iniziativa sui guardrail di Servizio Azure Kubernetes (AKS)

Questo articolo descrive le protezioni dei criteri implementate per garantire che servizio Azure Kubernetes venga distribuito in modo sicuro.

Repository GitHub di AKS

Repository GitHub

Criteri AKS integrati

Name Description Versione Type Effetto Definizione dei criteri
Gli intervalli IP autorizzati devono essere definiti nei servizi Kubernetes Limitare l'accesso al modello di distribuzione classica di Kubernetes concedendo all'API l'accesso solo agli indirizzi IP in intervalli specifici. È consigliabile limitare l'accesso agli intervalli IP autorizzati per garantire che solo le applicazioni provenienti da reti consentite possano accedere al cluster. 2.0.1 Integrato Revisione Link
Azure cluster Kubernetes devono abilitare il servizio di gestione delle chiavi Utilizzare Key Management Service (KMS) per crittografare i dati sensibili archiviati in etcd e garantire la sicurezza del cluster Kubernetes. Per altre informazioni, vedere: https://aka.ms/aks/kmsetcdencryption. 1.0.0 Integrato Revisione Link
I cluster di servizio Azure Kubernetes dovrebbero disabilitare Command Invoke La disabilitazione di Command Invoke può migliorare la sicurezza evitando il bypass dell'accesso di rete con restrizioni o del controllo degli accessi in base al ruolo di Kubernetes 1.0.1 Integrato Revisione Link
servizio Azure Kubernetes è necessario abilitare i cluster privati Abilitare la funzionalità cluster privato per il cluster servizio Azure Kubernetes per garantire che il traffico di rete tra il server API e i pool di nodi rimanga solo nella rete privata. Si tratta di un requisito comune in numerosi standard normativi e di conformità del settore. 1.0.1 Integrato AuditDeny Link
Azure cluster Kubernetes devono abilitare il servizio di gestione delle chiavi Utilizzare il servizio di gestione delle chiavi (KMS) per crittografare i dati sensibili a riposo in etcd e garantire la sicurezza del cluster Kubernetes. Per altre informazioni, vedere: https://aka.ms/aks/kmsetcdencryption. 1.0.0 Integrato Revisione Link
Sia i sistemi operativi che i dischi dati nei cluster servizio Azure Kubernetes devono essere crittografati da chiavi gestite dal cliente La crittografia dei dischi dati e del sistema operativo con chiavi gestite dal cliente offre maggiore controllo e flessibilità per la gestione delle chiavi. Si tratta di un requisito comune in numerosi standard normativi e di conformità del settore. 1.0.1 Integrato AuditDeny Link
Azure Role-Based Controllo di accesso (RBAC) deve essere usato nei servizi Kubernetes Per fornire un filtro granulare sulle azioni che gli utenti possono eseguire, usare Controllo di accesso di Azure Role-Based per gestire le autorizzazioni nei cluster del servizio Kubernetes e configurare i criteri di autorizzazione pertinenti. 1.0.3 Integrato Revisione Link
servizio Azure Kubernetes cluster devono usare identità gestite Usare le identità gestite per incorporare le entità servizio, semplificare la gestione dei cluster ed evitare la complessità necessaria per gestire le entità servizio. Per altre informazioni, vedere: https://aka.ms/aks-update-managed-identities 1.0.1 Integrato Revisione Link

Criteri personalizzati di AKS

Name Description Versione Type Effetto Definizione dei criteri
I cluster di servizio Azure Kubernetes dovrebbero avere il profilo Defender abilitato Microsoft Defender per container offre funzionalità di sicurezza Kubernetes cloud-native, tra cui l'hardening dell'ambiente, la protezione del carico di lavoro e la protezione durante il runtime. Quando si abilita SecurityProfile.AzureDefender nel cluster del servizio Azure Kubernetes, un agente viene distribuito nel cluster per raccogliere i dati degli eventi di sicurezza. Altre informazioni su Microsoft Defender per contenitori si possono trovare in /azure/defender-for-cloud/defender-for-containers-introduction?tabs=defender-for-container-arch-aks 2.0.1 Personalizzato Revisione N/A