Zabezpečení aplikací v AKS

Azure Compute Solutions

Florin Angelescu

Azure Cloud Architect

Proč záleží na bezpečnosti

 

Kubernetes

 

 

  • Klíčové v každém produkčním prostředí.
  • Kontejnery a Kubernetes přinášejí nové vrstvy složitosti.
  • Workloady mohou být vystaveny rizikům.
Azure Compute Solutions

Proč záleží na bezpečnosti

 

Kubernetes

 

  • AKS se integruje s bezpečnostním ekosystémem Azure pro ochranu:

    • Aplikací
    • Dat
    • Uživatelů
  • Silné bezpečnostní postupy:

    • Budování důvěry u zákazníků a zúčastněných stran
    • Prokazují, že workloady jsou odolné a dobře spravované
Azure Compute Solutions

Řízení přístupu na základě rolí (RBAC)

Kubernetes

  • Řídí, kdo může provádět akce v clusteru.
Azure Compute Solutions

Řízení přístupu na základě rolí (RBAC)

Kubernetes

  • Řídí, kdo může provádět akce v clusteru.
  • Integrace s Entra ID:

    • Přiřazení rolí uživatelům nebo skupinám
  • Pouze oprávnění uživatelé mohou nasazovat, škálovat nebo upravovat workloady.

Azure Compute Solutions

Řízení přístupu na základě rolí (RBAC)

Kubernetes

  • Vývojáři mají oprávnění nasazovat aplikace.
  • Operátoři spravují škálování a monitoring.
  • Granulární přiřazení rolí snižuje riziko náhodných nebo škodlivých změn.
Azure Compute Solutions

Správa tajných kódů

 

Secrets

 

  • Aplikace vyžadují citlivé informace:

    • Hesla
    • Klíče API
    • Certifikáty
  • Kubernetes je ukládá jako tajné kódy.

  • Lze je bezpečně připojit do podů.
Azure Compute Solutions

Správa tajných kódů

 

Key Vault

 

  • Tajné kódy lze integrovat s Azure Key Vault:
    • Centralizovaná správa a šifrování
  • Citlivá data nejsou pevně zakódována v obrazech ani manifestech.
  • Snižuje riziko úniku dat.
  • Pravidelně obměňujte tajné kódy.
Azure Compute Solutions

Zabezpečení sítě

 

Networking

 

  • Clustery AKS běží uvnitř Azure Virtual Networks:
    • Skupiny zabezpečení sítě
    • Firewally
Azure Compute Solutions

Zabezpečení sítě

 

Networking

 

  • Clustery AKS běží uvnitř Azure Virtual Networks:

    • Skupiny zabezpečení sítě
    • Firewally
  • Omezení provozu mezi pody.

  • Vynucování zásad.
  • Izolace workloadů.
Azure Compute Solutions

Zabezpečení sítě

 

Networking

 

  • Ingress řadiče:
    • Konfigurovány s TLS certifikáty
    • Zabezpečení externího provozu
Azure Compute Solutions

Zabezpečení sítě

 

Networking

 

  • Ingress řadiče:

    • Konfigurovány s TLS certifikáty
    • Zabezpečení externího provozu
  • Síťové zásady:

    • Definují, které pody mohou komunikovat
    • Snižují plochu útoku
Azure Compute Solutions

Zabezpečení obrazů

 

Image

 

  • Obrazy kontejnerů:

    • Základ workloadů
    • Musí být důvěryhodné
  • Azure Container Registry:

    • Podporuje skenování obrazů
    • Detekce zranitelností před nasazením
Azure Compute Solutions

Zabezpečení obrazů

 

Image

 

 

Zásady

  • V clusteru jsou povoleny pouze podepsané nebo schválené obrazy.
Azure Compute Solutions

Zabezpečení obrazů

 

Image

  • Aktualizace základních obrazů a aplikace záplat:

    • Udržování workloadů v bezpečí
  • Ověřování obrazů:

    • Zabránění průniku kompromitovaného softwaru do produkce
Azure Compute Solutions

Monitoring a dodržování předpisů

 

Image

  • Průběžný monitoring je nezbytný pro detekci hrozeb.

Azure Defender for Kubernetes

  • Ochrana za běhu.
  • Detekce podezřelé aktivity:

    • Eskalace oprávnění
    • Neobvyklý síťový provoz
  • Nástroje pro dodržování předpisů:

    • Clustery splňují organizační nebo regulatorní standardy
Azure Compute Solutions

Rekapitulace

 

Kubernetes

 

Zabezpečení aplikací v AKS:

  • Řízení přístupu na základě rolí
  • Správa tajných kódů
  • Síťové kontroly
  • Ověřování obrazů
  • Průběžný monitoring
Azure Compute Solutions

Pojďme si procvičit!

Azure Compute Solutions

Preparing Video For Download...