Audite comandos que membros da organização ou aplicações executam em containers para detectar ameaças antes que se agravem, como acessos via kubectl exec ou shell.
Ative o recurso, visualize relatórios e logs de auditoria, configure alertas e desative-o quando não for mais necessário.
Este é um recurso de lista de permissões. Envie um ticket para solicitar acesso antes de prosseguir.
Faturamento
O recurso é gratuito. Após a ativação, taxas de uso do Simple Log Service (SLS) serão aplicadas. Para detalhes sobre preços, consulte Visão geral do faturamento.
Limitações
Tipos de cluster: Cluster ACK gerenciado Pro, cluster ACK gerenciado Basic e cluster ACK dedicado.
Sistema operacional e kernel: Alibaba Cloud Linux, Ubuntu ou ContainerOS com versão de kernel superior a 4,19.
|
SO |
Versão mínima do cluster |
Requisitos adicionais |
|
Alibaba Cloud Linux |
1,18 |
— |
|
ContainerOS |
1,24 |
— |
|
Ubuntu |
1,30 (consulte Atualizar manualmente um cluster) |
Desative as atualizações automáticas do SO durante a inicialização do nó. O link simbólico |
Etapa 1: Ativar o recurso
A ativação do recurso instala dois complementos:
Complemento de coleta de logs: coleta logs de auditoria, envia-os ao SLS e cria um relatório de auditoria padrão. Consulte Componente de coleta de logs.
Complemento ack-advanced-audit: audita operações nos containers.
Um Logstore chamado advaudit-${cluster_id} é criado no projeto de coleta de logs. Os logs de auditoria são retidos por 180 dias por padrão. Para ajustar o período de retenção, consulte Gerenciar um Logstore.
Para ativar o recurso:
Faça login no console do ACK e clique em Clusters no painel de navegação à esquerda.
Clique no nome do cluster. No painel de navegação à esquerda, escolha Security > Audit.
Na página Audit, clique na aba Container Audit e, em seguida, clique em Install.
Etapa 2: Visualizar relatórios de auditoria
Na página Audit, clique na aba Container Audit e, em seguida, na aba Container Audit Overview.
O relatório de visão geral exibe:
Frequência de acesso aos pods e detalhes dos pods.

Contas do Kubernetes, comandos executados após o acesso e ameaças comuns.



Etapa 3: Visualizar registros de log detalhados
Dois métodos estão disponíveis, dependendo do objetivo:
|
Método |
Mais indicado para |
|
Página de relatório de auditoria |
Revisão rápida de um evento individual recente |
|
Página do Logstore com instruções de busca |
Consultas históricas e filtros complexos |
Visualizar logs pela página de relatório de auditoria
Na aba Container Audit Overview, role até a seção Suspicious Process Event List. Clique em um link na coluna traceId ou eventId:
traceId: exibe todos os comandos executados após o acesso a um container.
eventId: mostra os detalhes de um comando específico.
Visualizar logs pela página do Logstore
Faça login no console do ACK e clique em Clusters no painel de navegação à esquerda.
Clique no nome do cluster. No painel de navegação à esquerda, escolha Security > Audit.
Na página Audit, clique na aba Container Audit e, em seguida, na aba Query Container Audit Logs.
-
Insira uma instrução de busca na caixa de pesquisa. Consulta por pod: substitua
<namespace>e<pod_name>pelos valores reais:Categoria
Campo
Descrição
Pod
k8s.pod.namespaceNamespace do pod
Pod
k8s.pod.nameNome do pod
Processo
process.nameNome do processo executado
* and k8s.pod.namespace: <namespace> and k8s.pod.name: <pod_name>Consulta por nome do processo: substitua
<name>pelo nome do programa:* and process.name: <name>A tabela acima lista os principais campos de consulta. Para todos os métodos suportados, consulte Pesquisa e análise de logs.
Defina um intervalo de tempo e clique em Search & Analyze.
(Opcional) Etapa 4: Configurar alertas
Use o recurso de alertas do SLS para monitorar operações em containers em tempo real. Os canais suportados incluem robôs do DingTalk, webhooks personalizados e o Notification Center.
Consulte Alertas.
Desativar o recurso
A desinstalação do complemento ack-advanced-audit desativa o recurso.
Desativar o recurso não exclui o Logstore advaudit-${cluster_id}. Se você o mantiver, as cobranças de armazenamento do SLS continuarão. Para interromper o faturamento, faça login no console do SLS e exclua manualmente o Logstore. Consulte Interromper o faturamento ou excluir um Logstore.
Para desinstalar o complemento:
Faça login no console do ACK e clique em Clusters no painel de navegação à esquerda.
Clique no nome do cluster. No painel de navegação à esquerda, clique em Add-ons.
Na página Add-ons, localize ack-advanced-audit e clique em Uninstall.
Próximos passos
Consulte ack-advanced-audit para notas de lançamento e detalhes.
Para auditar operações do API Server (quem fez o quê, em qual recurso e quando), consulte Usar o recurso de auditoria do API Server do cluster.