Les vulnérabilités CVE présentes dans le système d'exploitation (OS) d'un nœud peuvent exposer votre cluster à des fuites de données et à des interruptions de service. Pour protéger votre cluster, activez la fonctionnalité de correction des vulnérabilités CVE du système d'exploitation afin d'analyser les vulnérabilités, recevoir des recommandations de correctifs et appliquer ces derniers directement depuis la console.
Prérequis
Avant d'utiliser cette fonctionnalité, souscrivez à l'édition Ultimate de Security Center ou achetez le service de correction des vulnérabilités (paiement à l'utilisation).
Notes d'utilisation
Security Center garantit la compatibilité des correctifs CVE. Toutefois, vérifiez la compatibilité de vos applications de cluster avec ces correctifs. En cas de problème lors de la correction, interrompez ou annulez la tâche à tout moment.
-
Si la correction d'une vulnérabilité CVE nécessite un redémarrage du nœud, Container Service for Kubernetes (ACK) draine le nœud avant de le redémarrer.
-
Utilisation des ressources du cluster : assurez-vous que l'utilisation des ressources du cluster n'est pas excessivement élevée. Vérifiez qu'il existe une capacité suffisante pour replanifier les pods provenant du nœud drainé.
Pour garantir une haute disponibilité, augmentez la taille du pool de nœuds en ajoutant un nombre suffisant de nœuds avant de commencer la correction. Pour plus d'informations, consultez la rubrique Mettre à l'échelle manuellement un pool de nœuds.
Contraintes PDB : si vous avez configuré un PodDisruptionBudget (PDB), vérifiez que votre cluster dispose de suffisamment de ressources pour l'opération de vidage et que le nombre de réplicas de pod respecte la disponibilité minimale définie par le PDB. Le nombre de réplicas de pod doit dépasser
spec.minAvailable. Si cette règle PDB n'est plus nécessaire, supprimez-la.Arrêt des pods : assurez-vous que les conteneurs au sein d'un pod peuvent gérer correctement le signal TERM (SIGTERM). Cela évite l'échec de l'arrêt du pod pendant sa période de grâce, ce qui entraînerait l'échec de l'opération de vidage.
Délai d'expiration maximal du vidage : le délai d'expiration maximal pour une opération de vidage est d'une heure. Si le vidage ne se termine pas dans ce délai, ACK abandonne toutes les opérations suivantes.
-
Lorsque vous appliquez des correctifs aux vulnérabilités CVE nécessitant un redémarrage sur des nœuds accélérés par GPU, nous vous recommandons de mettre à niveau manuellement le noyau à la place. Cela permet d'éviter d'éventuels problèmes de compatibilité avec les pilotes GPU. Pour obtenir des instructions, consultez la rubrique Comment mettre à niveau manuellement le noyau sur un nœud accéléré par GPU dans un cluster existant.
Les tâches de correction des vulnérabilités CVE sont exécutées par lots. Si vous interrompez ou annulez une tâche, les lots déjà distribués s'exécuteront jusqu'à leur terme. Les lots non encore distribués seront mis en pause ou annulés.
Les tâches de correction des vulnérabilités CVE s'exécutent dans la fenêtre de maintenance configurée pour le cluster. Si une tâche dépasse la fenêtre de maintenance, elle est automatiquement annulée. Les lots déjà distribués continuent jusqu'à leur achèvement, mais aucun nouveau lot ne sera distribué.
Une seule tâche de correction des vulnérabilités CVE peut s'exécuter à la fois dans un pool de nœuds.
-
Si le type de système d'exploitation est ContainerOS, nous vous recommandons de corriger les vulnérabilités CVE en mettant à niveau le système d'exploitation. La fonctionnalité de correction des vulnérabilités CVE est prise en charge uniquement sur les versions 3.2 et 3.3 de ContainerOS.
Pour plus d'informations sur les versions de ContainerOS, consultez les notes de publication des images ContainerOS .
