訓練
模組
引導式專案 - 將應用程式部署至 Azure Kubernetes Service - Training
歡迎使用此互動式技能驗證體驗。 完成本課程模組可協助您準備使用 Azure Kubernetes Service 評定部署和管理容器。
認證
Microsoft Certified: Azure Security Engineer Associate - Certifications
示範實作安全性控制、維護組織的安全性狀態以及識別和修復安全性漏洞所需的技能。
當 AKS Azure Kubernetes Service (AKS) 中開發和執行應用程式時,容器和容器映像安全性為主要優先考量。 包含過期基底映像或未修補的應用程式執行階段的容器,易招致安全性風險和可能的攻擊媒介。 您可以在建置和執行時間整合及執行容器中的掃描和補救工具,以將風險降至最低。 您越早發現弱點或過時的基底映像,您的應用程式就越安全。
在本文中,「容器」指容器登錄中儲存的容器映像與執行中的容器。
本文著重在如何保護 AKS 中的容器。 您將學習如何:
最佳做法指導方針
- 掃描容器映像是否存在弱點。
- 僅部署經驗證的映像。
- 定期更新基底映像和應用程式執行時間。
- 在 AKS 叢集中重新部署工作負載。
採用容器型工作負載時,您應該驗證用來建立應用程式之映像和執行時間的安全性。 為了避免在部署中引入安全性弱點,您可以使用下列最佳做法:
例如,您可以使用持續整合與持續部署 (CI/CD) 管線,將映像掃描、驗證及部署自動化。 Azure Container Registry 包含這些弱點掃描功能。
最佳做法指導方針
當您使用基底映像作為應用程式映像時,在更新基底映像時,使用自動化功能建置新的映像。 因為這些基底映像通常包含安全性修正程式,請一併更新任何下游應用程式的容器映像。
每次更新基底映像時,您也應該更新任何下游的容器映像。 此建置流程應與 Azure Pipelines 或 Jenkins 等驗證和部署管線整合。 這些管線可確保應用程式會持續在更新的基底映像上執行。 驗證應用程式容器映像之後,您可以接著更新 AKS 部署以執行最新且安全的映像。
Azure Container Registry 工作也可在更新基底映像時自動更新容器映像。 透過此功能,您可以建立一些基底映像並使用錯誤和安全性修正維持最新狀態。
如需基底映像更新的詳細資訊,請參閱使用 Azure Container Registry 工作在基底映像更新時自動執行映像建置。
本文著重在如何保護您的容器。 若要實作這些部分的一些內容,請參閱下列文章:
訓練
模組
引導式專案 - 將應用程式部署至 Azure Kubernetes Service - Training
歡迎使用此互動式技能驗證體驗。 完成本課程模組可協助您準備使用 Azure Kubernetes Service 評定部署和管理容器。
認證
Microsoft Certified: Azure Security Engineer Associate - Certifications
示範實作安全性控制、維護組織的安全性狀態以及識別和修復安全性漏洞所需的技能。
文件
開發人員最佳做法 - Azure Kubernetes Services (AKS) 中的 Pod 安全性 - Azure Kubernetes Service
了解如何在 Azure Kubernetes Services (AKS) 中保護 Pod 的開發人員最佳做法
叢集安全性的最佳做法 - Azure Kubernetes Service
了解叢集操作員在 Azure Kubernetes Service (AKS) 中管理叢集安全性和升級的最佳做法
使用部署保全措施在 Azure Kubernetes Service (AKS) 中強制執行最佳做法 - Azure Kubernetes Service
了解如何使用部署保全措施,在 Azure Kubernetes Service (AKS) 叢集上強制執行最佳做法。