Bảo mật ứng dụng trong AKS

Giải pháp Compute trên Azure

Florin Angelescu

Azure Cloud Architect

Vì sao bảo mật quan trọng

 

Kubernetes

 

 

  • Rất quan trọng trong mọi môi trường production.
  • Containers và Kubernetes tạo thêm lớp phức tạp mới.
  • Khối lượng công việc có thể đối mặt rủi ro.
Giải pháp Compute trên Azure

Vì sao bảo mật quan trọng

 

Kubernetes

 

  • AKS tích hợp với hệ sinh thái bảo mật của Azure để bảo vệ:

    • Ứng dụng
    • Dữ liệu
    • Người dùng
  • Thực hành bảo mật vững chắc:

    • Xây dựng niềm tin với khách hàng và các bên liên quan
    • Chứng minh workload có khả năng chống chịu và được quản lý tốt
Giải pháp Compute trên Azure

Kiểm soát truy cập dựa trên vai trò (RBAC)

Kubernetes

  • Kiểm soát ai được phép thực hiện hành động trong cluster.
Giải pháp Compute trên Azure

Kiểm soát truy cập dựa trên vai trò (RBAC)

Kubernetes

  • Kiểm soát ai được phép thực hiện hành động trong cluster.
  • Tích hợp với Entra ID:

    • Gán vai trò cho người dùng hoặc nhóm
  • Chỉ người được ủy quyền mới có thể triển khai, scale hoặc sửa đổi workload.

Giải pháp Compute trên Azure

Kiểm soát truy cập dựa trên vai trò (RBAC)

Kubernetes

  • Developer có quyền triển khai ứng dụng.
  • Operator quản lý scale và giám sát.
  • Gán vai trò chi tiết giúp giảm rủi ro thay đổi nhầm lẫn hoặc độc hại.
Giải pháp Compute trên Azure

Quản lý secrets

 

Secrets

 

  • Ứng dụng cần thông tin nhạy cảm:

    • Mật khẩu
    • API key
    • Chứng chỉ
  • Kubernetes lưu các mục này dưới dạng secrets.

  • Có thể mount vào pod một cách an toàn.
Giải pháp Compute trên Azure

Quản lý secrets

 

Key Vault

 

  • Secrets có thể tích hợp với Azure Key Vault:
    • Quản lý tập trung và mã hóa
  • Dữ liệu nhạy cảm không bao giờ được hard-code vào image hoặc manifest.
  • Giảm rủi ro rò rỉ.
  • Xoay vòng secrets thường xuyên.
Giải pháp Compute trên Azure

Bảo mật mạng

 

Networking

 

  • Cluster AKS chạy trong Azure Virtual Networks:
    • Network security group
    • Firewall
Giải pháp Compute trên Azure

Bảo mật mạng

 

Networking

 

  • Cluster AKS chạy trong Azure Virtual Networks:

    • Network security group
    • Firewall
  • Hạn chế lưu lượng giữa các pod.

  • Áp dụng policy.
  • Cô lập workload.
Giải pháp Compute trên Azure

Bảo mật mạng

 

Networking

 

  • Ingress controller:
    • Cấu hình với chứng chỉ TLS
    • Bảo vệ lưu lượng bên ngoài
Giải pháp Compute trên Azure

Bảo mật mạng

 

Networking

 

  • Ingress controller:

    • Cấu hình với chứng chỉ TLS
    • Bảo vệ lưu lượng bên ngoài
  • Network policy:

    • Xác định pod nào được phép giao tiếp
    • Giảm bề mặt tấn công
Giải pháp Compute trên Azure

Bảo mật image

 

Image

 

  • Container image:

    • Nền tảng của workload
    • Phải đáng tin cậy
  • Azure Container Registry:

    • Hỗ trợ quét image
    • Phát hiện lỗ hổng trước khi triển khai
Giải pháp Compute trên Azure

Bảo mật image

 

Image

 

 

Chính sách

  • Chỉ cho phép image đã ký hoặc được phê duyệt trong cluster.
Giải pháp Compute trên Azure

Bảo mật image

 

Image

  • Cập nhật base image và áp dụng bản vá:

    • Giữ workload an toàn
  • Xác thực image:

    • Ngăn phần mềm bị xâm phạm vào production
Giải pháp Compute trên Azure

Giám sát và tuân thủ

 

Image

  • Giám sát liên tục là thiết yếu để phát hiện mối đe dọa.

Azure Defender for Kubernetes

  • Bảo vệ khi chạy.
  • Phát hiện hoạt động đáng ngờ:

    • Leo thang đặc quyền
    • Lưu lượng mạng bất thường
  • Công cụ tuân thủ:

    • Cụm đáp ứng tiêu chuẩn của tổ chức hoặc quy định
Giải pháp Compute trên Azure

Tóm tắt

 

Kubernetes

 

Bảo mật ứng dụng trong AKS:

  • Role-Based Access Control
  • Quản lý secrets
  • Kiểm soát mạng
  • Xác thực image
  • Giám sát liên tục
Giải pháp Compute trên Azure

Cùng luyện tập nào!

Giải pháp Compute trên Azure

Preparing Video For Download...