Alibaba Cloud Container Service (ACS) menyediakan sistem keamanan berlapis yang mencakup keamanan runtime, rantai pasok perangkat lunak tepercaya, dan keamanan infrastruktur. Fitur-fitur tersebut meliputi manajemen kebijakan, kebijakan jaringan, sandbox aman, pemeriksaan keamanan, pemindaian gambar, penandatanganan gambar, rantai pengiriman aplikasi cloud-native, pengerasan default, manajemen identitas, kontrol akses detail halus, audit, dan enkripsi Secret.
Keamanan runtime
Manajemen kebijakan
ACS menyediakan manajemen kebijakan melalui admission controller Gatekeeper yang menggunakan Open Policy Agent (OPA). Empat pustaka aturan bawaan disertakan: Compliance, Infra, K8s-general, dan PSP. Anda dapat mengaktifkan atau menyesuaikan kebijakan keamanan di Konsol untuk memvalidasi apakah permintaan pembuatan dan pembaruan Pod aman, serta secara otomatis memblokir workload yang tidak sesuai saat penerapan.
Untuk informasi lebih lanjut, lihat Konfigurasikan kebijakan keamanan kontainer. Untuk detail setiap pustaka aturan, lihat Kebijakan keamanan bawaan ACS.
Kebijakan jaringan
ACS menyediakan kontrol akses jaringan berbasis kebijakan menggunakan Kubernetes NetworkPolicy. Anda dapat membatasi lalu lintas inbound dan outbound Pod berdasarkan alamat IP atau Port sehingga hanya jalur akses yang diperlukan oleh workload yang diizinkan, sehingga mengurangi permukaan serangan lateral di dalam kluster.
Setelah mengaktifkan kebijakan jaringan, konfigurasikan aturan untuk aplikasi tertentu di Konsol atau dengan menggunakan kubectl. Untuk informasi lebih lanjut, lihat Gunakan kebijakan jaringan di kluster ACS.
Kontainer aman (sandbox aman)
Sandbox aman adalah runtime kontainer alternatif yang menjalankan workload di dalam mesin virtual ringan dengan kernel independen. Arsitektur ini memberikan isolasi keamanan yang lebih kuat dibandingkan kontainer standar, sehingga cocok untuk isolasi aplikasi tidak tepercaya, isolasi kesalahan, isolasi performa, dan pemisahan workload multi-penyewa. Sandbox aman memiliki overhead performa minimal dan memberikan pengalaman operasional yang sama seperti kontainer Docker, termasuk logging, pemantauan, dan autoscaling.
Pemeriksaan keamanan
Pengembang aplikasi harus menerapkan prinsip hak istimewa minimal saat mengonfigurasi template penyebaran, karena penyerang sering mengeksploitasi hak istimewa berlebihan yang diberikan kepada Pod untuk keluar dari kontainer. ACS memeriksa konfigurasi keamanan aplikasi yang sedang berjalan sehingga Anda dapat mengidentifikasi risiko konfigurasi secara real time.
Hasil pemeriksaan disajikan dalam bentuk laporan yang menjelaskan setiap item yang dipindai dan memberikan saran remediasi. Anda juga dapat menjadwalkan pemeriksaan berkala dan menyimpan hasilnya di Logstore Simple Log Service (SLS). Untuk informasi lebih lanjut, lihat security-inspector.
Rantai pasok perangkat lunak tepercaya
Penandatanganan gambar
Container Registry mendukung mekanisme kepercayaan konten yang memungkinkan pembuat gambar menerapkan tanda tangan digital pada setiap gambar. Sebelum penerapan, ACS memverifikasi tanda tangan gambar untuk memastikan hanya gambar tepercaya yang berjalan di kluster. Hal ini mencegah kode tak terduga atau berbahaya masuk ke lingkungan Anda dan membuat gambar aplikasi dapat dilacak sepanjang proses penerapan.
Pemindaian gambar
Container Registry memindai semua gambar kontainer berbasis Linux untuk kerentanan yang diketahui dan memberikan penilaian kerentanan serta saran perbaikan guna mengurangi risiko keamanan. Mesin pemindaian keamanan cloud terintegrasi mengidentifikasi kerentanan sistem, kerentanan aplikasi, dan sampel berbahaya di dalam gambar.
