Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:Auditoria de operações em containers

Última atualização: Jul 02, 2026

Audite comandos que membros da organização ou aplicações executam em containers para detectar ameaças antes que se agravem, como acessos via kubectl exec ou shell.

Ative o recurso, visualize relatórios e logs de auditoria, configure alertas e desative-o quando não for mais necessário.

Este é um recurso de lista de permissões. Envie um ticket para solicitar acesso antes de prosseguir.

Faturamento

O recurso é gratuito. Após a ativação, taxas de uso do Simple Log Service (SLS) serão aplicadas. Para detalhes sobre preços, consulte Visão geral do faturamento.

Limitações

Tipos de cluster: Cluster ACK gerenciado Pro, cluster ACK gerenciado Basic e cluster ACK dedicado.

Sistema operacional e kernel: Alibaba Cloud Linux, Ubuntu ou ContainerOS com versão de kernel superior a 4,19.

SO

Versão mínima do cluster

Requisitos adicionais

Alibaba Cloud Linux

1,18

ContainerOS

1,24

Ubuntu

1,30 (consulte Atualizar manualmente um cluster)

Desative as atualizações automáticas do SO durante a inicialização do nó. O link simbólico /etc/resolv.conf deve apontar para /run/systemd/resolve/stub-resolv.conf e o DNS deve ser configurado via DHCP. Não há suporte para volumes persistentes (PVs) do Cloud Parallel File System (CPFS), plugins de aceleração de imagem e hardening de segurança.

Etapa 1: Ativar o recurso

A ativação do recurso instala dois complementos:

  • Complemento de coleta de logs: coleta logs de auditoria, envia-os ao SLS e cria um relatório de auditoria padrão. Consulte Componente de coleta de logs.

  • Complemento ack-advanced-audit: audita operações nos containers.

Um Logstore chamado advaudit-${cluster_id} é criado no projeto de coleta de logs. Os logs de auditoria são retidos por 180 dias por padrão. Para ajustar o período de retenção, consulte Gerenciar um Logstore.

Para ativar o recurso:

  1. Faça login no console do ACK e clique em Clusters no painel de navegação à esquerda.

  2. Clique no nome do cluster. No painel de navegação à esquerda, escolha Security > Audit.

  3. Na página Audit, clique na aba Container Audit e, em seguida, clique em Install.

Etapa 2: Visualizar relatórios de auditoria

Na página Audit, clique na aba Container Audit e, em seguida, na aba Container Audit Overview.

O relatório de visão geral exibe:

  • Frequência de acesso aos pods e detalhes dos pods.Report 1

  • Contas do Kubernetes, comandos executados após o acesso e ameaças comuns.Report 2Threat listReport

Etapa 3: Visualizar registros de log detalhados

Dois métodos estão disponíveis, dependendo do objetivo:

Método

Mais indicado para

Página de relatório de auditoria

Revisão rápida de um evento individual recente

Página do Logstore com instruções de busca

Consultas históricas e filtros complexos

Visualizar logs pela página de relatório de auditoria

Na aba Container Audit Overview, role até a seção Suspicious Process Event List. Clique em um link na coluna traceId ou eventId:

  • traceId: exibe todos os comandos executados após o acesso a um container.

  • eventId: mostra os detalhes de um comando específico.

Visualizar logs pela página do Logstore

  1. Faça login no console do ACK e clique em Clusters no painel de navegação à esquerda.

  2. Clique no nome do cluster. No painel de navegação à esquerda, escolha Security > Audit.

  3. Na página Audit, clique na aba Container Audit e, em seguida, na aba Query Container Audit Logs.

  4. Insira uma instrução de busca na caixa de pesquisa. Consulta por pod: substitua <namespace> e <pod_name> pelos valores reais:

    Categoria

    Campo

    Descrição

    Pod

    k8s.pod.namespace

    Namespace do pod

    Pod

    k8s.pod.name

    Nome do pod

    Processo

    process.name

    Nome do processo executado

    * and k8s.pod.namespace: <namespace> and k8s.pod.name: <pod_name>

    Consulta por nome do processo: substitua <name> pelo nome do programa:

    * and process.name: <name>

    A tabela acima lista os principais campos de consulta. Para todos os métodos suportados, consulte Pesquisa e análise de logs.

  5. Defina um intervalo de tempo e clique em Search & Analyze.

(Opcional) Etapa 4: Configurar alertas

Use o recurso de alertas do SLS para monitorar operações em containers em tempo real. Os canais suportados incluem robôs do DingTalk, webhooks personalizados e o Notification Center.

Consulte Alertas.

Desativar o recurso

A desinstalação do complemento ack-advanced-audit desativa o recurso.

Importante

Desativar o recurso não exclui o Logstore advaudit-${cluster_id}. Se você o mantiver, as cobranças de armazenamento do SLS continuarão. Para interromper o faturamento, faça login no console do SLS e exclua manualmente o Logstore. Consulte Interromper o faturamento ou excluir um Logstore.

Para desinstalar o complemento:

  1. Faça login no console do ACK e clique em Clusters no painel de navegação à esquerda.

  2. Clique no nome do cluster. No painel de navegação à esquerda, clique em Add-ons.

  3. Na página Add-ons, localize ack-advanced-audit e clique em Uninstall.

Próximos passos