Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln beskriver de policyskyddsmekanismer som finns för att säkerställa att Azure Kubernetes Service distribueras på ett säkert sätt.
AKS GitHub-lagringsplats
Inbyggda AKS-principer
| Name | Description | Version | Type | Effect | Definition av princip |
|---|---|---|---|---|---|
| Auktoriserade IP-intervall ska definieras i Kubernetes Services | Begränsa åtkomsten till den klassiska Kubernetes-distributionsmodellen genom att endast ge API-åtkomst till IP-adresser i specifika intervall. Vi rekommenderar att du begränsar åtkomsten till auktoriserade IP-intervall för att säkerställa att endast program från tillåtna nätverk kan komma åt klustret. | 2.0.1 | Inbyggd | Audit | Link |
| Azure Kubernetes-kluster ska aktivera Key Management Service (KMS) | Använd nyckelhanteringstjänsten (KMS) för att kryptera lagrade hemliga uppgifter i etcd för säkerheten i Kubernetes-kluster. Läs mer på: https://aka.ms/aks/kmsetcdencryption. |
1.0.0 | Inbyggd | Audit | Link |
| Azure Kubernetes Service kluster bör inaktivera kommandot Invoke | Om du inaktiverar kommandot anropa kan du förbättra säkerheten genom att undvika förbikoppling av begränsad nätverksåtkomst eller rollbaserad Åtkomstkontroll i Kubernetes | 1.0.1 | Inbyggd | Audit | Link |
| Azure Kubernetes Service privata kluster ska vara aktiverade | Aktivera funktionen för privata kluster för ditt Azure Kubernetes Service kluster för att säkerställa att nätverkstrafiken mellan API-servern och nodpoolerna endast finns kvar i det privata nätverket. Detta är ett vanligt krav i många regel- och branschefterlevnadsstandarder. | 1.0.1 | Inbyggd | AuditDeny | Link |
| Azure Kubernetes-kluster ska aktivera Key Management Service (KMS) | Använd tjänsten Key Management Service (KMS) för att kryptera hemliga uppgifter som lagras i etcd för att skydda Kubernetes-kluster. Läs mer på: https://aka.ms/aks/kmsetcdencryption. |
1.0.0 | Inbyggd | Audit | Link |
| Både operativsystem och datadiskar i Azure Kubernetes Service kluster ska krypteras av kundhanterade nycklar | Kryptering av operativsystem och datadiskar med kundhanterade nycklar ger mer kontroll och större flexibilitet i nyckelhantering. Detta är ett vanligt krav i många regel- och branschefterlevnadsstandarder. | 1.0.1 | Inbyggd | AuditDeny | Link |
| Azure Role-Based Access Control (RBAC) ska användas på Kubernetes Services | Om du vill tillhandahålla detaljerad filtrering av de åtgärder som användare kan utföra använder du Azure Role-Based Access Control (RBAC) för att hantera behörigheter i Kubernetes Service Clusters och konfigurera relevanta auktoriseringsprinciper. | 1.0.3 | Inbyggd | Audit | Link |
| Azure Kubernetes Service kluster ska använda hanterade identiteter | Använd hanterade identiteter för att omsluta tjänstens huvudnamn, förenkla klusterhanteringen och undvika den komplexitet som krävs för hanterade tjänstens huvudnamn. Läs mer på: https://aka.ms/aks-update-managed-identities |
1.0.1 | Inbyggd | Audit | Link |
Anpassade AKS-principer
| Name | Description | Version | Type | Effect | Definition av princip |
|---|---|---|---|---|---|
| Azure Kubernetes Service kluster ska ha Defender-profil aktiverad | Microsoft Defender för containrar tillhandahåller molnbaserade Kubernetes-säkerhetsfunktioner, inklusive miljöhärdning, arbetsbelastningsskydd och körningsskydd. När du aktiverar SecurityProfile.AzureDefender i ditt Azure Kubernetes Service-kluster distribueras en agent till klustret för att samla in säkerhetshändelsedata. Läs mer om Microsoft Defender för containrar i /azure/defender-for-cloud/defender-for-containers-introduction?tabs=defender-for-container-arch-aks |
2.0.1 | Custom | Audit | N/A |