弱點管理牽涉到偵測、評估、緩和和報告任何存在於組織系統和軟體中的安全性弱點。 弱點管理是您與 Microsoft 之間的共同責任。
對大多數生產工作負載來說,AKS Automatic 是推薦的預設叢集體驗。 AKS Automatic 透過提供管理系統節點池、自動叢集與節點映像升級、內建安全防護措施及生產環境預設,降低營運負擔。 如果你需要更直接的叢集配置控制,AKS Standard 仍可用於特殊情境。
本文說明 Microsoft 如何管理 AKS 叢集的安全漏洞與安全更新,也稱為修補程式。 關於 AKS Automatic 經驗的概述,請參閱 Azure Kubernetes Service (AKS) Automatic 簡介。
這很重要
自 2025 年 11 月 30 日起,Azure Kubernetes Service(AKS)不再支援或提供 Azure Linux 2.0 的安全更新。 Azure Linux 2.0 節點映像已凍結在202512.06.0發行版本。 自 2026 年 10 月 31 日起,節點映像將被移除,且你將無法擴展你的節點池。 透過 升級節點池 至支援的 Kubernetes 版本或遷移至 osSku AzureLinux3,遷移到支援的 Azure Linux 版本。 更多資訊請參閱 退休 GitHub 議題 及 Azure 更新退休公告。 想隨時掌握公告與更新,請參考 AKS 發布公告。
AKS 自動與漏洞管理
AKS 自動旨在成為新 AKS 工作負載的正式執行環境就緒預設值。 其中包含可強化叢集安全性,並減少讓工作負載維持在最新狀態所需人工工作的預設設定,例如:
- 由 AKS 建立、擴展與升級的管理系統節點池。
- 系統節點集區的 Azure Linux。
- 叢集和節點映像的自動升級。
- 適用於 Kubernetes 授權的 Azure 以角色為基礎的存取控制 (RBAC)
- 工作負載識別與 OIDC 核發者支援。
- 部署防護措施與基準 Pod 安全性標準。
- 影像清潔工具可以移除未使用的影像。
- 管理網路預設功能,減少對客製化基礎設施配置的需求。
這些預設值幫助 Microsoft 與客戶降低已知漏洞的風險暴露窗口,並簡化保持叢集更新的流程。 當你需要更手動或可自訂的操作模式時,AKS Standard 仍然可用。
弱點探索方式
Microsoft 會識別並修補下列元件的弱點和遺漏的安全性更新:
- AKS 容器映像檔:Microsoft 負責建置與維護 AKS 中使用的容器映像檔,其中包含 Kubernetes 元件及其他開源軟體。 Microsoft 會掃描這些映像檔是否有漏洞,並視需要進行修補。
- Ubuntu 作業系統 18.04 與 22.04 工作節點:Canonical 提供 Microsoft 作業系統建置,並套用所有可用的安全更新。
- Windows Server 2022 作業系統工作節點:Windows Server 作業系統每月第二個星期二進行修補。 SLA 應該與其支援合約和嚴重性相同。
- Azure Linux 作業系統節點:Azure Linux 提供 AKS 作業系統建置,並套用所有可用的安全更新。
對於 AKS Automatic 叢集,管理系統節點池預設使用 Azure Linux,使叢集與平台強化且受管理的作業系統模型保持一致。 這個預設設定減少了你自己需要管理節點層級補丁的工作量。
AKS 容器映像
雖然雲端原生運算基金會 (CNCF) (英文) 擁有並維護大部分 AKS 執行的程式碼,但 Microsoft 會負責建置我們部署於 AKS 上的開放原始碼套件。 該責任包括擁有組建、掃描、簽署、確認和 Hotfix 程式的完整所有權,並能控制容器映像中的二進位檔案。 負責建置部署於 AKS 上的開放原始碼套件,讓我們能夠透過二進位檔建立軟體供應鏈,並視需要修補軟體。
