Container Compute Service (ACS) menyediakan fitur pemeriksaan konfigurasi workload. Fitur ini membantu Anda memindai kluster guna mengidentifikasi risiko keamanan pada konfigurasi workload. Setelah menjalankan tugas pemeriksaan, ACS akan menghasilkan laporan pemeriksaan. Anda dapat menggunakan laporan tersebut untuk melihat dan menangani item yang gagal di kluster serta memantau status kesehatan real-time kluster.
Prasyarat
-
Anda telah membuat kluster ACS.
Jika Anda menggunakan RAM user, lengkapi otorisasi RAM dan otorisasi RBAC yang diperlukan.
RAM authorization
Lengkapi otorisasi RAM pada halaman pemeriksaan ACS untuk memberikan izin kepada RAM user saat ini agar dapat mengoperasikan halaman tersebut untuk kluster saat ini. Jika tidak, Anda tidak dapat menggunakan fitur-fitur di halaman tersebut karena izin tidak mencukupi. Untuk informasi lebih lanjut, lihat Grant RAM permissions to a RAM user or RAM role.
Jika Anda juga perlu menggunakan fitur laporan pemeriksaan, lengkapi otorisasi RAM untuk
logprojectyang ditentukan untuk Simple Log Service.logprojectini adalah yang digunakan oleh komponen logtail-ds dari kluster saat ini. Hal ini memastikan bahwa RAM user saat ini memiliki izin untuk membaca data darilogproject. Jika tidak, Anda tidak dapat melihat laporan pemeriksaan karena izin tidak mencukupi. Untuk informasi lebih lanjut, lihat RAM Custom Authorization Examples.RBAC authorization
Lengkapi otorisasi RBAC untuk resource di halaman pemeriksaan ACS. Berikan izin administrator kepada RAM user untuk kluster tertentu guna memastikan RAM user memiliki izin untuk mengelola resource Kubernetes di halaman pemeriksaan. Untuk informasi lebih lanjut, lihat Configure RBAC authorization for a RAM user or RAM role.
Aktifkan fitur pemeriksaan workload kluster
-
Masuk ke ACS console. Di panel navigasi kiri, klik Clusters.
-
Di halaman Clusters, klik nama kluster target. Di panel navigasi kiri, pilih Security > Inspections.
Opsional: Instal dan perbarui komponen pemeriksaan.
Jika komponen pemeriksaan belum terinstal, ikuti petunjuk di layar untuk menginstal komponen security-inspector. Jika komponen belum mutakhir, ikuti petunjuk untuk memperbaruinya ke versi terbaru. Setelah komponen terinstal, Anda juga dapat membuka halaman Cluster Information, pilih tab Overview, lalu klik Security Inspection untuk membuka halaman Inspections.
Untuk informasi lebih lanjut tentang komponen security-inspector dan riwayat perubahannya, lihat security-inspector.
Di pojok kanan atas halaman Inspections, klik Inspect. Setelah pemeriksaan selesai, buka tab Inspections dan klik Details di kolom Actions untuk melihat hasilnya.
PentingUntuk meminimalkan dampak terhadap stabilitas dan ketersediaan kluster, jalankan pemeriksaan selama jam sepi.
Opsional: Di pojok kanan atas halaman Inspections, klik Configure Periodic Inspection untuk mengaktifkan atau menonaktifkan pemeriksaan periodik otomatis serta mengonfigurasi item yang akan diperiksa.
Detail pemeriksaan
Halaman Inspections menampilkan hasil pemeriksaan terperinci untuk berbagai workload dalam format tabel dan mencakup fitur-fitur berikut:
Filter hasil berdasarkan kriteria seperti Passed or Failed, Namespace, dan Workload Type, serta lihat jumlah Number of Passed Items dan Number of Failed Items untuk setiap workload.
Lihat detail setiap item pemeriksaan, termasuk status pemeriksaan di tingkat pod dan kontainer (passed atau failed), deskripsi terperinci, dan rekomendasi penguatan. Jika suatu item yang gagal tidak memerlukan tindakan, Anda dapat menambahkannya ke daftar putih.
Lihat file YAML dari suatu workload.
Laporan pemeriksaan
Laporan pemeriksaan menampilkan hasil pemindaian terbaru, termasuk:
Ikhtisar pemindaian, termasuk jumlah total item yang diperiksa, jumlah dan persentase resource yang diperiksa, serta skor kesehatan keseluruhan.
