在 AKS 保護應用程式

Azure 計算解決方案

Florin Angelescu

Azure Cloud Architect

為何安全重要

 

Kubernetes

 

 

  • 對任何生產環境都關鍵。
  • 容器與 Kubernetes 帶來新層次的複雜度。
  • 工作負載可能暴露於風險。
Azure 計算解決方案

為何安全重要

 

Kubernetes

 

  • AKS 與 Azure 的安全生態系整合以保護:

    • 應用程式
    • 資料
    • 使用者
  • 良好的安全實務:

    • 建立客戶與利害關係人的信任
    • 證明工作負載具韌性且管理得當
Azure 計算解決方案

角色型存取控制(RBAC)

Kubernetes

  • 控制誰能在叢集中執行動作。
Azure 計算解決方案

角色型存取控制(RBAC)

Kubernetes

  • 控制誰能在叢集中執行動作。
  • 與 Entra ID 整合:

    • 將角色指派給使用者或群組
  • 僅授權人員可部署、擴充或修改工作負載。

Azure 計算解決方案

角色型存取控制(RBAC)

Kubernetes

  • 開發者有權限部署應用。
  • 系統運維人員管理擴充與監控。
  • 細緻的角色指派可降低意外或惡意變更的風險。
Azure 計算解決方案

Secrets 管理

 

Secrets

 

  • 應用程式需要敏感資訊:

    • 密碼
    • API 金鑰
    • 憑證
  • Kubernetes 以 secrets 儲存這些資訊。

  • 可安全掛載到 pods。
Azure 計算解決方案

Secrets 管理

 

Key Vault

 

  • Secrets 可與 Azure Key Vault 整合:
    • 集中管理與加密
  • 敏感資料不會被硬編碼在映像或 manifest。
  • 降低外洩風險。
  • 定期輪替 secrets。
Azure 計算解決方案

網路安全

 

Networking

 

  • AKS 叢集在 Azure 虛擬網路中執行:
    • 網路安全性群組
    • 防火牆
Azure 計算解決方案

網路安全

 

Networking

 

  • AKS 叢集在 Azure 虛擬網路中執行:

    • 網路安全性群組
    • 防火牆
  • 限制 pods 之間的流量。

  • 強制套用策略。
  • 隔離工作負載。
Azure 計算解決方案

網路安全

 

Networking

 

  • Ingress 控制器:
    • 以 TLS 憑證設定
    • 保護對外流量
Azure 計算解決方案

網路安全

 

Networking

 

  • Ingress 控制器:

    • 以 TLS 憑證設定
    • 保護對外流量
  • 網路原則:

    • 定義哪些 pods 可互相通訊
    • 降低攻擊面
Azure 計算解決方案

映像安全

 

Image

 

  • 容器映像:

    • 工作負載的基礎
    • 必須可信任
  • Azure Container Registry:

    • 支援映像掃描
    • 在部署前偵測弱點
Azure 計算解決方案

映像安全

 

Image

 

 

政策

  • 叢集只允許簽署或核准的映像。
Azure 計算解決方案

映像安全

 

Image

  • 更新基底映像並套用修補:

    • 保持工作負載安全
  • 驗證映像:

    • 防止受入侵軟體進入生產環境
Azure 計算解決方案

監控與遵循

 

Image

  • 持續監控對威脅偵測至關重要。

Azure Defender for Kubernetes

  • 執行階段防護。
  • 偵測可疑活動:

    • 權限提升
    • 非常規網路流量
  • 法規遵循工具:

    • 讓叢集符合組織或監管標準
Azure 計算解決方案

重點回顧

 

Kubernetes

 

在 AKS 保護應用程式:

  • 角色型存取控制
  • Secrets 管理
  • 網路控制
  • 映像驗證
  • 持續監控
Azure 計算解決方案

一起來練習吧!

Azure 計算解決方案

Preparing Video For Download...