Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se describen las barreras de protección de directivas implementadas para asegurarse de que Azure Kubernetes Service se implementa de forma segura.
Repositorio de AKS GitHub
Directivas de AKS integradas
| Nombre | Descripción | Versión | Tipo | Effect | Definición de directiva |
|---|---|---|---|---|---|
| Los intervalos IP autorizados deben definirse en Kubernetes Services | Restrinja el acceso al modelo de implementación clásica de Kubernetes concediéndole acceso a la API solo a direcciones IP en intervalos específicos. Se recomienda limitar el acceso a intervalos IP autorizados para asegurarse de que solo las aplicaciones de las redes permitidas puedan acceder al clúster. | 2.0.1 | Integrado | Auditoría | Link |
| Los clústeres de Kubernetes de Azure deben habilitar Key Management Service (KMS) | Use el Servicio de administración de claves (KMS) para cifrar los datos secretos en reposo en etcd con el fin de proteger el clúster de Kubernetes. Más información en: https://aka.ms/aks/kmsetcdencryption. |
1.0.0 | Integrado | Auditoría | Link |
| los clústeres de Azure Kubernetes Service deben deshabilitar la invocación de comandos | Deshabilitar la invocación de comandos puede mejorar la seguridad, puesto que evita la omisión del acceso restringido a la red o el control de acceso basado en roles de Kubernetes | 1.0.1 | Integrado | Auditoría | Link |
| Azure Kubernetes Service clústeres privados deben estar habilitados | Habilite la característica de clúster privado para el clúster de Azure Kubernetes Service para asegurarse de que el tráfico de red entre el servidor de API y los grupos de nodos permanece solo en la red privada. Este es un requisito común de muchos estándares de cumplimiento normativo y del sector. | 1.0.1 | Integrado | AuditDeny | Link |
| Los clústeres de Kubernetes de Azure deben habilitar el servicio de administración de claves (KMS) | Use el Servicio de administración de claves (KMS) para cifrar los datos secretos en reposo en etcd con el fin de proteger el clúster de Kubernetes. Más información en: https://aka.ms/aks/kmsetcdencryption. |
1.0.0 | Integrado | Auditoría | Link |
| Tanto los sistemas operativos como los discos de datos de Azure Kubernetes Service clústeres deben cifrarse mediante claves administradas por el cliente | El cifrado de los sistemas operativos y los discos de datos mediante claves administradas por el cliente proporciona más control y mayor flexibilidad para la administración de claves. Este es un requisito común de muchos estándares de cumplimiento normativo y del sector. | 1.0.1 | Integrado | AuditDeny | Link |
| Azure Role-Based Access Control (RBAC) debe usarse en Kubernetes Services | Para proporcionar un filtrado pormenorizado de las acciones que pueden realizar los usuarios, use Azure Role-Based Access Control (RBAC) para administrar permisos en clústeres de Kubernetes Service y configurar las directivas de autorización pertinentes. | 1.0.3 | Integrado | Auditoría | Link |
| los clústeres de Azure Kubernetes Service deben usar identidades administradas | Use identidades administradas para encapsular entidades de servicio, simplificar la administración de clústeres y evitar la complejidad necesaria para las entidades de servicio administradas. Más información en: https://aka.ms/aks-update-managed-identities |
1.0.1 | Integrado | Auditoría | Link |
Políticas personalizadas de AKS
| Nombre | Descripción | Versión | Tipo | Effect | Definición de directiva |
|---|---|---|---|---|---|
| Azure Kubernetes Service clústeres deben tener habilitado el perfil de Defender | Microsoft Defender para Contenedores proporciona funcionalidades de seguridad de Kubernetes nativas de la nube, como protección del entorno, protección de cargas de trabajo y protección en tiempo de ejecución. Al habilitar SecurityProfile.AzureDefender en el clúster de Azure Kubernetes Service, se implementa un agente en el clúster para recopilar datos de eventos de seguridad. Obtén más información sobre Microsoft Defender para Contenedores en /azure/defender-for-cloud/defender-for-containers-introduction?tabs=defender-for-container-arch-aks |
2.0.1 | Personalizada | Auditoría | N/A |