Sårbarhetshantering för Azure Kubernetes Service (AKS)

Sårbarhetshantering innebär att identifiera, utvärdera, minimera och rapportera eventuella säkerhetsrisker som finns i en organisations system och programvara. Sårbarhetshantering är ett ansvar som både du och Microsoft har.

För de flesta produktionsarbetsbelastningar är AKS Automatic den rekommenderade standardklusterupplevelsen. AKS Automatisk minskar driftkostnaderna genom att tillhandahålla hanterade systemnodpooler, automatiska uppgraderingar av kluster- och nodavbildningar, inbyggda säkerhetsskydd och produktionsklara standardvärden. Om du behöver mer direkt kontroll över klusterkonfigurationen är AKS Standard fortfarande tillgängligt för specialiserade scenarier.

Den här artikeln beskriver hur Microsoft hanterar säkerhetsrisker och säkerhetsuppdateringar, även kallade korrigeringar, för AKS-kluster. En översikt över den automatiska AKS-upplevelsen finns i Introduktion till Azure Kubernetes Service (AKS) Automatisk.

Viktigt!

Från och med den 30 november 2025 har Azure Kubernetes Service (AKS) inte längre stöd för eller tillhandahåller säkerhetsuppdateringar för Azure Linux 2.0. Azure Linux 2.0-nodbilden är låst i 202512.06.0-versionen. Från och med den 31 mars 2026 tas nodbilder bort och du kan inte skala dina nodpooler. Migrera till en Azure Linux-version som stöds genom att uppgradera dina nodpooler till en Kubernetes-version som stöds eller migrera till osSku AzureLinux3. För mer information, se GitHub-ärendet för avveckling och aviserandet om Azure Updates avveckling. Om du vill hålla dig informerad om meddelanden och uppdateringar följer du AKS-versionsinformation.

AKS automatisk hantering och sårbarhetshantering

AKS Automatic är utformat för att vara produktionsklar standard för nya AKS-arbetsbelastningar. Den innehåller standardvärden som stärker klustrets säkerhetsstatus och minskar mängden manuellt arbete som krävs för att hålla arbetsbelastningarna aktuella, till exempel:

  • Hanterade systemnodpooler som AKS skapar, skalar och uppgraderar.
  • Azure Linux för systemnodpoolen.
  • Automatiska uppgraderingar av kluster- och nodavbildningar.
  • Azure rollbaserad åtkomstkontroll (RBAC) för Kubernetes-auktorisering.
  • Stöd för arbetsbelastningsidentitet och OIDC-utfärdare.
  • Distributionsskydd och grundläggande säkerhetsstandarder för poddar.
  • Bildrengöringsmedel för att ta bort oanvända bilder.
  • Standardinställningar för hanterat nätverk som minskar behovet av anpassad infrastrukturkonfiguration.

Dessa standardvärden hjälper Microsoft och kunder att minska exponeringsfönstret för kända sårbarheter och förenkla processen med att hålla kluster aktuella. AKS Standard är fortfarande tillgängligt när du behöver en mer manuell eller anpassningsbar driftsmodell.

Så här identifieras sårbarheter

Microsoft identifierar och korrigerar sårbarheter och saknade säkerhetsuppdateringar för följande komponenter:

  • AKS-containeravbildningar: Microsoft skapar och underhåller de containeravbildningar som används i AKS, som omfattar Kubernetes-komponenter och annan programvara med öppen källkod. Microsoft söker igenom bilderna efter säkerhetsrisker och tillämpar korrigeringar efter behov.
  • Ubuntu-operativsystem 18.04- och 22.04-arbetsnoder: Canonical tillhandahåller Microsoft med OS-versioner som har alla tillgängliga säkerhetsuppdateringar tillämpade.
  • Arbetsnoder med Windows Server 2022: Operativsystemet Windows Server uppdateras den andra tisdagen varje månad. SLAs bör motsvara det som anges i deras supportavtal och beroende på allvarlighetsgrad.
  • Azure Linux OS-noder: Azure Linux tillhandahåller AKS med OS-versioner som har alla tillgängliga säkerhetsuppdateringar tillämpade.

