Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:Visão geral da arquitetura de segurança

Última atualização: Jun 27, 2026

O ACK protege as cargas de trabalho em três camadas: tempo de execução, cadeia de suprimentos confiável e infraestrutura.

61

Responsabilidade compartilhada

O ACK protege o plano de controle, incluindo o servidor de API, o etcd e os certificados dos componentes do sistema. Você deve proteger suas cargas de trabalho, imagens e configurações de acesso.

Camada

Gerenciado pelo ACK

Configurado por você

Plano de controle

Renovação de certificados TLS, proteção do servidor de API, certificados de componentes do sistema

Nós

Padrões de grupo de segurança, roteamento do NAT Gateway, proteção do SO

Acesso SSH, permissões de função do RAM

Cargas de trabalho

Políticas de segurança de Pod, RBAC, monitoramento em tempo de execução

Imagens

Verificação de imagens, assinatura, políticas de cadeia de entrega

Segurança em tempo de execução

Inspeção de segurança

O ACK verifica as configurações das cargas de trabalho em execução em tempo real para detectar violações de privilégio mínimo. Essas violações representam o ponto de entrada mais comum para escapes de contêiner.

Os resultados da inspeção aparecem como relatórios em um Logstore especificado do Simple Log Service (SLS), com descrições item a item e sugestões de correção. Agende inspeções periódicas para manter a visibilidade. Consulte Usar inspeção de configuração para verificar riscos de segurança nas cargas de trabalho do cluster.

Gerenciamento de políticas

O ACK integra o Gatekeeper, um controlador de admissão baseado no Open Policy Agent (OPA), para bloquear cargas de trabalho não conformes durante a implantação, antes que cheguem ao cluster.

Principais recursos:

  • Biblioteca integrada de regras de política específicas para Kubernetes que cobrem cenários comuns de segurança

  • Configuração visual de políticas no console do ACK, sem necessidade de usar a linguagem de política do OPA

  • Estatísticas de governança de políticas e recuperação de logs para auditoria

O gerenciamento de políticas do ACK bloqueia automaticamente cargas de trabalho não conformes durante a implantação. Isso eleva a linha de base de segurança em tempo de execução das aplicações do cluster e reduz a sobrecarga de comunicação e aprendizado entre as equipes de desenvolvimento e operações.

Consulte Configure políticas de segurança de contêiner (novo).

Monitoramento e alertas em tempo de execução

O controle de admissão sozinho é insuficiente, pois a confiança zero exige monitoramento contínuo em tempo de execução. O ACK se integra ao Security Center para detectar ameaças no nível do contêiner.

Ameaças detectadas:

  • Inicializações maliciosas de imagens

  • Vírus e programas maliciosos

  • Intrusões internas em contêineres

  • Escapes de contêiner e operações de alto risco

Visualize e trate os alertas na página Security > Security Monitoring. Consulte Usar monitoramento de segurança.

Modelos de isolamento

Quando os requisitos de isolamento de carga de trabalho vão além da segurança padrão de Pod do Kubernetes, o ACK oferece duas opções mais robustas:

Cenário

Solução

Como funciona

Cargas de trabalho não confiáveis, isolamento de falhas, isolamento multilocatário

Contêineres em sandbox

Executa cada contêiner em uma VM leve com kernel independente. Fornece isolamento mais forte com sobrecarga mínima de desempenho, mantendo a mesma observabilidade e elasticidade dos contêineres padrão.

Cargas de trabalho financeiras, governamentais e outras de alta conformidade

Computação confidencial ACK-TEE

Coloca código e dados em um Ambiente de Execução Confiável (TEE) respaldado por hardware. Impede o acesso por outras aplicações, SO, kernel, BIOS, administradores, engenheiros de O&M, fornecedores de nuvem e hardware diverso da CPU — apenas a CPU pode acessar os dados.

Cadeia de suprimentos de software confiável

O ACK aplica segurança em todas as etapas do pipeline, desde a compilação até o registro e o cluster.

Compilação: verificação de imagens

O Container Registry verifica imagens de contêiner baseadas em Linux em busca de vulnerabilidades conhecidas, fornecendo avaliações de gravidade e sugestões de correção. O mecanismo, alimentado pelo Security Center, também detecta vulnerabilidades do sistema, vulnerabilidades de aplicações e amostras maliciosas nas imagens.

