Alibaba Cloud mengamankan lapisan kontrol ACK dan infrastrukturnya; Anda bertanggung jawab atas beban kerja serta konfigurasi kluster Anda.
Pahami batasan ini untuk mengidentifikasi tugas keamanan yang memerlukan tindakan dari Anda.
Apa yang menjadi tanggung jawab Alibaba Cloud
Alibaba Cloud mengamankan lapisan kontrol dan infrastruktur dasarnya:
-
Infrastruktur lapisan kontrol: Sumber daya komputasi, penyimpanan, dan jaringan yang mendasari lapisan kontrol ACK.
-
Penguatan lapisan kontrol: Konfigurasi dan citra diperkuat sesuai garis dasar fitur keamanan seperti Alibaba Cloud Linux Security Hardening.
-
Notifikasi kerentanan: Ketika ditemukan kerentanan pada OS atau Kubernetes, Alibaba Cloud menerbitkan pemberitahuan serta menyediakan patch, pembaruan OS, atau pembaruan komponen.
-
Alat keamanan: Alibaba Cloud menyediakan fitur perlindungan keamanan dan praktik terbaik keamanan untuk manajemen siklus hidup aplikasi cloud-native.
Apa yang menjadi tanggung jawab Anda
Anda bertanggung jawab atas segala sesuatu yang Anda deploy dan konfigurasikan di dalam kluster:
| Lapisan | Tanggung Jawab |
|---|---|
| OS dan runtime | Terapkan patch untuk OS, komponen sistem, dan runtime kontainer berdasarkan pemberitahuan dari Alibaba Cloud. |
| Konfigurasi kluster | Konfigurasikan kluster ACK, kelompok node, dan sumber daya jaringan mengikuti prinsip keamanan. Hindari pengaturan keamanan atau izin yang dapat dieksploitasi. |
| Kontrol akses | Ikuti prinsip hak istimewa minimal. Berikan hanya izin yang diperlukan kepada aplikasi, akun, dan role saat mengelola kredensial, menerapkan kebijakan keamanan, dan mengonfigurasi parameter keamanan. |
| Rantai pasok | Pastikan keamanan rantai pasok untuk artefak aplikasi. |
| Keamanan data dan runtime | Lindungi data sensitif dan amankan lingkungan runtime aplikasi. |
| Offboarding | Saat Anda menghapus RAM user atau RAM role untuk karyawan yang telah mengundurkan diri atau individu yang tidak tepercaya, izin Role-Based Access Control (RBAC) mereka dalam file kubeconfig tidak secara otomatis dicabut. Cabut kredensial kubeconfig sebelum menghapus RAM user atau RAM role tersebut. Lihat Cabut kredensial KubeConfig. |
Batas tanggung jawab berdasarkan jenis kluster
Batas tanggung jawab bervariasi tergantung pada jenis kluster.
Kluster ACK yang dikelola
Kluster ACK Serverless dan ack-virtual-node
Pada kluster ACK Serverless atau ack-virtual-node dalam kluster yang dikelola, Alibaba Cloud mengamankan lapisan kontrol, infrastruktur, dan Elastic Container Instance (ECI) yang menjalankan setiap Pod. Buat ulang Pod agar patch dapat diterapkan.
Kelompok node terkelola dalam kluster ACK yang dikelola
Dengan kelompok node terkelola, Alibaba Cloud secara otomatis menerapkan patch kerentanan OS dan pembaruan kubelet berdasarkan konfigurasi kelompok node Anda. Security Center menyediakan patch OS. Untuk node dengan citra OS kustom, perbaiki kerentanan OS secara manual.