Azure Kubernetes Service (AKS) iniciativa de barreras de protección

En este artículo se describen las barreras de protección de directivas implementadas para asegurarse de que Azure Kubernetes Service se implementa de forma segura.

Repositorio de AKS GitHub

Repositorio de GitHub

Directivas de AKS integradas

Nombre Descripción Versión Tipo Effect Definición de directiva
Los intervalos IP autorizados deben definirse en Kubernetes Services Restrinja el acceso al modelo de implementación clásica de Kubernetes concediéndole acceso a la API solo a direcciones IP en intervalos específicos. Se recomienda limitar el acceso a intervalos IP autorizados para asegurarse de que solo las aplicaciones de las redes permitidas puedan acceder al clúster. 2.0.1 Integrado Auditoría Link
Los clústeres de Kubernetes de Azure deben habilitar Key Management Service (KMS) Use el Servicio de administración de claves (KMS) para cifrar los datos secretos en reposo en etcd con el fin de proteger el clúster de Kubernetes. Más información en: https://aka.ms/aks/kmsetcdencryption. 1.0.0 Integrado Auditoría Link
los clústeres de Azure Kubernetes Service deben deshabilitar la invocación de comandos Deshabilitar la invocación de comandos puede mejorar la seguridad, puesto que evita la omisión del acceso restringido a la red o el control de acceso basado en roles de Kubernetes 1.0.1 Integrado Auditoría Link
Azure Kubernetes Service clústeres privados deben estar habilitados Habilite la característica de clúster privado para el clúster de Azure Kubernetes Service para asegurarse de que el tráfico de red entre el servidor de API y los grupos de nodos permanece solo en la red privada. Este es un requisito común de muchos estándares de cumplimiento normativo y del sector. 1.0.1 Integrado AuditDeny Link
Los clústeres de Kubernetes de Azure deben habilitar el servicio de administración de claves (KMS) Use el Servicio de administración de claves (KMS) para cifrar los datos secretos en reposo en etcd con el fin de proteger el clúster de Kubernetes. Más información en: https://aka.ms/aks/kmsetcdencryption. 1.0.0 Integrado Auditoría Link
Tanto los sistemas operativos como los discos de datos de Azure Kubernetes Service clústeres deben cifrarse mediante claves administradas por el cliente El cifrado de los sistemas operativos y los discos de datos mediante claves administradas por el cliente proporciona más control y mayor flexibilidad para la administración de claves. Este es un requisito común de muchos estándares de cumplimiento normativo y del sector. 1.0.1 Integrado AuditDeny Link
Azure Role-Based Access Control (RBAC) debe usarse en Kubernetes Services Para proporcionar un filtrado pormenorizado de las acciones que pueden realizar los usuarios, use Azure Role-Based Access Control (RBAC) para administrar permisos en clústeres de Kubernetes Service y configurar las directivas de autorización pertinentes. 1.0.3 Integrado Auditoría Link
los clústeres de Azure Kubernetes Service deben usar identidades administradas Use identidades administradas para encapsular entidades de servicio, simplificar la administración de clústeres y evitar la complejidad necesaria para las entidades de servicio administradas. Más información en: https://aka.ms/aks-update-managed-identities 1.0.1 Integrado Auditoría Link

Políticas personalizadas de AKS

Nombre Descripción Versión Tipo Effect Definición de directiva
Azure Kubernetes Service clústeres deben tener habilitado el perfil de Defender Microsoft Defender para Contenedores proporciona funcionalidades de seguridad de Kubernetes nativas de la nube, como protección del entorno, protección de cargas de trabajo y protección en tiempo de ejecución. Al habilitar SecurityProfile.AzureDefender en el clúster de Azure Kubernetes Service, se implementa un agente en el clúster para recopilar datos de eventos de seguridad. Obtén más información sobre Microsoft Defender para Contenedores en /azure/defender-for-cloud/defender-for-containers-introduction?tabs=defender-for-container-arch-aks 2.0.1 Personalizada Auditoría N/A