Protegendo aplicativos no AKS

Azure Compute Solutions

Florin Angelescu

Azure Cloud Architect

Por que segurança importa

 

Kubernetes

 

 

  • Crítica em qualquer ambiente de produção.
  • Containers e Kubernetes trazem novas camadas de complexidade.
  • Cargas podem ficar expostas a riscos.
Azure Compute Solutions

Por que segurança importa

 

Kubernetes

 

  • AKS integra com o ecossistema de segurança da Azure para proteger:

    • Aplicativos
    • Dados
    • Usuários
  • Boas práticas de segurança:

    • Geram confiança de clientes e stakeholders
    • Provam que as cargas são resilientes e bem gerenciadas
Azure Compute Solutions

Controle de acesso baseado em função (RBAC)

Kubernetes

  • Controla quem pode executar ações no cluster.
Azure Compute Solutions

Controle de acesso baseado em função (RBAC)

Kubernetes

  • Controla quem pode agir no cluster.
  • Integra com Entra ID:

    • Atribui funções a usuários ou grupos
  • Só pessoas autorizadas podem implantar, escalar ou alterar cargas.

Azure Compute Solutions

Controle de acesso baseado em função (RBAC)

Kubernetes

  • Devs têm permissão para implantar apps.
  • Operadores gerenciam escala e monitoramento.
  • Funções granulares reduzem risco de mudanças acidentais ou maliciosas.
Azure Compute Solutions

Gerenciamento de secrets

 

Secrets

 

  • Apps precisam de informações sensíveis:

    • Senhas
    • Chaves de API
    • Certificados
  • O Kubernetes armazena isso como secrets.

  • Podem ser montados nos pods com segurança.
Azure Compute Solutions

Gerenciamento de secrets

 

Key Vault

 

  • Secrets podem integrar com o Azure Key Vault:
    • Gestão centralizada e criptografia
  • Dados sensíveis não ficam hard-coded em imagens ou manifestos.
  • Reduz o risco de vazamentos.
  • Faça rotação de secrets regularmente.
Azure Compute Solutions

Segurança de rede

 

Networking

 

  • Clusters AKS rodam em Azure Virtual Networks:
    • Network Security Groups
    • Firewalls
Azure Compute Solutions

Segurança de rede

 

Networking

 

  • Clusters AKS rodam em Azure Virtual Networks:

    • Network Security Groups
    • Firewalls
  • Restrinja tráfego entre pods.

  • Aplique políticas.
  • Isole cargas.
Azure Compute Solutions

Segurança de rede

 

Networking

 

  • Controladores de Ingress:
    • Configurados com certificados TLS
    • Protegem tráfego externo
Azure Compute Solutions

Segurança de rede

 

Networking

 

  • Controladores de Ingress:

    • Configurados com certificados TLS
    • Protegem tráfego externo
  • Políticas de rede:

    • Definem quais pods podem se comunicar
    • Reduzem a superfície de ataque
Azure Compute Solutions

Segurança de imagens

 

Image

 

  • Imagens de container:

    • Base das cargas
    • Devem ser confiáveis
  • Azure Container Registry:

    • Suporta varredura de imagens
    • Detecta vulnerabilidades antes da implantação
Azure Compute Solutions

Segurança de imagens

 

Image

 

 

Políticas

  • Só imagens assinadas ou aprovadas são permitidas no cluster.
Azure Compute Solutions

Segurança de imagens

 

Image

  • Atualize imagens base e aplique patches:

    • Mantém as cargas seguras
  • Validação de imagens:

    • Evita software comprometido em produção
Azure Compute Solutions

Monitoramento e conformidade

 

Image

  • Monitoramento contínuo é essencial para detectar ameaças.

Azure Defender for Kubernetes

  • Proteção em runtime.
  • Detecta atividade suspeita:

    • Escalada de privilégios
    • Tráfego de rede anormal
  • Ferramentas de conformidade:

    • Clusters atendem a padrões organizacionais ou regulatórios
Azure Compute Solutions

Recapitulando

 

Kubernetes

 

Protegendo apps no AKS:

  • RBAC
  • Gerenciamento de secrets
  • Controles de rede
  • Validação de imagens
  • Monitoramento contínuo
Azure Compute Solutions

Vamos praticar!

Azure Compute Solutions

Preparing Video For Download...