initiativ för skyddsmekanismer i Azure Kubernetes Service (AKS)

Den här artikeln beskriver de policyskyddsmekanismer som finns för att säkerställa att Azure Kubernetes Service distribueras på ett säkert sätt.

AKS GitHub-lagringsplats

GitHub-lagringsplats

Inbyggda AKS-principer

Name Description Version Type Effect Definition av princip
Auktoriserade IP-intervall ska definieras i Kubernetes Services Begränsa åtkomsten till den klassiska Kubernetes-distributionsmodellen genom att endast ge API-åtkomst till IP-adresser i specifika intervall. Vi rekommenderar att du begränsar åtkomsten till auktoriserade IP-intervall för att säkerställa att endast program från tillåtna nätverk kan komma åt klustret. 2.0.1 Inbyggd Audit Link
Azure Kubernetes-kluster ska aktivera Key Management Service (KMS) Använd nyckelhanteringstjänsten (KMS) för att kryptera lagrade hemliga uppgifter i etcd för säkerheten i Kubernetes-kluster. Läs mer på: https://aka.ms/aks/kmsetcdencryption. 1.0.0 Inbyggd Audit Link
Azure Kubernetes Service kluster bör inaktivera kommandot Invoke Om du inaktiverar kommandot anropa kan du förbättra säkerheten genom att undvika förbikoppling av begränsad nätverksåtkomst eller rollbaserad Åtkomstkontroll i Kubernetes 1.0.1 Inbyggd Audit Link
Azure Kubernetes Service privata kluster ska vara aktiverade Aktivera funktionen för privata kluster för ditt Azure Kubernetes Service kluster för att säkerställa att nätverkstrafiken mellan API-servern och nodpoolerna endast finns kvar i det privata nätverket. Detta är ett vanligt krav i många regel- och branschefterlevnadsstandarder. 1.0.1 Inbyggd AuditDeny Link
Azure Kubernetes-kluster ska aktivera Key Management Service (KMS) Använd tjänsten Key Management Service (KMS) för att kryptera hemliga uppgifter som lagras i etcd för att skydda Kubernetes-kluster. Läs mer på: https://aka.ms/aks/kmsetcdencryption. 1.0.0 Inbyggd Audit Link
Både operativsystem och datadiskar i Azure Kubernetes Service kluster ska krypteras av kundhanterade nycklar Kryptering av operativsystem och datadiskar med kundhanterade nycklar ger mer kontroll och större flexibilitet i nyckelhantering. Detta är ett vanligt krav i många regel- och branschefterlevnadsstandarder. 1.0.1 Inbyggd AuditDeny Link
Azure Role-Based Access Control (RBAC) ska användas på Kubernetes Services Om du vill tillhandahålla detaljerad filtrering av de åtgärder som användare kan utföra använder du Azure Role-Based Access Control (RBAC) för att hantera behörigheter i Kubernetes Service Clusters och konfigurera relevanta auktoriseringsprinciper. 1.0.3 Inbyggd Audit Link
Azure Kubernetes Service kluster ska använda hanterade identiteter Använd hanterade identiteter för att omsluta tjänstens huvudnamn, förenkla klusterhanteringen och undvika den komplexitet som krävs för hanterade tjänstens huvudnamn. Läs mer på: https://aka.ms/aks-update-managed-identities 1.0.1 Inbyggd Audit Link

Anpassade AKS-principer

Name Description Version Type Effect Definition av princip
Azure Kubernetes Service kluster ska ha Defender-profil aktiverad Microsoft Defender för containrar tillhandahåller molnbaserade Kubernetes-säkerhetsfunktioner, inklusive miljöhärdning, arbetsbelastningsskydd och körningsskydd. När du aktiverar SecurityProfile.AzureDefender i ditt Azure Kubernetes Service-kluster distribueras en agent till klustret för att samla in säkerhetshändelsedata. Läs mer om Microsoft Defender för containrar i /azure/defender-for-cloud/defender-for-containers-introduction?tabs=defender-for-container-arch-aks 2.0.1 Custom Audit N/A