Anwendungen in AKS absichern

Azure Compute-Lösungen

Florin Angelescu

Azure Cloud Architect

Warum Sicherheit zählt

 

Kubernetes

 

 

  • Kritisch in jeder Produktionsumgebung.
  • Container und Kubernetes erhöhen die Komplexität.
  • Workloads können Risiken ausgesetzt sein.
Azure Compute-Lösungen

Warum Sicherheit zählt

 

Kubernetes

 

  • AKS integriert sich in Azures Sicherheitsökosystem zum Schutz von:

    • Anwendungen
    • Daten
    • Nutzern
  • Starke Sicherheitspraktiken:

    • Schaffen Vertrauen bei Kunden und Stakeholdern
    • Belegen belastbare, gut verwaltete Workloads
Azure Compute-Lösungen

Role-Based Access Control (RBAC)

Kubernetes

  • Steuere, wer Aktionen im Cluster ausführen darf.
Azure Compute-Lösungen

Role-Based Access Control (RBAC)

Kubernetes

  • Steuere, wer Aktionen im Cluster ausführen darf.
  • Integration mit Entra ID:

    • Rollen für Benutzer oder Gruppen zuweisen
  • Nur Autorisierte dürfen Workloads bereitstellen, skalieren oder ändern.

Azure Compute-Lösungen

Role-Based Access Control (RBAC)

Kubernetes

  • Entwickler dürfen Apps bereitstellen.
  • Operatoren verwalten Skalierung und Monitoring.
  • Feingranulare Rollen senken das Risiko versehentlicher oder böswilliger Änderungen.
Azure Compute-Lösungen

Secrets-Management

 

Secrets

 

  • Anwendungen brauchen vertrauliche Infos:

    • Passwörter
    • API-Schlüssel
    • Zertifikate
  • Kubernetes speichert diese als Secrets.

  • Kann sicher in Pods gemountet werden.
Azure Compute-Lösungen

Secrets-Management

 

Key Vault

 

  • Secrets können mit Azure Key Vault integriert werden:
    • Zentrale Verwaltung und Verschlüsselung
  • Sensible Daten werden nie fest in Images oder Manifeste geschrieben.
  • Verringert das Leckagerisiko.
  • Secrets regelmäßig rotieren.
Azure Compute-Lösungen

Netzwerksicherheit

 

Networking

 

  • AKS-Cluster laufen in Azure Virtual Networks:
    • Network Security Groups
    • Firewalls
Azure Compute-Lösungen

Netzwerksicherheit

 

Networking

 

  • AKS-Cluster laufen in Azure Virtual Networks:

    • Network Security Groups
    • Firewalls
  • Verkehr zwischen Pods beschränken.

  • Richtlinien durchsetzen.
  • Workloads isolieren.
Azure Compute-Lösungen

Netzwerksicherheit

 

Networking

 

  • Ingress-Controller:
    • Mit TLS-Zertifikaten konfiguriert
    • Sichern externen Traffic
Azure Compute-Lösungen

Netzwerksicherheit

 

Networking

 

  • Ingress-Controller:

    • Mit TLS-Zertifikaten konfiguriert
    • Sichern externen Traffic
  • Netzwerk-Richtlinien:

    • Legen fest, welche Pods kommunizieren dürfen
    • Verringern die Angriffsfläche
Azure Compute-Lösungen

Image-Sicherheit

 

Image

 

  • Container-Images:

    • Grundlage der Workloads
    • Müssen vertrauenswürdig sein
  • Azure Container Registry:

    • Unterstützt Image-Scanning
    • Schwachstellen vor dem Deployment erkennen
Azure Compute-Lösungen

Image-Sicherheit

 

Image

 

 

Richtlinien

  • Im Cluster sind nur signierte oder freigegebene Images erlaubt.
Azure Compute-Lösungen

Image-Sicherheit

 

Image

  • Basis-Images aktualisieren und patchen:

    • Hält Workloads sicher
  • Images validieren:

    • Verhindert, dass kompromittierte Software in Produktion gelangt
Azure Compute-Lösungen

Monitoring und Compliance

 

Image

  • Kontinuierliches Monitoring ist essenziell, um Bedrohungen zu erkennen.

Azure Defender for Kubernetes

  • Laufzeitschutz.
  • Erkennung verdächtiger Aktivitäten:

    • Rechteausweitung
    • Anomaler Netzwerkverkehr
  • Compliance-Tools:

    • Cluster erfüllen organisatorische oder regulatorische Vorgaben
Azure Compute-Lösungen

Zusammenfassung

 

Kubernetes

 

Apps in AKS absichern:

  • Role-Based Access Control
  • Secrets-Management
  • Netzwerk-Kontrollen
  • Image-Validierung
  • Kontinuierliches Monitoring
Azure Compute-Lösungen

Lass uns üben!

Azure Compute-Lösungen

Preparing Video For Download...