A Alibaba Cloud protege o plano de controle e a infraestrutura do ACK; você protege suas cargas de trabalho e a configuração do cluster.
Compreenda esse limite para identificar quais tarefas de segurança exigem sua ação.
Responsabilidades da Alibaba Cloud
A Alibaba Cloud protege o plano de controle e sua infraestrutura subjacente:
Infraestrutura do plano de controle: Recursos de computação, armazenamento e rede que sustentam os planos de controle do ACK.
Reforço de segurança do plano de controle: Configurações e imagens reforçadas conforme as linhas de base de recursos de segurança, como o Alibaba Cloud Linux Security Hardening.
Notificações de vulnerabilidade: Ao detectar vulnerabilidades no sistema operacional ou no Kubernetes, a Alibaba Cloud publica avisos e fornece patches, atualizações do sistema operacional ou de componentes.
Ferramentas de segurança: A Alibaba Cloud oferece security protection features e security best practices para gerenciar o ciclo de vida de aplicações nativas da nuvem.
Suas responsabilidades
Proteja tudo o que você implanta e configura no cluster:
|
Camada |
Responsabilidade |
|
Sistema operacional e runtime |
Aplique patches do sistema operacional, de componentes do sistema e do runtime de contêineres conforme os avisos da Alibaba Cloud. |
|
Configuração do cluster |
Configure clusters ACK, pools de nós e recursos de rede seguindo princípios de segurança. Evite configurações de segurança ou permissões exploráveis. |
|
Controle de acesso |
Siga o princípio do menor privilégio. Conceda apenas as permissões necessárias a aplicações, contas e funções ao gerenciar credenciais, implantar políticas de segurança e definir parâmetros de segurança. |
|
Cadeia de suprimentos |
Garanta a segurança da cadeia de suprimentos dos artefatos da aplicação. |
|
Segurança de dados e runtime |
Proteja dados sensíveis e garanta a segurança do ambiente de runtime da aplicação. |
|
Desligamento |
Ao excluir usuários RAM ou funções RAM de funcionários desligados ou indivíduos não confiáveis, as permissões de Role-Based Access Control (RBAC) no arquivo kubeconfig não são revogadas automaticamente. Revogue a credencial do kubeconfig antes de excluir o usuário RAM ou a função RAM. Consulte Revoke a KubeConfig credential. |
Limites de responsabilidade por tipo de cluster
O limite de responsabilidade varia conforme o tipo de cluster.
Clusters gerenciados ACK
Clusters ACK Serverless e ack-virtual-node
Em clusters ACK Serverless ou com ack-virtual-node em clusters gerenciados, a Alibaba Cloud protege o plano de controle, a infraestrutura e a Elastic Container Instance (ECI) que executa cada pod. Recrie os pods para aplicar os patches.
Pools de nós gerenciados em clusters gerenciados ACK
Com managed node pools, a Alibaba Cloud automatiza a aplicação de patches de vulnerabilidades do sistema operacional e atualizações do kubelet conforme a configuração do pool de nós. O Security Center fornece os patches do sistema operacional. Em nós com imagens personalizadas do sistema operacional, aplique manualmente os patches de vulnerabilidade.