Registro: assinatura de imagens

Use a assinatura de imagens para garantir que apenas imagens confiáveis cheguem ao seu cluster. O criador assina as imagens digitalmente e as assinaturas são armazenadas no Container Registry. Durante a implantação, o ACK verifica as assinaturas antes de executar os contêineres, bloqueando imagens adulteradas ou inesperadas.

Consulte Usar o componente kritis-validation-hook para verificar automaticamente as assinaturas de imagens de contêiner.

Implantação: cadeia de entrega

A cadeia de entrega do Container Registry permite definir um pipeline seguro, automatizado e de ponta a ponta. Configure tarefas como compilação de imagens, verificação, sincronização global e implantação, aplicando políticas de segurança granulares em cada etapa.

Um único commit aciona a distribuição segura em várias regiões, elevando seu pipeline de DevOps para DevSecOps. Consulte Crie uma cadeia de entrega.

Segurança de infraestrutura

Segurança padrão

Todo novo cluster ACK recebe proteção reforçada no momento da criação:

  • Proteção de nós e plano de controle: As configurações seguem os padrões de proteção de segurança do Kubernetes da Alibaba Cloud. Todas as imagens de componentes do sistema estão livres de vulnerabilidades CVE de nível crítico.

  • Isolamento de rede: Cada cluster obtém um grupo de segurança dedicado que permite apenas ICMP de entrada proveniente da Internet. O acesso SSH pela Internet é desativado por padrão. Os nós acessam a rede pública por meio do NAT Gateway.

  • Funções de nó com privilégio mínimo: As funções do RAM anexadas aos nós de trabalho em clusters gerenciados possuem as permissões mínimas necessárias. Consulte [[Alteração de Produto] Anúncio sobre a convergência de permissões de função do RAM para nós de cluster gerenciado](t1885958.dita#concept_2485733).

Para ative o acesso SSH, consulte Conectar-se aos nós mestres de um cluster dedicado ACK usando SSH.

Gerenciamento de identidade

Toda a comunicação entre os componentes do cluster é protegida por TLS, com renovação automática de certificados gerenciada pelo plano de controle do ACK.

Usuários e funções do RAM obtêm credenciais kubeconfig via console ou OpenAPI para se conectar ao servidor de API do cluster. O ACK rastreia a identidade nas credenciais emitidas. Caso um kubeconfig seja comprometido, revogue-o imediatamente.

O ACK suporta Service Account Token Volume Projection para reforçar a segurança do ServiceAccount. Consulte Implantar projeção de volume de token de conta de serviço.

Controle de acesso granular

O ACK implementa o Controle de Acesso Baseado em Função (RBAC) no nível de namespace, configurável na página Authorization management no console do ACK.

Recursos principais:

  • Modelos de função predefinidos: Modelos RBAC integrados para funções de administrador, engenheiro de O&M e desenvolvedor simplificam a configuração de permissões.

  • Autorização em lote: Autorize vários usuários do RAM em múltiplos clusters em uma única operação.

  • Suporte a funções do RAM: Conceda acesso a usuários que assumem uma função do RAM.

  • ClusterRoles personalizados: Vincule qualquer ClusterRole definida no cluster a um usuário.

Consulte Configure funções RBAC para um usuário do RAM ou função do RAM.

Para controle de acesso baseado em políticas, instale o componente Gatekeeper via gerenciamento de componentes para aplicar regras OPA em todo o cluster.

Auditoria

O ACK se integra ao SLS para coletar, consultar e visualizar três tipos de logs de auditoria:

Tipo de log

O que cobre

Onde visualize

Logs de auditoria do servidor de API do cluster

Registra todas as operações nos recursos do cluster, essenciais para rastrear acessos e detectar atividades não autorizadas. Suporta alertas em tempo real para tipos de recursos especificados.

Página Cluster Auditing

Auditoria de tráfego de Ingress

Monitora PV e UV de acesso ao serviço, taxas de sucesso e falha, e latência em todos os Ingresses do cluster. Utiliza algoritmos de aprendizado de máquina do SLS para detectar anomalias.

Configurado via análise de logs

Auditoria de monitoramento de eventos

Captura eventos do Kubernetes para diagnosticar anomalias do cluster e riscos de segurança em tempo real.

Painel de monitoramento de eventos

Referências:

Criptografia de Secrets em repouso

Por padrão, os Secrets do Kubernetes são codificados em Base64 no etcd, mas não criptografados. Em clusters ACK Pro, use chaves do Key Management Service (KMS) para criptografar Secrets em repouso e proteger dados sensíveis no etcd.

Consulte Usar o Alibaba Cloud KMS para criptografar Secrets em repouso.