Azure Kubernetes Service (AKS) Initiative "Schutzschienen"

In diesem Artikel werden die Richtlinienschutzschienen beschrieben, um sicherzustellen, dass Azure Kubernetes Service sicher bereitgestellt wird.

AKS GitHub Repository

GitHub Repository

AKS-Richtlinien integriert

Namen Description Version Typ Effect Richtliniendefinition
Autorisierte IP-Bereiche sollten für Kubernetes-Dienste definiert werden Beschränken Sie den Zugriff auf das klassische Kubernetes-Bereitstellungsmodell, indem Sie API-Zugriff nur auf IP-Adressen in bestimmten Bereichen gewähren. Es wird empfohlen, den Zugriff auf autorisierte IP-Bereiche zu beschränken, um sicherzustellen, dass nur Anwendungen von zulässigen Netzwerken auf den Cluster zugreifen können. 2.0.1 Integriert Audit Link
Azure Kubernetes-Cluster sollten den Schlüsselverwaltungsdienst (Key Management Service, KMS) aktivieren. Verwenden Sie den Schlüsselverwaltungsdienst (Key Management Service, KMS), um ruhende Geheimnisdaten in etcd für die Kubernetes-Clustersicherheit zu verschlüsseln. Weitere Informationen finden Sie unter: https://aka.ms/aks/kmsetcdencryption. 1.0.0 Integriert Audit Link
Azure Kubernetes Service Cluster sollten befehlsaufrufen deaktivieren Das Deaktivieren von Befehlsaufrufen kann die Sicherheit erhöhen, da die Umgehung des eingeschränkten Netzwerkzugriffs oder der rollenbasierten Zugriffssteuerung von Kubernetes vermieden wird. 1.0.1 Integriert Audit Link
Azure Kubernetes Service private Cluster sollten aktiviert sein Aktivieren Sie das Private Cluster-Feature für Ihren Azure Kubernetes Service Cluster, um sicherzustellen, dass der Netzwerkverkehr zwischen Ihrem API-Server und Ihren Knotenpools nur im privaten Netzwerk verbleibt. Diese Verschlüsselung ist eine gängige Anforderung in vielen gesetzlichen und branchenspezifischen Konformitätsstandards. 1.0.1 Integriert AuditDeny Link
Azure Kubernetes-Cluster sollten den Schlüsselverwaltungsdienst (Key Management Service, KMS) aktivieren. Verwenden Sie den Schlüsselverwaltungsdienst (Key Management Service, KMS), um ruhende Geheimnisdaten in etcd für die Kubernetes-Clustersicherheit zu verschlüsseln. Weitere Informationen finden Sie unter: https://aka.ms/aks/kmsetcdencryption. 1.0.0 Integriert Audit Link
Sowohl Betriebssysteme als auch Datenträger in Azure Kubernetes Service Clustern sollten durch vom Kunden verwaltete Schlüssel verschlüsselt werden Das Verschlüsseln von Datenträgern für Betriebssystem und Daten mithilfe von kundenseitig verwalteten Schlüsseln bietet mehr Kontrolle und größere Flexibilität bei der Schlüsselverwaltung. Diese Verschlüsselung ist eine gängige Anforderung in vielen gesetzlichen und branchenspezifischen Konformitätsstandards. 1.0.1 Integriert AuditDeny Link
Azure Role-Based Access Control (RBAC) sollte für Kubernetes Services verwendet werden. Verwenden Sie Azure Role-Based Access Control (RBAC) zum Verwalten von Berechtigungen in Kubernetes-Dienstclustern und konfigurieren Sie relevante Autorisierungsrichtlinien, um präzise Filter zu den Aktionen bereitzustellen, die Benutzer ausführen können. 1.0.3 Integriert Audit Link
Azure Kubernetes Service Cluster sollten verwaltete Identitäten verwenden Verwenden Sie verwaltete Identitäten, um Dienstprinzipale zu umschließen, die Clusterverwaltung zu vereinfachen und die Komplexität zu vermeiden, die für verwaltete Dienstprinzipale erforderlich ist. Weitere Informationen finden Sie unter: https://aka.ms/aks-update-managed-identities 1.0.1 Integriert Audit Link

AKS-Richtlinien benutzerdefiniert

Namen Description Version Typ Effect Richtliniendefinition
Azure Kubernetes Service Cluster sollten Defender-Profil aktiviert haben Microsoft Defender für Container bietet cloudnative Kubernetes-Sicherheitsfunktionen wie Umgebungshärtung, Workloadschutz und Laufzeitschutz. Wenn Sie SecurityProfile.AzureDefender in Ihrem Azure Kubernetes Service-Cluster aktivieren, wird ein Agent in Ihrem Cluster bereitgestellt, um Sicherheitsereignisdaten zu sammeln. Weitere Informationen zu Microsoft Defender für Container finden Sie unter /azure/defender-for-cloud/defender-for-containers-introduction?tabs=defender-for-container-arch-aks. 2.0.1 Kundenspezifisch Audit N/A