Dans les clusters managés Container Service for Kubernetes (ACK), la sécurité est une responsabilité partagée entre Alibaba Cloud et vous. ACK assure la sécurité des ressources d'infrastructure hébergeant les clusters ACK, ainsi que celle des composants du plan de contrôle et d'etcd. Il vous incombe de sécuriser vos applications, vos charges de travail et la configuration du cluster sous votre contrôle.
Comprendre cette répartition avant de concevoir et déployer vos systèmes vous aide à identifier les tâches de sécurité qui requièrent votre intervention.
Responsabilités d'Alibaba Cloud
Alibaba Cloud gère la sécurité du plan de contrôle et de l'infrastructure sous-jacente :
Infrastructure du plan de contrôle : Alibaba Cloud sécurise et gère les ressources de calcul, de stockage et de réseau qui soutiennent les plans de contrôle ACK.
Durcissement du plan de contrôle : Les configurations et les images des composants du plan de contrôle sont durcies conformément aux lignes de base de sécurité définies par des fonctionnalités telles que le durcissement de la sécurité Linux d'Alibaba Cloud.
Notifications de vulnérabilités : Dès la découverte d'une vulnérabilité affectant le système d'exploitation ou les composants Kubernetes, Alibaba Cloud publie des avis de vulnérabilité dans les plus brefs délais et met à disposition des correctifs, de nouvelles versions du système d'exploitation ou de nouveaux composants pour y remédier.
Outils de sécurité : Alibaba Cloud fournit des fonctionnalités de protection de la sécurité et des bonnes pratiques de sécurité pour la gestion du cycle de vie des applications cloud natives de niveau entreprise.
Vos responsabilités
Vous êtes responsable de la sécurité de tout ce que vous déployez et configurez sur le cluster :
| Couche | Responsabilité |
|---|---|
| Système d'exploitation et runtime | Appliquez les correctifs de vulnérabilité du système d'exploitation, des composants système et du runtime de conteneur en suivant les avis et mises à jour d'Alibaba Cloud. |
| Configuration du cluster | Configurez les clusters ACK, les pools de nœuds et les ressources réseau selon les principes de sécurité. Évitez les paramètres de sécurité ou les autorisations susceptibles d'être exploités. |
| Contrôle d'accès | Respectez le principe du moindre privilège. N'accordez que les permissions nécessaires aux applications, aux comptes et aux rôles lors de la gestion des identifiants, du déploiement des politiques de sécurité et de la configuration des paramètres de sécurité. |
| Chaîne d'approvisionnement | Garantissez la sécurité de la chaîne d'approvisionnement pour les artefacts d'application. |
| Sécurité des données et du runtime | Protégez les données sensibles et sécurisez l'environnement d'exécution des applications. |
| Départ | Lorsque vous supprimez des utilisateurs RAM ou des rôles RAM appartenant à des employés ayant quitté l'entreprise ou à des personnes non fiables, leurs permissions RBAC (Role-Based Access Control) dans le fichier kubeconfig ne sont pas automatiquement révoquées. Révoquez l'identifiant kubeconfig avant de supprimer l'utilisateur RAM ou le rôle RAM. Consultez la rubrique Révoquer un identifiant KubeConfig. |
Limites de responsabilité par type de cluster
Les schémas suivants illustrent l'évolution de la limite de responsabilité en fonction du type de cluster.
Clusters managés ACK
Clusters Serverless ACK et ack-virtual-node
Lorsque vous utilisez des clusters Serverless ACK ou que vous déployez ack-virtual-node dans un cluster managé ACK, Alibaba Cloud garantit la sécurité des composants du plan de contrôle, de l'infrastructure et de l'Elastic Container Instance (ECI) exécutant chaque pod. Il vous appartient de recréer les pods pour appliquer les correctifs.
Pools de nœuds managés dans les clusters managés ACK
Avec les pools de nœuds managés, Alibaba Cloud peut automatiser l'application des correctifs de vulnérabilité du système d'exploitation et les mises à jour de version de kubelet selon la configuration de votre pool de nœuds. Security Center fournit les correctifs du système d'exploitation. Si vous déployez des nœuds à l'aide d'images de système d'exploitation personnalisées, vous devez corriger les vulnérabilités du système d'exploitation manuellement.