Microsoft 積極參與更廣泛的 Kubernetes 生態系統,以協助在更廣大的 CNCF 社群中打造雲端原生計算的未來。 此工作不僅能夠確保全球每個 Kubernetes 版本的品質,還能讓 AKS 在數年內快速將新的 Kubernetes 版本投入生產。 在某些情況下,可領先其他雲端提供者數個月。 Microsoft 會與 Kubernetes 安全性組織中的其他產業合作夥伴共同作業。 例如,資安應變委員會 (SRC) 會先收到禁止傳送的安全性弱點,接著排定優先順序並加以修補,然後才會向大眾公佈。 此一承諾確保 Kubernetes 對每個人而言都是安全的,且讓 AKS 能夠更快速地修補並回應弱點,以確保客戶安全。 除了 Kubernetes 之外,Microsoft 也註冊接收軟體漏洞的預發布通知,涵蓋 Envoy、容器執行環境及許多其他開源專案。
Microsoft 使用靜態分析來掃描容器映像,以探索 Kubernetes 和 Microsoft 受控容器中的弱點和缺少的更新。 如果有可用的修正程式,掃描器就會自動開始更新並發行流程。
除了自動化掃描之外,Microsoft 還會以下列方式探索並更新掃描器未知的弱點:
- Microsoft 會跨所有 AKS 平台執行自己的稽核、滲透測試和弱點探索。 Microsoft 內部的專業小組和值得信任的第三方安全性廠商都會進行自己的攻擊研究。
- Microsoft 透過多個弱點獎勵計劃,積極與安全性研究社群互動。 Microsoft Azure 懸賞計劃 (英文) 專為每年找到的最佳雲端弱點提供大量賞金。
- Microsoft 會與其他產業和開放原始碼軟體合作夥伴共同作業,這些合作夥伴會在公開發佈弱點之前分享弱點、安全性研究與更新。 此共同作業的目標是在向大眾宣佈弱點之前,先更新大部分的網際網路基礎結構。 在某些情況下,Microsoft 會將找到的弱點提供給此社群。
- Microsoft 會在多個層級上進行安全性共同作業。 有時,這會透過正式計畫進行,組織可註冊加入,以接收 Kubernetes、Docker 等產品軟體漏洞的預發布通知。 由於我們參與了許多開放原始碼專案 (例如,Linux 核心、容器執行階段、虛擬化技術和其他項目),因此,共同作業也會以非正式方式進行。
背景工作節點
Linux 節點
預設會在 AKS 中關閉夜間標準 OS 安全性更新。 若要明確啟用,請使用 unmanaged通道。
如果你使用該 unmanaged通道,那麼每晚都會對節點上的作業系統套用標準安全更新。 用來建立叢集節點的節點映像會保持不變。 如果將新的 Linux 節點新增至您的叢集,則會使用原始映像來建立節點。 這個新節點會在每晚自動評估時接收所有可用的安全與核心更新,但在所有檢查和重啟完成前會保持未打補丁。 您可以使用節點映像升級來檢查和更新叢集所使用的節點映像。 如需節點映像升級的詳細資訊,請參閱 Azure Kubernetes Service (AKS) 節點映像升級。
對於使用頻道(而非 unmanaged)的 AKS 叢集,自動執行的升級程序已停用。
對於 AKS 自動,預設系統節點池由 AKS 管理,並使用 NodeImage 升級模型保持節點最新,無需例行人工介入。
Windows Server 節點
針對 Windows Server 節點,Windows Update 不會自動執行並套用最新的更新。 在 AKS 叢集中排程 Windows Server 節點池升級,配合一般 Windows 更新發布週期及您自己的更新管理流程。 此升級流程會建立執行最新 Windows Server 映像和修補檔的節點,然後移除舊版節點。 如需此程序的詳細資訊,請參閱在 AKS 中升級節點集區。
Windows Server 節點主要是標準叢集或專門的工作負載選擇。 AKS Automatic 使用 Azure Linux 作為系統節點池。
弱點分類方式
除了設定良好的預設值,並提供安全性強化的設定和受控元件之外,Microsoft 還會對整個堆疊進行大量安全性強化投資,包括 OS、容器、Kubernetes 和網路層。 結合這些努力,有助於降低弱點的影響和可能性。
AKS 小組會根據 Kubernetes 弱點評分系統將弱點分類。 分類會考慮許多因素,包括 AKS 設定和安全性強化。 由於這種方法,以及 AKS 在安全性方面的投資,AKS 弱點分類可能會與其他分類來源不同。
