การรักษาความปลอดภัยแอปพลิเคชันใน AKS

Azure Compute Solutions

Florin Angelescu

Azure Cloud Architect

ทำไมความปลอดภัยจึงสำคัญ

 

Kubernetes

 

 

  • สำคัญมากในทุก production environment
  • Container และ Kubernetes เพิ่มความซับซ้อนหลายชั้น
  • Workload อาจเผชิญความเสี่ยงได้
Azure Compute Solutions

ทำไมความปลอดภัยจึงสำคัญ

 

Kubernetes

 

  • AKS ผสานกับระบบนิเวศด้านความปลอดภัยของ Azure เพื่อปกป้อง:

    • แอปพลิเคชัน
    • ข้อมูล
    • ผู้ใช้งาน
  • แนวปฏิบัติด้านความปลอดภัยที่ดี:

    • สร้างความเชื่อมั่นให้ลูกค้าและผู้มีส่วนได้ส่วนเสีย
    • แสดงให้เห็นว่า workload มีความยืดหยุ่นและจัดการได้ดี
Azure Compute Solutions

การควบคุมการเข้าถึงตามบทบาท (RBAC)

Kubernetes

  • ควบคุมว่าใครสามารถดำเนินการใดใน cluster ได้บ้าง
Azure Compute Solutions

การควบคุมการเข้าถึงตามบทบาท (RBAC)

Kubernetes

  • ควบคุมว่าใครสามารถดำเนินการใดใน cluster ได้บ้าง
  • ผสานกับ Entra ID:

    • กำหนด role ให้ผู้ใช้หรือกลุ่ม
  • เฉพาะผู้ที่ได้รับอนุญาตเท่านั้นที่ deploy, scale หรือแก้ไข workload ได้

Azure Compute Solutions

การควบคุมการเข้าถึงตามบทบาท (RBAC)

Kubernetes

  • Developer มีสิทธิ์ deploy แอปพลิเคชัน
  • Operator จัดการการ scale และการมอนิเตอร์
  • การกำหนด role อย่างละเอียดช่วยลดความเสี่ยงจากการเปลี่ยนแปลงโดยไม่ตั้งใจหรือเป็นอันตราย
Azure Compute Solutions

การจัดการ Secret

 

Secrets

 

  • แอปพลิเคชันต้องการข้อมูลที่ละเอียดอ่อน:

    • รหัสผ่าน
    • API key
    • Certificate
  • Kubernetes จัดเก็บข้อมูลเหล่านี้เป็น secret

  • สามารถ mount เข้า pod ได้อย่างปลอดภัย
Azure Compute Solutions

การจัดการ Secret

 

Key Vault

 

  • Secret สามารถผสานกับ Azure Key Vault:
    • การจัดการและเข้ารหัสแบบรวมศูนย์
  • ข้อมูลที่ละเอียดอ่อนจะไม่ถูก hard-code ลงใน image หรือ manifest
  • ลดความเสี่ยงของการรั่วไหล
  • หมุนเวียน secret อย่างสม่ำเสมอ
Azure Compute Solutions

ความปลอดภัยของเครือข่าย

 

Networking

 

  • AKS cluster ทำงานภายใน Azure Virtual Network:
    • Network security group
    • Firewall
Azure Compute Solutions

ความปลอดภัยของเครือข่าย

 

Networking

 

  • AKS cluster ทำงานภายใน Azure Virtual Network:

    • Network security group
    • Firewall
  • จำกัด traffic ระหว่าง pod

  • บังคับใช้ policy
  • แยก workload ออกจากกัน
Azure Compute Solutions

ความปลอดภัยของเครือข่าย

 

Networking

 

  • Ingress controller:
    • กำหนดค่าด้วย TLS certificate
    • รักษาความปลอดภัย traffic จากภายนอก
Azure Compute Solutions

ความปลอดภัยของเครือข่าย

 

Networking

 

  • Ingress controller:

    • กำหนดค่าด้วย TLS certificate
    • รักษาความปลอดภัย traffic จากภายนอก
  • Network policy:

    • กำหนดว่า pod ใดสื่อสารกันได้บ้าง
    • ลด attack surface
Azure Compute Solutions

ความปลอดภัยของ Image

 

Image

 

  • Container image:

    • รากฐานของ workload
    • ต้องเชื่อถือได้
  • Azure Container Registry:

    • รองรับการสแกน image
    • ตรวจจับช่องโหว่ก่อน deploy
Azure Compute Solutions

ความปลอดภัยของ Image

 

Image

 

 

Policy

  • อนุญาตเฉพาะ image ที่ได้รับการลงนามหรืออนุมัติแล้วใน cluster เท่านั้น
Azure Compute Solutions

ความปลอดภัยของ Image

 

Image

  • อัปเดต base image และติดตั้ง patch:

    • รักษาความปลอดภัยของ workload
  • การตรวจสอบ image:

    • ป้องกันซอฟต์แวร์ที่ถูกโจมตีไม่ให้เข้าสู่ production
Azure Compute Solutions

การมอนิเตอร์และ Compliance

 

Image

  • การมอนิเตอร์อย่างต่อเนื่องเป็นสิ่งจำเป็นในการตรวจจับภัยคุกคาม

Azure Defender for Kubernetes

  • การป้องกันขณะรันงาน
  • ตรวจจับกิจกรรมที่น่าสงสัย:

    • การยกระดับสิทธิ์
    • Network traffic ที่ผิดปกติ
  • เครื่องมือด้าน compliance:

    • ช่วยให้ cluster ตรงตามมาตรฐานขององค์กรหรือข้อกำหนด
Azure Compute Solutions

สรุป

 

Kubernetes

 

การรักษาความปลอดภัยแอปพลิเคชันใน AKS:

  • การควบคุมการเข้าถึงตามบทบาท
  • การจัดการ Secret
  • การควบคุมเครือข่าย
  • การตรวจสอบ Image
  • การมอนิเตอร์อย่างต่อเนื่อง
Azure Compute Solutions

มาฝึกกันเถอะ!

Azure Compute Solutions

Preparing Video For Download...