Rantai pengiriman aplikasi cloud-native (DevSecOps)
Container Registry menyediakan rantai pengiriman aplikasi cloud-native untuk pengiriman kontainer yang aman dan efisien. Gunakan fitur ini untuk mengonfigurasi pembuatan gambar, pemindaian gambar, sinkronisasi gambar global, dan penerapan gambar, serta menetapkan kebijakan keamanan detail halus—mencapai pengiriman yang teramati dan dapat dilacak secara end-to-end. Kode yang dikirimkan sekali didistribusikan secara aman dan diterapkan secara efisien di beberapa Wilayah, meningkatkan pipeline DevOps Anda menjadi DevSecOps. Untuk informasi lebih lanjut, lihat Buat rantai pengiriman.
Keamanan infrastruktur
Keamanan default
ACS mengeras node kluster dan komponen lapisan kontrol sesuai dengan CIS Kubernetes Benchmarks. Semua komponen sistem dikeraskan mengikuti praktik terbaik keamanan kontainer, memastikan bahwa gambar komponen sistem tidak mengandung kerentanan Common Vulnerabilities and Exposures (CVE) kritis.
Node worker pada kluster terkelola beroperasi berdasarkan prinsip hak istimewa minimal. Pengguna Resource Access Management (RAM) hanya diberikan izin minimal yang diperlukan untuk mengakses sumber daya cloud lainnya. Untuk informasi lebih lanjut, lihat Praktik terbaik otorisasi.
Manajemen identitas
Semua komunikasi antar komponen kluster ACS memerlukan verifikasi sertifikat TLS, mengamankan transmisi data di seluruh kluster. ACS secara otomatis memperpanjang sertifikat untuk komponen sistem kluster. Pengguna dan peran RAM dapat memperoleh file kubeconfig untuk terhubung ke server API kluster melalui Konsol atau OpenAPI. Untuk operasi spesifik, lihat Dapatkan KubeConfig kluster dan hubungkan ke kluster menggunakan kubectl. ACS memelihara informasi identitas dalam kredensial akses dan dapat mencabut kredensial tersebut bila diperlukan. Untuk operasi spesifik, lihat Cabut file kubeconfig kluster.
Kontrol akses detail halus
ACS menerapkan kontrol akses resource Kubernetes menggunakan Role-Based Access Control (RBAC)—langkah pengerasan dasar untuk keamanan aplikasi. Halaman Authorizations di Konsol menyediakan otorisasi RBAC detail halus pada tingkat namespace, termasuk:
Template izin RBAC: Template bawaan untuk peran administrator, operasi, dan developer berdasarkan kebutuhan izin yang berbeda.
Otorisasi Batch: Mendukung otorisasi batch lintas beberapa kluster dan beberapa Pengguna RAM.
Peran RAM: Mendukung otorisasi untuk Peran RAM.
ClusterRole kustom: Mendukung pengikatan pengguna ke ClusterRole kustom di dalam kluster. Untuk informasi lebih lanjut, lihat Konfigurasikan izin RBAC untuk Pengguna RAM atau Peran RAM.
Audit
ACS terintegrasi dengan SLS untuk mengumpulkan, mengkueri, dan memvisualisasikan log audit server API kluster. Gunakan log ini untuk mencatat dan melacak operasi harian pengguna kluster, serta konfigurasikan peringatan real time untuk operasi pada jenis resource tertentu. Untuk informasi lebih lanjut, lihat Gunakan fitur audit server API kluster.
Enkripsi Secret
Secara default, Kubernetes Secret disimpan di etcd hanya dalam format Base64—tidak dienkripsi. Di kluster ACS, Anda dapat mengenkripsi Secret menggunakan kunci yang dikelola oleh Alibaba Cloud Key Management Service (KMS), melindungi data aplikasi sensitif di disk. Rotasi kunci otomatis juga didukung. Untuk informasi lebih lanjut, lihat Gunakan Alibaba Cloud KMS untuk mengenkripsi secret saat disimpan.