Tous les produits
Search
Centre de documentation

Container Service for Kubernetes:Security architecture overview

Dernière mise à jour :Aug 27, 2026

ACK sécurise les charges de travail sur trois niveaux : l'exécution, la chaîne d'approvisionnement approuvée et l'infrastructure.

61

Responsabilité partagée

ACK sécurise le plan de contrôle, y compris le serveur API, etcd et les certificats des composants système. Vous êtes responsable de la sécurité de vos charges de travail, de vos images et de vos configurations d'accès.

Niveau Géré par ACK Configuré par vous
Plan de contrôle Renouvellement des certificats TLS, durcissement du serveur API, certificats des composants système
Nœuds Valeurs par défaut des groupes de sécurité, routage NAT Gateway, durcissement du système d'exploitation Accès SSH, autorisations de rôle RAM
Charges de travail Politiques de sécurité des pods, RBAC, surveillance de l'exécution
Images Analyse des images, signature, politiques de la chaîne de livraison

Sécurité de l'exécution

Inspection de sécurité

ACK analyse en temps réel les configurations des charges de travail en cours d'exécution pour détecter les violations du principe du moindre privilège, qui constituent le point d'entrée le plus courant pour les évasions de conteneurs.

Les résultats de l'inspection apparaissent dans un Logstore Simple Log Service (SLS) spécifié sous forme de rapports contenant des descriptions détaillées et des suggestions de correction. Planifiez des inspections périodiques pour maintenir une visibilité optimale. Consultez Utiliser l'inspection de configuration pour vérifier les risques de sécurité dans les charges de travail du cluster.

Gestion des politiques

ACK intègre Gatekeeper, un contrôleur d'admission basé sur Open Policy Agent (OPA), pour bloquer les charges de travail non conformes au moment du déploiement, avant qu'elles n'atteignent votre cluster.

Principales fonctionnalités :

  • Une bibliothèque intégrée de règles de politique spécifiques à Kubernetes couvrant les scénarios de sécurité courants

  • Configuration visuelle des politiques dans la console ACK, sans nécessiter la maîtrise du langage de politique OPA

  • Statistiques de gouvernance des politiques et récupération des journaux pour l'audit

La gestion des politiques ACK bloque automatiquement les charges de travail non conformes lors du déploiement, ce qui élève le niveau de référence de sécurité d'exécution des applications du cluster et réduit la charge de communication et d'apprentissage entre les équipes de développement et d'exploitation.

Consultez Configurer les politiques de sécurité des conteneurs (nouveau) .

Surveillance de l'exécution et alertes

Le contrôle d'admission seul est insuffisant ; le modèle Zero Trust exige une surveillance continue de l'exécution. ACK s'intègre à Security Center pour détecter les menaces au niveau des conteneurs.

Menaces détectées :

  • Démarrages d'images malveillantes

  • Virus et programmes malveillants

  • Intrusions internes aux conteneurs

  • Évasions de conteneurs et opérations à haut risque

Consultez et gérez les alertes sur la page Security > Security Monitoring. Consultez Utiliser la surveillance de sécurité.

Modèles d'isolation

Lorsque les exigences d'isolation des charges de travail dépassent la sécurité standard des pods Kubernetes, ACK propose deux options plus robustes :

Scénario Solution Fonctionnement
Charges de travail non fiables, isolation des pannes, isolation multi-locataires Conteneurs en bac à sable (Sandboxed containers) Exécute chaque conteneur dans une machine virtuelle légère avec un noyau indépendant. Offre une isolation renforcée avec une surcharge de performance minimale, tout en conservant la même observabilité et élasticité que les conteneurs standards.
Secteurs financier, gouvernemental et autres charges de travail soumises à une conformité élevée Calcul confidentiel ACK-TEE Place le code et les données dans un environnement d'exécution de confiance (TEE) soutenu par le matériel. Empêche l'accès par d'autres applications, le système d'exploitation, le noyau, le BIOS, les administrateurs, les ingénieurs d'exploitation et de maintenance, les fournisseurs de cloud et le matériel autre que le CPU ; seul le CPU peut accéder aux données.

Chaîne d'approvisionnement logicielle approuvée

ACK applique la sécurité à chaque étape du pipeline, de la construction au registre, jusqu'au cluster.

Construction : analyse des images

Container Registry analyse les images de conteneurs basées sur Linux pour détecter les vulnérabilités connues, avec des évaluations de gravité et des suggestions de correction. Le moteur, alimenté par Security Center, détecte également les vulnérabilités système, les vulnérabilités applicatives et les échantillons malveillants dans les images.

Registre : signature des images

Utilisez la signature d'image pour garantir que seules les images approuvées atteignent votre cluster. Le créateur signe numériquement les images ; les signatures sont stockées dans Container Registry. Au moment du déploiement, ACK vérifie les signatures avant d'exécuter les conteneurs, bloquant ainsi les images altérées ou inattendues.

