Основные механизмы безопасности Kubernetes
Kubernetes включает в себя несколько API и средств управления безопасностью, а также способы определить политики, которые могут стать частью вашего управления информационной безопасностью.
Защита плоскости управления
Ключевым механизмом безопасности для любого кластера Kubernetes является контролировать доступ к API Kubernetes .
Kubernetes ожидает, что вы настроите и будете использовать TLS для предоставления шифрование данных при передаче внутри плоскости управления, а также между плоскостью управления и ее клиентами. Вы также можете включить шифрование при хранении для данных, хранящихся в плоскости управления Kubernetes; это отличается от использования шифрование данных в состоянии покоя для ваших собственных рабочих нагрузок, что также может быть хорошей идеей.
Секреты
Секретный API обеспечивает базовую защиту для значения конфигурации, требующие конфиденциальности.
Защита рабочей нагрузки
соблюдение стандартов безопасности Pod Обеспечить убедитесь, что Pods и их контейнеры изолированы соответствующим образом. Вы также можете использовать RuntimeClasses для определения пользовательской изоляции если вам это нужно.
Сетевые политики позволяют вам контролировать сетевой трафик между модулями или между модулями и сетью за пределами вашего кластера.
Вы можете развернуть элементы управления безопасностью из более широкой экосистемы для реализации превентивных мер или средства контроля обнаружения вокруг Pod, их контейнеров и образов, которые в них запускаются.
Контроль доступа
Контролеры допуска это плагины, которые перехватывают запросы API Kubernetes и могут проверять или изменять запросы на основе определенных полей в запросе. Продуманное проектирование Эти контроллеры помогают избежать непреднамеренных сбоев, поскольку API Kubernetes изменение между обновлениями версии. Для рассмотрения дизайна см. Передовая практика Admission Webhook .
Аудит
Kubernetes Ведение журнала аудита обеспечивает хронологический набор записей, относящихся к безопасности и документирующих последовательность действий в кластере. Кластер проверяет действия, генерируемые пользователями, приложениями которые используют API Kubernetes, а также самой плоскостью управления.