在 AKS 中保护应用

Azure 计算解决方案

Florin Angelescu

Azure Cloud Architect

为何安全重要

 

Kubernetes

 

 

  • 任何生产环境都至关重要。
  • 容器与 Kubernetes 带来新复杂度。
  • 工作负载可能暴露于风险。
Azure 计算解决方案

为何安全重要

 

Kubernetes

 

  • AKS 与 Azure 安全生态集成以保护:

    • 应用
    • 数据
    • 用户
  • 强有力的安全实践:

    • 建立客户与利益相关方信任
    • 证明工作负载具备韧性且管理良好
Azure 计算解决方案

基于角色的访问控制(RBAC)

Kubernetes

  • 控制谁能在集群中执行操作。
Azure 计算解决方案

基于角色的访问控制(RBAC)

Kubernetes

  • 控制谁能在集群中执行操作。
  • 集成 Entra ID:

    • 为用户或组分配角色
  • 仅授权人员可部署、扩缩或修改工作负载。

Azure 计算解决方案

基于角色的访问控制(RBAC)

Kubernetes

  • 开发者有部署应用的权限。
  • 运维人员负责扩缩与监控。
  • 细粒度角色分配降低误改或恶意更改风险。
Azure 计算解决方案

机密管理(Secrets)

 

Secrets

 

  • 应用需要敏感信息:

    • 密码
    • API 密钥
    • 证书
  • Kubernetes 将其存为 Secret。

  • 可安全挂载到 Pod。
Azure 计算解决方案

机密管理(Secrets)

 

Key Vault

 

  • Secret 可与 Azure Key Vault 集成:
    • 集中管理与加密
  • 敏感数据不被硬编码进镜像或清单。
  • 降低泄露风险。
  • 定期轮换机密。
Azure 计算解决方案

网络安全

 

Networking

 

  • AKS 集群运行在 Azure 虚拟网络内:
    • 网络安全组
    • 防火墙
Azure 计算解决方案

网络安全

 

Networking

 

  • AKS 集群运行在 Azure 虚拟网络内:

    • 网络安全组
    • 防火墙
  • 限制 Pod 间流量。

  • 强制执行策略。
  • 隔离工作负载。
Azure 计算解决方案

网络安全

 

Networking

 

  • Ingress 控制器:
    • 配置 TLS 证书
    • 保护外部流量
Azure 计算解决方案

网络安全

 

Networking

 

  • Ingress 控制器:

    • 配置 TLS 证书
    • 保护外部流量
  • 网络策略:

    • 定义可通信的 Pod
    • 降低攻击面
Azure 计算解决方案

镜像安全

 

Image

 

  • 容器镜像:

    • 工作负载的基础
    • 必须可信
  • Azure 容器注册表:

    • 支持镜像扫描
    • 部署前发现漏洞
Azure 计算解决方案

镜像安全

 

Image

 

 

策略

  • 集群仅允许签名或已批准的镜像。
Azure 计算解决方案

镜像安全

 

Image

  • 更新基础镜像并打补丁:

    • 保持工作负载安全
  • 镜像验证:

    • 防止受损软件进入生产环境
Azure 计算解决方案

监控与合规

 

Image

  • 持续监控对威胁检测至关重要。

Azure Defender for Kubernetes

  • 运行时防护。
  • 侦测可疑活动:

    • 权限提升
    • 异常网络流量
  • 合规模块:

    • 确保集群符合组织或监管标准
Azure 计算解决方案

回顾

 

Kubernetes

 

在 AKS 中保护应用:

  • 基于角色的访问控制
  • 机密管理
  • 网络控制
  • 镜像校验
  • 持续监控
Azure 计算解决方案

Vamos praticar!

Azure 计算解决方案

Preparing Video For Download...