Consultez Utiliser le composant kritis-validation-hook pour vérifier automatiquement les signatures des images de conteneurs.

Déploiement : chaîne de livraison

La chaîne de livraison de Container Registry vous permet de définir un pipeline sécurisé automatisé de bout en bout. Configurez des tâches telles que la construction d'images, l'analyse, la synchronisation globale et le déploiement, avec des politiques de sécurité granulaires à chaque étape.

Un seul commit déclenche une distribution sécurisée across plusieurs régions, faisant évoluer votre pipeline du DevOps vers le DevSecOps. Consultez Créer une chaîne de livraison.

Sécurité de l'infrastructure

Sécurité par défaut

Chaque nouveau cluster ACK est durci dès sa création :

  • Durcissement des nœuds et du plan de contrôle : Les configurations suivent les normes de durcissement de sécurité Kubernetes d'Alibaba Cloud. Toutes les images des composants système sont exemptes de vulnérabilités CVE de niveau critique.

  • Isolation réseau : Chaque cluster dispose d'un groupe de sécurité dédié qui n'autorise que le trafic ICMP entrant depuis Internet. L'accès SSH depuis Internet est désactivé par défaut. Les nœuds accèdent au réseau public via NAT Gateway.

  • Rôles de nœud avec le moindre privilège : Les rôles RAM attachés aux nœuds de travail dans les clusters gérés disposent des autorisations minimales requises. Consultez [[Annonce de modification de produit] Annonce sur la convergence des autorisations de rôle RAM pour les nœuds de cluster gérés](t1885958.dita#concept_2485733).

Pour activer l'accès SSH, consultez Se connecter aux nœuds master d'un cluster ACK dédié via SSH.

Gestion des identités

Toutes les communications entre les composants du cluster sont protégées par TLS, avec un renouvellement automatique des certificats géré par le plan de contrôle ACK.

Les utilisateurs et rôles RAM obtiennent les informations d'identification kubeconfig via la console ou l'OpenAPI pour se connecter au serveur API d'un cluster. ACK assure le suivi de l'identité dans les informations d'identification émises ; si un kubeconfig est compromis, révoquez-le immédiatement.

ACK prend en charge la projection de volume de jeton de compte de service pour renforcer la sécurité des ServiceAccount. Consultez Déployer la projection de volume de jeton de compte de service.

Contrôle d'accès granulaire

ACK implémente le contrôle d'accès basé sur les rôles (RBAC) au niveau du namespace, configurable depuis la page Authorization management dans la console ACK.

Principales fonctionnalités :

  • Modèles de rôle prédéfinis : Des modèles RBAC intégrés pour les rôles d'administrateur, d'ingénieur d'exploitation et de maintenance, et de développeur simplifient la configuration des autorisations.

  • Autorisation par lot : Autorisez plusieurs utilisateurs RAM sur plusieurs clusters en une seule opération.

  • Support des rôles RAM : Accordez l'accès aux utilisateurs qui endossent un rôle RAM.

  • ClusterRoles personnalisés : Liez n'importe quel ClusterRole défini dans le cluster à un utilisateur.

Consultez Configurer les rôles RBAC pour un utilisateur RAM ou un rôle RAM.

Pour le contrôle d'accès basé sur des politiques, installez le composant Gatekeeper via la gestion des composants pour appliquer les règles OPA à l'échelle du cluster.

Audit

ACK s'intègre à SLS pour collecter, interroger et visualiser trois types de journaux d'audit :

Type de journal Couverture Où consulter
Journaux d'audit du serveur API du cluster Enregistre toutes les opérations sur les ressources du cluster, essentiel pour tracer l'accès et détecter les activités non autorisées. Prend en charge les alertes en temps réel sur des types de ressources spécifiés. Page Cluster Auditing
Audit du trafic Ingress Surveille le PV et l'UV d'accès aux services, les ratios de succès et d'échec, ainsi que la latence pour tous les Ingress du cluster. Utilise les algorithmes d'apprentissage automatique de SLS pour détecter les anomalies. Configuré via l'analyse des journaux
Audit de la surveillance des événements Capture les événements Kubernetes pour diagnostiquer les anomalies du cluster et les risques de sécurité en temps réel. Tableau de bord de surveillance des événements

Références :

Chiffrement des secrets au repos

Les secrets Kubernetes sont encodés en Base64 par défaut dans etcd, mais ne sont pas chiffrés. Dans les clusters ACK Pro, utilisez les clés Key Management Service (KMS) pour chiffrer les secrets au repos, protégeant ainsi les données sensibles dans etcd.

Consultez Utiliser Alibaba Cloud KMS pour chiffrer les secrets au repos.