubernetes Service (AKS) yedekleme nedir?.
- Geniş izinler yerine Güvenilen Erişim ile yedekleme erişimi verme: Yedekleme kasasının kümeye yönetim erişimi gerektirmek yerine kapsamlı izinlerle ulaşması için Güvenilen Erişimi etkinleştirin. Daha fazla bilgi için bkz. Güvenilen Erişim kullanarak AKS kümelerine erişmek için Azure kaynakları etkinleştirme.