精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

EKS 安全清單:安全集群的十個優秀實踐

云計算 云原生
發現十種 EKS 安全策略來保護您的 Kubernetes 集群并加強您的應用程序安全性。
發現十種 EKS 安全策略來保護您的 Kubernetes 集群并加強您的應用程序安全性。

Kubernetes 充滿了安全挑戰。不可避免地,Amazon Elastic Kubernetes Service (EKS) 等托管 Kubernetes 服務也是如此。加強集群安全性的最佳方法是實施已成為 Kubernetes 社區推薦的行業標準的實踐。以下是每個團隊保護其集群所需的十大 EKS 安全策略。

Amazon EKS 安全性到底是關于什么的?

Amazon EKS 是目前最受歡迎的托管 Kubernetes 服務之一。它允許團隊通過 Kubernetes 編排他們的容器,而無需安裝和操作 Kubernetes 控制平面或 Kubernetes 集群運行所需的基礎設施。

由于 EKS 是 AWS 提供的一項服務,因此我們可以通過責任共擔模型開始討論安全性。一般來說,AWS 負責管理其云服務的安全性,而客戶則負責監督工作負載的安全性。

AWS 通過 EKS 管理 Kubernetes 儀表板和控制平面,包括云提供商用來提供安全 Kubernetes 環境的所有基礎設施服務。

IAM、Pod、運行時、網絡安全、工作節點可擴展性和容器映像組件等自我管理的工作人員和 EKS 集群配置都屬于客戶。

客戶端安全包括數據安全、工作節點的升級和補丁,以及一切的安全配置,從數據平面和節點開始,到容器和操作系統結束。客戶還需要配置安全組,允許 EKS 控制平面以安全的方式與虛擬私有云 (VPC) 通信。

AWS 用戶通過以下形式從云提供商處獲得有關 EKS 安全性的支持:

  • 安全用戶指南,
  • EKS 最佳實踐指南。

AWS 在其托管的 Kubernetes 服務中內置了 EKS 安全功能

如果每個 AWS 用戶決定使用此托管 Kubernetes 服務運行集群,以下是一些內置的 EKS 安全功能。

AWS 機密管理器

在 Kubernetes 中,您可以創建鍵/值對并將它們帶到在您的 pod 內運行的應用程序中。如果它們包含任何敏感數據,您可以使用 Secret Store,它是由 AWS Secrets Manager(以及 AWS Parameter Store)實現的容器存儲接口驅動程序。

AWS Secrets Manager 為您提供了一個用于存儲和管理 Kubernetes 密鑰的中心位置。AWS Secrets and Configuration Provider (ASCP) 插件允許用戶處理通過 ETCD 接收密鑰的遺留 Kubernetes 工作負載。您還可以應用 IAM 策略來定義哪些 pod 可以訪問密鑰。

身份和訪問管理

身份和訪問管理 (IAM) 可以幫助希望控制對 AWS 資源的訪問的每個管理員。IAM 管理員可以根據特定策略設置誰可以登錄并擁有對 EKS 資源的權限。

用戶獲取 Kubernetes 資源的身份驗證和授權憑據。這個想法是只授予服務用戶訪問他們執行工作所需的功能。

記錄和監控

AWS 提供對 CloudWatch 的訪問,該日志存儲來自控制平面的診斷和審計日志。每個 EKS 控制平面都有自己的日志組。監控這些日志以及時發現安全和生產問題是關鍵。還有 AWS CloudTrail,它記錄所有 EKS 活動并捕獲用戶、角色、AWS 服務或 EKS 控制臺請求進行的 API 調用。

EKS 安全的 10 個最佳實踐

1. 隔離 Kubernetes 節點

避免將 Kubernetes 節點直接暴露在公共網絡中。理想情況下,如果可能,此類節點應位于單獨的網絡上,并且與一般公司網絡沒有直接連接。

如何使它工作?保持 Kubernetes 控制和數據流量隔離。否則,它們最終都會流過同一根管道。對數據平面的開放訪問意味著對控制平面的開放訪問,這對 EKS 安全來說是個壞消息。使用入口控制器配置節點并將其設置為僅允許通過網絡訪問控制列表 (ACL) 中的指定端口來自主節點的連接。