För AKS Automatic-kluster använder den hanterade systemnodpoolen Azure Linux som standard, vilket anpassar klustret till plattformens modell för härdade och hanterade operativsystem. Det här standardvärdet minskar mängden korrigeringshantering på nodnivå som du behöver göra själv.

AKS containeravbildningar

Medan Cloud Native Computing Foundation (CNCF) äger och underhåller de flesta av de kod-AKS-körningar som körs, tar Microsoft ansvar för att skapa de paket med öppen källkod som vi distribuerar på AKS. Det ansvaret omfattar att ha fullständigt ägarskap för bygg-, genomsöknings-, signerings-, validerings- och snabbkorrigeringsprocessen och kontroll över binärfilerna i containeravbildningar. Med ansvar för att skapa paket med öppen källkod som distribueras på AKS kan vi upprätta en programvaruförsörjningskedja över binärfilen och korrigera programvaran efter behov.  

Microsoft är aktivt i det bredare Kubernetes-ekosystemet för att skapa framtiden för molnbaserad beräkning i den bredare CNCF-communityn. Det här arbetet säkerställer inte bara kvaliteten på varje Kubernetes-version för världen, utan gör det också möjligt för AKS att snabbt få ut nya Kubernetes-versioner i produktion under flera år. I vissa fall före andra molnleverantörer med flera månader. Microsoft samarbetar med andra branschpartners i Kubernetes säkerhetsorganisation. Till exempel tar SRC (Security Response Committee) emot, prioriterar och åtgärdar embargot säkerhetsrisker innan de meddelas till allmänheten. Det här åtagandet säkerställer att Kubernetes är säkert för alla och gör det möjligt för AKS att korrigera och reagera på sårbarheter snabbare för att hålla våra kunder säkra. Förutom Kubernetes Microsoft registrerat sig för att ta emot förhandsaviseringar om programvarusårbarheter för produkter som Envoy, containerkörningar och många andra projekt med öppen källkod.

Microsoft söker igenom containeravbildningar med statisk analys för att identifiera sårbarheter och saknade uppdateringar i Kubernetes och Microsoft-hanterade containrar. Om korrigeringar är tillgängliga startar skannern automatiskt uppdaterings- och lanseringsprocessen.

Förutom automatisk genomsökning identifierar och uppdaterar Microsoft sårbarheter som är okända för skannrar på följande sätt:

  • Microsoft utför egna granskningar, intrångstester och sårbarhetsidentifiering på alla AKS-plattformar. Specialiserade team inom Microsoft och betrodda tredjepartssäkerhetsleverantörer utför sin egen attackforskning.
  • Microsoft samarbetar aktivt med säkerhetsforskningscommunityn genom flera program för sårbarhetsbelöning. Ett dedikerat Microsoft Azure Bounty-program ger betydande resurser för den bästa sårbarheten i molnet som hittas varje år.
  • Microsoft samarbetar med andra bransch- och öppen källkod programvarupartners som delar sårbarheter, säkerhetsforskning och uppdateringar innan sårbarheten släpps offentligt. Målet med det här samarbetet är att uppdatera stora delar av Internetinfrastrukturen innan sårbarheten tillkännages för allmänheten. I vissa fall bidrar Microsoft med sårbarheter som finns i den här communityn.
  • Microsofts säkerhetssamarbete sker på många nivåer. Ibland sker det formellt via program där organisationer registrerar sig för att få förhandsmeddelanden om programvarusårbarheter för produkter som Kubernetes och Docker. Samarbete sker också informellt på grund av vårt engagemang med många öppen källkod projekt som Linux-kerneln, containerkörningar, virtualiseringsteknik och andra.