Si vous modifiez la fenêtre de maintenance, les plans planifiés de correction des vulnérabilités CVE sont annulés et reprogrammés.
Procédure
Correction automatique
Les pools de nœuds gérés offrent des fonctionnalités O&M automatisées pour réparer automatiquement les vulnérabilités CVE du système d'exploitation. Lorsque cette fonctionnalité est activée, ACK planifie et exécute des plans de réparation basés sur des règles de tâches globales. Les réparations automatiques sont effectuées dans la fenêtre de maintenance configurée. Étant donné qu'ACK déploie les réparations progressivement, l'heure exacte à laquelle une réparation est effectuée sur un pool de nœuds vulnérable peut être retardée en fonction de facteurs tels que la région.
À partir du 5 août 2025, certains paramètres de la politique automatique de correction des vulnérabilités CVE seront ajustés. Pour plus d'informations, consultez la rubrique Modification 3 : Ajustements des paramètres de la politique automatique de correction des vulnérabilités de sécurité .
Connectez-vous à la console ACK. Dans le volet de navigation de gauche, cliquez sur Clusters.
Sur la page Clusters, cliquez sur le nom de votre cluster. Dans le volet de navigation de gauche, cliquez sur .
-
Dans la liste des pools de nœuds, localisez le pool de nœuds cible. Dans la colonne Actions, cliquez sur
> Enable Managed Node Pool (pour un pool de nœuds standard) ou Configure Managed Node Pool (pour un pool de nœuds géré). Définissez le mode Configure Managed Node Pool sur Managed Node Pool et sélectionnez les niveaux de gravité des vulnérabilités CVE à corriger automatiquement.Cette fonctionnalité est fournie par Security Center et nécessite l'édition Enterprise ou une version supérieure. ACK ne facture pas de frais supplémentaires pour cette fonctionnalité. Pour Security Vulnerability Patching Level, vous pouvez sélectionner High, Medium et/ou Low.
Lorsque des vulnérabilités de sécurité sont détectées dans le noyau Linux, une mise à niveau du package du noyau et un redémarrage du nœud sont généralement requis. En raison des risques élevés de stabilité associés à ces opérations, ACK ignore par défaut la correction des vulnérabilités de sécurité du noyau. Nous vous recommandons de traiter ces vulnérabilités manuellement en changeant le système d'exploitation ou en appliquant un correctif manuel.
Si vous souhaitez toujours corriger automatiquement les vulnérabilités du noyau, vous devez soumettre un ticket pour demander cet ajustement.
Correction manuelle
Vous pouvez également corriger manuellement les vulnérabilités CVE.
Connectez-vous à la console ACK. Dans le volet de navigation de gauche, cliquez sur Clusters.
Sur la page Clusters, cliquez sur le nom de votre cluster. Dans le volet de navigation de gauche, cliquez sur .
Sur la page Node Pools, localisez le pool de nœuds cible. Dans la colonne Actions, cliquez sur
> CVE Patching (OS) .-
Dans la section Vulnerabilities, sélectionnez les vulnérabilités à corriger. Dans la section Instance, sélectionnez les instances à corriger. Configurez la Batch Repair Policy, puis cliquez sur Start Repair.
Les paramètres de la politique de réparation par lots sont décrits ci-dessous :
Maximum Parallel Nodes per Batch : lors du processus de correction du pool de nœuds, les nœuds sont corrigés par lots. La taille du lot double à chaque étape (1, 2, 4, 8, etc.) jusqu'à atteindre le maximum spécifié. Tous les lots suivants utilisent ensuite cette taille maximale.
Dry Run Mode : si vous activez ce mode, ACK simule le processus de correction et génère un rapport, mais n'applique aucun correctif.
Étapes suivantes
Après avoir démarré une tâche de correction, vous pouvez la contrôler en cliquant sur les boutons Pause, Continue et Cancel.