Захист застосунків в AKS

Azure Compute Solutions

Florin Angelescu

Azure Cloud Architect

Чому безпека важлива

 

Kubernetes

 

 

  • Критично для будь-якого промислового середовища.
  • Контейнери й Kubernetes додають нову складність.
  • Навантаження можуть бути під загрозою.
Azure Compute Solutions

Чому безпека важлива

 

Kubernetes

 

  • AKS інтегрується з екосистемою безпеки Azure, щоб захищати:

    • Застосунки
    • Дані
    • Користувачів
  • Сильні практики безпеки:

    • Формують довіру клієнтів і стейкґолдерів
    • Доводять, що навантаження стійкі й добре керовані
Azure Compute Solutions

Керування доступом на основі ролей (RBAC)

Kubernetes

  • Контролюйте, хто може виконувати дії в кластері.
Azure Compute Solutions

Керування доступом на основі ролей (RBAC)

Kubernetes

  • Контролюйте, хто може виконувати дії в кластері.
  • Інтеграція з Entra ID:

    • Призначайте ролі користувачам або групам
  • Лише уповноважені особи можуть розгортати, масштабувати чи змінювати навантаження.

Azure Compute Solutions

Керування доступом на основі ролей (RBAC)

Kubernetes

  • Розробники мають дозволи на розгортання застосунків.
  • Оператори керують масштабуванням і моніторингом.
  • Детальні призначення ролей знижують ризик випадкових чи зловмисних змін.
Azure Compute Solutions

Керування secrets

 

Secrets

 

  • Застосункам потрібні конфіденційні дані:

    • Паролі
    • Ключі API
    • Сертифікати
  • Kubernetes зберігає це як secrets.

  • Їх можна безпечно монтувати у pod-и.
Azure Compute Solutions

Керування secrets

 

Key Vault

 

  • Secrets можна інтегрувати з Azure Key Vault:
    • Централізоване керування й шифрування
  • Чутливі дані ніколи не хардкодуються в образах чи маніфестах.
  • Зменшує ризик витоків.
  • Регулярно ротуйте secrets.
Azure Compute Solutions

Мережева безпека

 

Networking

 

  • Кластери AKS працюють у Azure Virtual Networks:
    • Network Security Groups
    • Фаєрволи
Azure Compute Solutions

Мережева безпека

 

Networking

 

  • Кластери AKS працюють у Azure Virtual Networks:

    • Network Security Groups
    • Фаєрволи
  • Обмежуйте трафік між pod-ами.

  • Дотримуйтесь політик.
  • Ізолюйте навантаження.
Azure Compute Solutions

Мережева безпека

 

Networking

 

  • Ingress-контролери:
    • Налаштовані з сертифікатами TLS
    • Захищають зовнішній трафік
Azure Compute Solutions

Мережева безпека

 

Networking

 

  • Ingress-контролери:

    • Налаштовані з сертифікатами TLS
    • Захищають зовнішній трафік
  • Мережеві політики:

    • Визначають, які pod-и можуть спілкуватися
    • Зменшують площину атаки
Azure Compute Solutions

Безпека образів

 

Image

 

  • Образи контейнерів:

    • Основа навантажень
    • Мають бути надійними
  • Azure Container Registry:

    • Підтримує сканування образів
    • Виявляє вразливості до розгортання
Azure Compute Solutions

Безпека образів

 

Image

 

 

Політики

  • У кластері дозволені лише підписані або затверджені образи.
Azure Compute Solutions

Безпека образів

 

Image

  • Оновлюйте базові образи та застосовуйте патчі:

    • Підтримуйте безпеку навантажень
  • Валідація образів:

    • Не допускає скомпрометоване ПЗ у продакшн
Azure Compute Solutions

Моніторинг і відповідність

 

Image

  • Безперервний моніторинг необхідний для виявлення загроз.

Azure Defender for Kubernetes

  • Захист під час виконання.
  • Виявлення підозрілої активності:

    • Підвищення привілеїв
    • Аномальний мережевий трафік
  • Інструменти відповідності:

    • Кластери відповідають вимогам організації чи регулятора
Azure Compute Solutions

Підсумок

 

Kubernetes

 

Захист застосунків в AKS:

  • Керування доступом на основі ролей
  • Керування secrets
  • Мережеві контролі
  • Валідація образів
  • Безперервний моніторинг
Azure Compute Solutions

Давайте потренуємось!

Azure Compute Solutions

Preparing Video For Download...