As vulnerabilidades CVE no sistema operacional (SO) de um nó podem causar violações de dados e interrupções de serviço, comprometendo a estabilidade, a segurança e a conformidade do seu cluster. Ative o recurso de correção de vulnerabilidades CVE do SO para verificar nós em busca de vulnerabilidades de segurança, receber recomendações de correção e aplicar as correções rapidamente pelo console.
Pré-requisitos
Para usar este recurso, você deve assinar o Security Center Ultimate ou adquirir o recurso vulnerability patching (pagamento conforme o uso).
Observações de uso
-
O Security Center garante a compatibilidade dos patches de CVE. No entanto, você é responsável por verificar a compatibilidade das aplicações do seu cluster com esses patches. Se encontrar algum problema durante o processo de correção de vulnerabilidades, pause ou cancele a tarefa a qualquer momento.
-
Se a correção de uma vulnerabilidade CVE exigir a reinicialização de um nó, o ACK fará a drenagem do nó antes de reiniciá-lo.
-
Uso de recursos do cluster: O uso de recursos do cluster não deve ser excessivamente alto. Certifique-se de que há espaço suficiente para alocar pods para operações de drenagem.
Para garantir a alta disponibilidade do seu cluster, recomendamos que você expanda o pool de nós para adicionar mais nós antes de ativar este recurso. Para mais informações, consulte Dimensionar manualmente um pool de nós.
-
Restrições do PodDisruptionBudget (PDB): Se um PDB estiver configurado, certifique-se de que o cluster tem recursos suficientes para a operação de drenagem e que o número de réplicas de pod atende ao requisito mínimo de disponibilidade definido no PDB. O número de réplicas de pod deve ser maior que
spec.minAvailable. Se essa regra de PDB não for necessária, exclua-a. -
Encerramento de pods: Certifique-se de que os contêineres em um pod conseguem tratar corretamente o sinal TERM (SIGTERM). Isso evita que um pod não consiga encerrar dentro do período de carência, o que causaria a falha na operação de drenagem.
-
Tempo limite máximo de drenagem: O tempo limite máximo para uma operação de drenagem é de uma hora. Se a operação de drenagem não for concluída nesse período, o ACK interromperá as operações subsequentes.
-
-
Ao corrigir uma vulnerabilidade CVE que exige a reinicialização de um nó, se os nós-alvo incluírem nós GPU, recomendamos fazer o upgrade do kernel manualmente. Isso ajuda a evitar possíveis problemas de compatibilidade do driver de GPU. Para mais informações, consulte Fazer upgrade manual do kernel de um nó GPU em um cluster existente.
-
As tarefas de correção de vulnerabilidades CVE são executadas em lotes. Se você pausar ou cancelar uma tarefa, os lotes que já estão em andamento continuarão até a conclusão. Os lotes pendentes serão pausados ou cancelados.
-
As tarefas de correção de vulnerabilidades CVE são executadas dentro da janela de manutenção configurada do cluster. Se uma tarefa ultrapassar a janela de manutenção, ela será cancelada automaticamente. Os lotes que já estão em andamento continuarão até a conclusão, enquanto os lotes pendentes serão cancelados.
-
Apenas uma tarefa de correção de vulnerabilidades CVE pode ser executada em um pool de nós por vez.
-
Se o sistema operacional for ContainerOS, recomendamos corrigir as vulnerabilidades CVE fazendo upgrade do sistema operacional. O recurso de correção de vulnerabilidades CVE é suportado apenas no ContainerOS 3.2 e 3.3.
Para mais informações sobre as versões do ContainerOS, consulte Notas de versão da imagem ContainerOS.
-
Se você modificar a janela de manutenção, todos os planos de correção de vulnerabilidades CVE agendados serão cancelados. Novos planos serão agendados posteriormente.
Procedimento
Correção automática de CVE do sistema operacional
Os Managed Node Pools oferecem recursos automatizados de O&M para corrigir automaticamente vulnerabilidades CVE do sistema operacional. Quando ativado, o ACK agenda e executa um plano de correção com base em regras globais de tarefas. As correções automáticas são realizadas dentro da janela de manutenção configurada. Como o ACK distribui as correções progressivamente, o momento exato em que uma correção é aplicada a um pool de nós vulnerável pode variar dependendo de fatores como a região.
A partir de 5 de agosto de 2025, os parâmetros relacionados à política de correção automática de vulnerabilidades CVE serão ajustados. Para mais informações, consulte Alteração 3: Ajustes nos parâmetros relacionados à política de correção automática de vulnerabilidades de segurança.
Faça login no ACK console. No painel de navegação à esquerda, clique em Clusters.
Na página Clusters, clique no nome do seu cluster. No painel de navegação à esquerda, clique em .
-
Na coluna Actions do pool de nós de destino, clique em
e selecione Enable Managed Node Pool (para um pool de nós padrão) ou Configure Managed Node Pool (para um Managed Node Pool). Defina o modo Configure Managed Node Pool como Managed Node Pool e selecione os níveis de gravidade das vulnerabilidades CVE para correção automática.Este recurso é fornecido pelo Security Center e requer uma assinatura Enterprise ou superior. O ACK não cobra taxas adicionais. Para Security Vulnerability Patching Level, selecione Critical, Medium ou Low.
Quando uma vulnerabilidade de segurança é encontrada no kernel do Linux, geralmente é necessário fazer upgrade do pacote do kernel e reiniciar o nó. Devido aos altos riscos de estabilidade dessas operações, o ACK ignora a correção de vulnerabilidades de segurança do kernel por padrão. Recomendamos tratar essas vulnerabilidades manualmente alterando o sistema operacional ou seguindo as etapas em Corrigir manualmente vulnerabilidades CVE do SO.
Se ainda precisar corrigir automaticamente as vulnerabilidades do kernel, abra um chamado para solicitar essa alteração.
Correção manual de CVE do sistema operacional
Você também pode corrigir manualmente as vulnerabilidades CVE.
Faça login no ACK console. No painel de navegação à esquerda, clique em Clusters.
Na página Clusters, clique no nome do seu cluster. No painel de navegação à esquerda, clique em .
-
Na página Node Pools, localize o pool de nós que você deseja gerenciar. Na coluna Actions, clique em
e selecione CVE Patching (OS) . -
Na área Vulnerabilities, selecione as vulnerabilidades a serem corrigidas. Na área Instance, selecione as instâncias a serem corrigidas. Configure a Batch Repair Policy e clique em Start Repair. Em seguida, siga as instruções na tela.
A política de reparo em lote inclui os seguintes parâmetros:
-
Maximum Parallel Nodes per Batch: Os nós são corrigidos para vulnerabilidades CVE em lotes. O número de nós por lote dobra a cada lote (1, 2, 4, 8 e assim por diante) até atingir o máximo especificado. Todos os lotes subsequentes usam o número máximo. Por exemplo, se você definir o máximo como 4, o primeiro lote corrige 1 nó, o segundo corrige 2 nós, e o terceiro e os lotes seguintes corrigem 4 nós.
-
Dry Run Mode: Se você ativar este modo, o ACK simulará o processo de correção e gerará um relatório sem realmente corrigir as vulnerabilidades.
-
Próximas etapas
Após o início da tarefa de correção, controle a tarefa clicando em Pause, Continue ou Cancel.