Säkra applikationer i AKS

Azure Compute Solutions

Florin Angelescu

Azure Cloud Architect

Varför säkerhet är viktigt

 

Kubernetes

 

 

  • Kritiskt i alla produktionsmiljöer.
  • Containers och Kubernetes tillför nya lager av komplexitet.
  • Arbetsbelastningar kan utsättas för risker.
Azure Compute Solutions

Varför säkerhet är viktigt

 

Kubernetes

 

  • AKS integreras med Azures säkerhetsekosystem för att skydda:

    • Applikationer
    • Data
    • Användare
  • Starka säkerhetsrutiner:

    • Bygger förtroende hos kunder och intressenter
    • Visar att arbetsbelastningar är robusta och välhanterade
Azure Compute Solutions

Rollbaserad åtkomstkontroll (RBAC)

Kubernetes

  • Styr vem som får utföra åtgärder i klustret.
Azure Compute Solutions

Rollbaserad åtkomstkontroll (RBAC)

Kubernetes

  • Styr vem som får utföra åtgärder i klustret.
  • Integreras med Entra ID:

    • Tilldela roller till användare eller grupper
  • Endast behöriga personer kan driftsätta, skala eller ändra arbetsbelastningar.

Azure Compute Solutions

Rollbaserad åtkomstkontroll (RBAC)

Kubernetes

  • Utvecklare har behörighet att driftsätta appar.
  • Operatörer hanterar skalning och övervakning.
  • Detaljerade rolltilldelningar minskar risken för oavsiktliga eller skadliga ändringar.
Azure Compute Solutions

Hantering av hemligheter

 

Secrets

 

  • Applikationer kräver känslig information:

    • Lösenord
    • API-nycklar
    • Certifikat
  • Kubernetes lagrar dessa som hemligheter.

  • Kan monteras in i pods på ett säkert sätt.
Azure Compute Solutions

Hantering av hemligheter

 

Key Vault

 

  • Hemligheter kan integreras med Azure Key Vault:
    • Centraliserad hantering och kryptering
  • Känslig data hårdkodas aldrig i images eller manifest.
  • Minskar risken för läckor.
  • Rotera hemligheter regelbundet.
Azure Compute Solutions

Nätverkssäkerhet

 

Networking

 

  • AKS-kluster körs i Azure Virtual Networks:
    • Nätverkssäkerhetsgrupper
    • Brandväggar
Azure Compute Solutions

Nätverkssäkerhet

 

Networking

 

  • AKS-kluster körs i Azure Virtual Networks:

    • Nätverkssäkerhetsgrupper
    • Brandväggar
  • Begränsa trafik mellan pods.

  • Tillämpa policyer.
  • Isolera arbetsbelastningar.
Azure Compute Solutions

Nätverkssäkerhet

 

Networking

 

  • Ingresskontrollanter:
    • Konfigureras med TLS-certifikat
    • Säkrar extern trafik
Azure Compute Solutions

Nätverkssäkerhet

 

Networking

 

  • Ingresskontrollanter:

    • Konfigureras med TLS-certifikat
    • Säkrar extern trafik
  • Nätverkspolicyer:

    • Definierar vilka pods som får kommunicera
    • Minskar attackytan
Azure Compute Solutions

Imagesäkerhet

 

Image

 

  • Containerimages:

    • Grunden för arbetsbelastningar
    • Måste vara betrodda
  • Azure Container Registry:

    • Stöder bildskanning
    • Identifiera sårbarheter innan driftsättning
Azure Compute Solutions

Imagesäkerhet

 

Image

 

 

Policyer

  • Endast signerade eller godkända images tillåts i klustret.
Azure Compute Solutions

Imagesäkerhet

 

Image

  • Uppdatera basimages och tillämpa patchar:

    • Håll arbetsbelastningar säkra
  • Validering av images:

    • Förhindra komprometterad programvara från att nå produktion
Azure Compute Solutions

Övervakning och efterlevnad

 

Image

  • Kontinuerlig övervakning är nödvändig för att upptäcka hot.

Azure Defender for Kubernetes

  • Körtidsskydd.
  • Identifiering av misstänkt aktivitet:

    • Privilegieeskalering
    • Onormal nätverkstrafik
  • Efterlevnadsverktyg:

    • Kluster uppfyller organisatoriska eller regulatoriska krav
Azure Compute Solutions

Sammanfattning

 

Kubernetes

 

Säkra applikationer i AKS:

  • Rollbaserad åtkomstkontroll
  • Hantering av hemligheter
  • Nätverkskontroller
  • Imagevalidering
  • Kontinuerlig övervakning
Azure Compute Solutions

Nu kör vi en övning!

Azure Compute Solutions

Preparing Video For Download...