Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo descrive le protezioni dei criteri implementate per garantire che servizio Azure Kubernetes venga distribuito in modo sicuro.
Repository GitHub di AKS
Criteri AKS integrati
| Name | Description | Versione | Type | Effetto | Definizione dei criteri |
|---|---|---|---|---|---|
| Gli intervalli IP autorizzati devono essere definiti nei servizi Kubernetes | Limitare l'accesso al modello di distribuzione classica di Kubernetes concedendo all'API l'accesso solo agli indirizzi IP in intervalli specifici. È consigliabile limitare l'accesso agli intervalli IP autorizzati per garantire che solo le applicazioni provenienti da reti consentite possano accedere al cluster. | 2.0.1 | Integrato | Revisione | Link |
| Azure cluster Kubernetes devono abilitare il servizio di gestione delle chiavi | Utilizzare Key Management Service (KMS) per crittografare i dati sensibili archiviati in etcd e garantire la sicurezza del cluster Kubernetes. Per altre informazioni, vedere: https://aka.ms/aks/kmsetcdencryption. |
1.0.0 | Integrato | Revisione | Link |
| I cluster di servizio Azure Kubernetes dovrebbero disabilitare Command Invoke | La disabilitazione di Command Invoke può migliorare la sicurezza evitando il bypass dell'accesso di rete con restrizioni o del controllo degli accessi in base al ruolo di Kubernetes | 1.0.1 | Integrato | Revisione | Link |
| servizio Azure Kubernetes è necessario abilitare i cluster privati | Abilitare la funzionalità cluster privato per il cluster servizio Azure Kubernetes per garantire che il traffico di rete tra il server API e i pool di nodi rimanga solo nella rete privata. Si tratta di un requisito comune in numerosi standard normativi e di conformità del settore. | 1.0.1 | Integrato | AuditDeny | Link |
| Azure cluster Kubernetes devono abilitare il servizio di gestione delle chiavi | Utilizzare il servizio di gestione delle chiavi (KMS) per crittografare i dati sensibili a riposo in etcd e garantire la sicurezza del cluster Kubernetes. Per altre informazioni, vedere: https://aka.ms/aks/kmsetcdencryption. |
1.0.0 | Integrato | Revisione | Link |
| Sia i sistemi operativi che i dischi dati nei cluster servizio Azure Kubernetes devono essere crittografati da chiavi gestite dal cliente | La crittografia dei dischi dati e del sistema operativo con chiavi gestite dal cliente offre maggiore controllo e flessibilità per la gestione delle chiavi. Si tratta di un requisito comune in numerosi standard normativi e di conformità del settore. | 1.0.1 | Integrato | AuditDeny | Link |
| Azure Role-Based Controllo di accesso (RBAC) deve essere usato nei servizi Kubernetes | Per fornire un filtro granulare sulle azioni che gli utenti possono eseguire, usare Controllo di accesso di Azure Role-Based per gestire le autorizzazioni nei cluster del servizio Kubernetes e configurare i criteri di autorizzazione pertinenti. | 1.0.3 | Integrato | Revisione | Link |
| servizio Azure Kubernetes cluster devono usare identità gestite | Usare le identità gestite per incorporare le entità servizio, semplificare la gestione dei cluster ed evitare la complessità necessaria per gestire le entità servizio. Per altre informazioni, vedere: https://aka.ms/aks-update-managed-identities |
1.0.1 | Integrato | Revisione | Link |
Criteri personalizzati di AKS
| Name | Description | Versione | Type | Effetto | Definizione dei criteri |
|---|---|---|---|---|---|
| I cluster di servizio Azure Kubernetes dovrebbero avere il profilo Defender abilitato | Microsoft Defender per container offre funzionalità di sicurezza Kubernetes cloud-native, tra cui l'hardening dell'ambiente, la protezione del carico di lavoro e la protezione durante il runtime. Quando si abilita SecurityProfile.AzureDefender nel cluster del servizio Azure Kubernetes, un agente viene distribuito nel cluster per raccogliere i dati degli eventi di sicurezza. Altre informazioni su Microsoft Defender per contenitori si possono trovare in /azure/defender-for-cloud/defender-for-containers-introduction?tabs=defender-for-container-arch-aks |
2.0.1 | Personalizzato | Revisione | N/A |