Arbetsnoder

Linux-noder

De nattliga kanoniska os-säkerhetsuppdateringarna är inaktiverade som standard i AKS. Använd kanalen för att aktivera dem explicit.unmanaged

Om du använder unmanagedkanalen tillämpas nattliga kanoniska säkerhetsuppdateringar på operativsystemet på noden. Nodavbildningen som används för att skapa noder för klustret förblir oförändrad. Om en ny Linux-nod läggs till i klustret används den ursprungliga avbildningen för att skapa noden. Den här nya noden får alla tillgängliga säkerhets- och kärnuppdateringar under den automatiska kontroll som utförs varje natt, men förblir inte patchad förrän alla kontroller och omstarter har slutförts. Du kan använda nodavbildningsuppgradering för att söka efter och uppdatera nodavbildningar som används av klustret. Mer information om uppgradering av nodbild finns i Azure Kubernetes Service (AKS) nodbilduppgradering.

För AKS-kluster som använder en annan kanal än unmanagedinaktiveras den obevakade uppgraderingsprocessen.

För AKS Automatic hanteras standardsystemnodpoolen av AKS och använder NodeImage-uppgraderingsmodellen för att hålla noderna aktuella utan att kräva rutinmässig manuella åtgärder.

Windows Server-noder

För Windows Server-noder körs inte Windows Update automatiskt och tillämpar de senaste uppdateringarna. Schemalägg Windows Server-nodpoolsuppgraderingar i AKS-klustret runt den vanliga Windows uppdateringsversionscykeln och din egen uppdateringshanteringsprocess. Den här uppgraderingsprocessen skapar noder som kör den senaste Windows Server-avbildningen och korrigeringarna och sedan tar bort de äldre noderna. Mer information om den här processen finns i Uppgradera en nodpool i AKS.

Windows Server-noder utgör i första hand antingen ett standardkluster eller ett val för specialiserade arbetsbelastningar. AKS Automatic använder Azure Linux för systemnodpoolen.

Hur sårbarheter klassificeras

Microsoft gör stora investeringar i säkerhetshärdning av hela stacken, inklusive operativsystemet, containern, Kubernetes och nätverksskikten, förutom att ställa in bra standardvärden och tillhandahålla säkerhetshärdade konfigurationer och hanterade komponenter. Tillsammans bidrar dessa ansträngningar till att minska effekten och sannolikheten för sårbarheter.

AKS-teamet klassificerar sårbarheter enligt Kubernetes sårbarhetsbedömningssystem. Klassificeringar beaktar många faktorer, inklusive AKS-konfiguration och säkerhetshärdning. Som ett resultat av den här metoden och de investeringar AKS gör i säkerhet kan AKS sårbarhetsklassificeringar skilja sig från andra klassificeringskällor.

I följande tabell beskrivs allvarlighetsgradskategorier för sårbarhet:

Allvarlighetsgrad beskrivning
Kritiskt En sårbarhet som är lätt att utnyttja i alla kluster av en oautentiserad fjärranfallare som leder till fullständig systemkompromiss.
Högt En sårbarhet som är lätt att utnyttja för många kluster som leder till förlust av konfidentialitet, integritet eller tillgänglighet.
Medel En sårbarhet som kan utnyttjas för vissa kluster där förlust av konfidentialitet, integritet eller tillgänglighet begränsas av vanliga konfigurationer, svårigheter med själva exploateringen, nödvändig åtkomst eller användarinteraktion.
Låg Alla andra säkerhetsrisker. Utnyttjandet är osannolikt eller så är följderna av utnyttjandet begränsade.

Så här uppdateras sårbarheter

AKS åtgärdar vanliga sårbarheter och exponeringar (CVE:er) som har en leverantörskorrigering varje vecka. Eventuella CVE:er utan en fix väntar på en leverantörsfix innan de kan åtgärdas. De fasta containeravbildningarna cachelagras i nästa motsvarande VHD-version (virtuell hårddisk), som även innehåller uppdaterade Ubuntu/Azure Linux/Windows-korrigerade CVE:er. Så länge du kör den uppdaterade virtuella hårddisken bör du inte ha några CVE:er för containeravbildningar med en leverantörsfix som är över 30 dagar gammal.