下表描述弱點嚴重性類別:
| 嚴重性 | 描述 |
|---|---|
| 嚴重 | 一個可被未經身分驗證的遠端攻擊者在所有叢集中輕易利用的漏洞,可能導致整個系統完全遭到入侵。 |
| 高 | 一項在許多叢集中都可輕易被利用的弱點,會導致機密性、完整性或可用性喪失。 |
| 中等 | 在某些叢集中存在一種可被利用的漏洞,但對機密性、完整性或可用性的影響會受到常見組態、漏洞利用本身的難度、所需的存取權限或使用者互動所限制。 |
| 低 | 所有其他弱點。 遭利用的可能性不高,或即使遭利用,其後果也有限。 |
弱點更新方式
AKS 會修補每週皆有廠商修正的常見漏洞與暴露風險 (CVE)。 所有沒有修正程式的 CVE 都在等候廠商修正程式,才能進行補救。 已修正的容器映像會快取於下一個對應的虛擬硬碟 (VHD) 組建中,此組建也包含更新的 Ubuntu/Azure Linux/Windows 修補 CVE。 只要您執行更新版的 VHD,您執行的任何容器映像 CVE 所包含的廠商修正都必須是 30 天內的版本。
針對 VHD 中基於作業系統的漏洞,AKS 預設也依賴節點映像 VHD 更新,因此任何安全更新都會附帶每週的節點映像釋出。 無人值守升級是被禁用的,除非你切換到非管理模式,但不建議這樣做,因為它是全球發布的。
AKS 自動系統透過管理系統節點池和自動叢集升級通道,減少你手動進行的補丁管理工作。 這表示平台負責讓叢集更接近最新且支援的版本,而不必你自己協調每個節點和控制平面的更新。
更新發行時間軸
Microsoft 的目標是在適合其所代表之風險的一段期間內減輕偵測到的弱點。 Microsoft Azure FedRAMP High 臨時作業授權(P-ATO)已將 AKS 納入稽核範圍,並已獲得授權。 FedRAMP 持續監視策略指南以及 FedRAMP 低、中、高安全性控制基準要求依已知漏洞的嚴重程度,在特定期限內完成補救。 如 FedRAMP RA-5d 所規定。
弱點和更新的傳達方式
一般而言,Microsoft 不會廣泛地傳達 AKS 新修補檔版本的發行。 不過,Microsoft 會持續監視並驗證可用的 CVE 修補檔,以及時在 AKS 中支援這些修補檔。 如果找到重大修補檔或需要使用者動作,Microsoft 就會在 GitHub 上張貼與更新 CVE 問題詳細資料 (英文)。
對於 AKS Automatic,這些更新旨在減少客戶介入,因為叢集遵循受控升級行為及生產環境預設。 對於 AKS 標準,使用者更可能需要自行監控並套用升級。
安全性報告
您可以透過建立弱點報告 (英文),向 Microsoft 安全回應中心 (MSRC) 回報安全性問題。
如果您希望在不登入該工具的情況下提交報告,請將電子郵件傳送至 secure@microsoft.com。 如果可能,從 Microsoft 安全回應中心的 PGP 金鑰頁面 (英文) 下載 PGP 金鑰,以使用該金鑰來將您的訊息加密。
您應該會在 24 小時內收到回應。 如果您因為某些原因而沒有這樣做,則可透過電子郵件追蹤,以確保我們已收到您的原始郵件。 如需詳細資訊,請前往 Microsoft 安全回應中心 (英文)。
請包含下列要求的資訊 (盡可能提供),以協助我們進一步了解可能問題的本質和範圍:
- 問題類型 (例如,緩衝區溢位、SQL 插入、跨網站指令碼等)
- 與問題出現相關的完整原始碼檔案路徑
- 受影響的原始程式碼位置(標籤/分支/提交或直接 URL)
- 重現問題所需的任何特殊設定
- 重現問題的逐步指示
- 概念驗證或漏洞利用程式碼(如果可能)
- 問題的影響,包括攻擊者可能如何利用該問題
此資訊可協助我們更快速地將回報的安全性問題分級。
如果您是針對漏洞獎勵計畫提交回報,越完整的回報越有助於獲得更高的獎勵金額。 如需了解我們目前執行中的計畫的更多資訊,請參閱 Microsoft Bug Bounty 計畫。
原則
Microsoft 遵循協調的弱點揭露原則。
下一步
對於大多數生產工作負載,建議先使用 AKS Automatic。