Statistik berdasarkan kategori, termasuk hasil untuk pemeriksaan kesehatan, gambar, jaringan, resource, dan keamanan.
Hasil pemindaian terperinci untuk setiap konfigurasi workload, termasuk jenis resource, nama resource, namespace, jenis pemeriksaan, item pemeriksaan, dan hasil pemeriksaan.
Item pemeriksaan
Fitur pemeriksaan konfigurasi memindai dan menampilkan hasil untuk item pemeriksaan berikut.
Inspection item | Description | Remediation |
hostNetworkSet | Periksa Pod Spec dari workload untuk pengaturan | Modifikasi Pod Spec dan hapus field Contoh: |
hostIPCSet | Periksa apakah suatu workload berbagi namespace IPC host dengan memeriksa Pod Spec-nya untuk pengaturan | Modifikasi Pod Spec dan hapus field Contoh: |
hostPIDSet | Tentukan apakah namespace PID host dibagikan dengan memeriksa apakah | Modifikasi Pod Spec dan hapus field Contoh: |
hostPortSet | Dengan memeriksa parameter | Modifikasi Pod Spec dan hapus field Contoh: |
runAsRootAllowed | Periksa apakah kontainer diizinkan berjalan sebagai pengguna root dengan memverifikasi bahwa | Modifikasi Pod spec dan tambahkan Contoh: |
runAsPrivileged | Periksa Pod spec dari workload untuk menentukan apakah | Modifikasi Pod Spec dan hapus field Contoh: |
privilegeEscalationAllowed | Periksa apakah | Modifikasi Pod spec untuk menambahkan field Contoh: |
capabilitiesAdded | Periksa field | Modifikasi pod spec untuk hanya menambahkan kemampuan Linux yang diperlukan dan menghapus semua yang lain. Jika tidak diperlukan kemampuan Linux tambahan, hapus semua yang tidak perlu. Contoh: Tambahkan hanya kemampuan Linux yang diperlukan dan hapus semua yang tidak perlu. Contoh: |
notReadOnlyRootFileSystem | Periksa Pod Spec dari workload untuk menentukan apakah | Modifikasi Pod Spec dan tambahkan Contoh: Jika Anda perlu memodifikasi file di direktori tertentu, Anda dapat menggunakan field Contoh: |
cpuRequestsMissing | Anda dapat memeriksa apakah resource CPU minimum yang diperlukan untuk kontainer telah ditentukan dengan memeriksa field | Modifikasi Pod Spec dan tambahkan field Contoh: |
cpuLimitsMissing | Periksa apakah field | Modifikasi Pod Spec dan tambahkan field Contoh: |
memoryRequestsMissing | Periksa apakah field | Modifikasi Pod Spec dan tambahkan field Contoh: |
memoryLimitsMissing | Periksa apakah field | Modifikasi Pod Spec dan tambahkan field Contoh: |
readinessProbeMissing | Jika field | Modifikasi Pod Spec dan tambahkan field Contoh: |
livenessProbeMissing | Pemeriksaan ini memverifikasi apakah | Modifikasi Pod Spec dan tambahkan field Contoh: |
tagNotSpecified | Dengan memeriksa apakah nilai field | Modifikasi field Contoh: |
anonymousUserRBACBinding | Memeriksa binding Role-based access control (RBAC) di kluster untuk konfigurasi yang memberikan akses kepada pengguna anonim. Jika akses anonim ke resource kluster diizinkan, pengguna anonim dapat mencuri informasi sensitif atau menyerang dan mengompromikan kluster. | Modifikasi binding RBAC yang teridentifikasi untuk menghapus izin yang memungkinkan pengguna anonim mengakses resource kluster. Contoh: |
Events
Type | Name | Example message | Description | Actions |
Normal | SecurityInspectorConfigAuditStart | Starting config audit | Tugas pemeriksaan dimulai. | Tidak diperlukan tindakan. |
Normal | SecurityInspectorConfigAuditFinished | Config audit finished | Tugas pemeriksaan selesai. | Tidak diperlukan tindakan. |
Warning | SecurityInspectorConfigAuditHighRiskFound | Config audit found 2 high risks | Pemeriksaan menemukan item berisiko tinggi yang belum terselesaikan di satu atau beberapa workload. |
|