För de OS-baserade sårbarheterna i VHD:n förlitar sig AKS också som standard på VHD-uppdateringar för nodavbildningar, så alla säkerhetsuppdateringar ingår i de veckovisa versionerna av nodavbildningen. Obevakade uppdateringar är inaktiverade om du inte byter till ohanterat läge, vilket inte rekommenderas eftersom den släpps globalt.

AKS Automatisk minskar mängden korrigeringshantering som du behöver göra manuellt med hjälp av hanterade systemnodpooler och automatiska klusteruppgraderingskanaler. Det innebär att plattformen ansvarar för att hålla klustret närmare aktuella versioner som stöds utan att du själv behöver orkestrera varje nod och kontrollplansuppdatering.

Uppdatera släpptidslinjer

Microsofts mål är att minimera identifierade sårbarheter inom en tidsperiod som är lämplig för de risker som de utgör. Microsoft Azure FedRAMP High preliminära drifttillstånd (P-ATO) omfattar AKS i granskningsomfattningen och har godkänts. FedRAMP:s strategiguide för kontinuerlig övervakning och baslinjerna för fedRAMP-låg, måttlig och hög säkerhetskontroll kräver reparation av kända sårbarheter inom en viss tidsperiod enligt deras allvarlighetsgrad. Enligt beskrivningen i FedRAMP RA-5d.

Så här kommuniceras sårbarheter och uppdateringar

I allmänhet kommunicerar Microsoft inte brett om släpp av nya korrigeringsversioner för AKS. Microsoft övervakar och validerar dock ständigt tillgängliga CVE-korrigeringar för att stödja dem i AKS i tid. Om en kritisk korrigering hittas eller en användaråtgärd krävs, utfärdar Microsoft inlägg och uppdaterar CVE-probleminformation på GitHub.

För AKS Automatic är dessa uppdateringar avsedda att ske med mindre kundintervention eftersom klustret följer hanterat uppgraderingsbeteende och produktionsklara standardvärden. För AKS Standard är det mer troligt att användarna behöver övervaka och tillämpa uppgraderingar själva.

Säkerhetsrapportering

Du kan rapportera ett säkerhetsproblem till Microsoft Security Response Center (MSRC) genom att skapa en sårbarhetsrapport.

Om du föredrar att skicka en rapport utan att logga in på verktyget skickar du e-post till secure@microsoft.com. Kryptera om möjligt ditt meddelande med vår PGP-nyckel genom att ladda ned det från PGP-nyckelsidan för Microsoft Security Response Center.

Du bör få ett svar inom 24 timmar. Om du av någon anledning inte gör det följer du upp med ett e-postmeddelande för att säkerställa att vi har fått ditt ursprungliga meddelande. Mer information finns i Microsoft Security Response Center.

Ta med följande begärda information (så mycket du kan tillhandahålla) för att hjälpa oss att bättre förstå arten och omfattningen av det möjliga problemet:

  • Typ av problem (till exempel buffertspill, SQL-inmatning, skript för flera platser osv.)
  • Fullständiga sökvägar för källfiler relaterade till manifestationen av problemet
  • Platsen för den berörda källkoden (tagg/gren/ändring eller direktlänk)
  • Alla särskilda konfigurationer som krävs för att återskapa problemet
  • Steg-för-steg instruktioner för att återskapa problemet
  • Konceptbevis eller exploateringskod (om möjligt)
  • Effekten av problemet, inklusive hur en angripare kan utnyttja problemet

Den här informationen hjälper oss att sortera ditt rapporterade säkerhetsproblem snabbare.

Om du rapporterar för ett bug-bounty-program kan mer fullständiga rapporter bidra till en högre belöning. Mer information om våra aktiva program finns i Microsoft Bug Bounty Program.

Riktlinje

Microsoft följer principen om samordnat avslöjande av säkerhetsrisker.

Nästa steg

För de flesta produktionsarbetsbelastningar börjar du med AKS Automatic.