2、加強認證授權

將 Kubernetes 與第三方身份驗證提供程序集成是明智之舉。這樣,您可以獲得額外的安全功能層——例如,多因素身份驗證。

對于安全控制平面訪問,不要在 API 服務器級別管理用戶,而是使用 AWS Identity and Access Management (IAM) 解決方案。如果您無法獲得 CSP IAM,請選擇 OpenID Connect (OIDC) 以及您習慣的 SSO 提供商。1

3. 利用 Kubernetes 基于角色的訪問控制 (RBAC)

EKS 安全性的另一個與訪問相關的最佳實踐是使用 RBAC 來定義誰可以訪問 Kubernetes API 以及他們擁有什么權限。在 Kubernetes 1.6 及更高版本中,RBAC 通常默認啟用。鑒于 Kubernetes 結合了授權控制器,在打開 RBAC 時會禁用傳統的基于屬性的訪問控制 (ABAC)。

選擇特定于命名空間的權限而不是集群范圍的權限是一個好主意。即使在調試時,也要避免授予集群管理員權限。否則,您的容器安全性可能會受到影響。

4. 避免在環境變量中保密

確保您的對象在環境變量中使用機密,因為系統的其他部分可以輕松訪問環境變量。將機密用作文件或從 secretKeyRef 中受益以最大程度地減少潛在威脅。

5. 不要在特權模式下運行容器

如果您的部署有容器以特權 (root) 模式運行,它允許容器訪問重要的主機資源。這可能會導致安全問題。避免在特權模式下運行容器或打開 podSecurityPolicy 并將特權參數設置為 false。這將確保容器無法在主機上運行需要 root 權限的進程。

6. 不要共享主機的 IPC 或網絡命名空間

查看您的 pod 并查看它們是否共享主機的 IPC 或網絡命名空間。為 pod 和主機進程間通信共享命名空間是危險的,因為它可能會打開對共享信息的訪問。出于這個原因,不應允許 pod 訪問主機命名空間。

共享 pod 和主機網絡命名空間允許從 pod 對主機網絡進行網絡訪問。這打破了網絡隔離。在 PodSecurityPolicy 中將 hostNetwork 參數設置為 false 并在晚上睡得更好,因為您知道您的集群受到保護。

7.禁用NET_RAW

如果您的 Kubernetes 容器不放棄 NET_RAW 功能,您可能會在集群內啟用廣泛的網絡攻擊。為確保 EKS 安全,請使用 Open Policy Agents、Kyverno 或 Kubernetes Pod Security 準入控制器等策略實施解決方案來遵循最佳行業實踐。

在 pod 的 securityContext 定義中為 ALL 或 NET_RAW 功能設置 drop 以確保 NET_RAW 功能被禁用。[2, 3]

8. 檢查 Unsafe /Proc Mount

使用 unsafe /proc mount (procMount=Unmasked) 的部署允許其他人繞過容器運行時的默認屏蔽行為。如果將容器設置為 Unmasked /procs 掛載類型,則可能會將主機信息暴露給容器,從而導致潛在的數據泄漏或容器逃逸。設置 procMount=Default 以確保容器不暴露 /proc 的任何部分。

9. 不要將根文件系統用于容器安全

如果您的容器在沒有只讀根文件系統的情況下運行,請做好應對麻煩的準備。使用只讀文件系統可以防止各種惡意二進制文件寫入系統或被攻擊者接管系統。確保容器僅使用只讀文件系統,并在 Pod securityContext 定義中將 readOnlyRootFilesystem 設置為 true。

10. 建立滾動更新策略

最后,為了確保您的 EKS 安全,制定滾動更新策略。滾動更新讓部署更新通過使用新實例增量更新 pod 實例來最大限度地減少應用程序停機時間。查看Kubernetes 文檔中的此頁面以獲取更多詳細信息。

另一點是在運行時進行漏洞掃描,因為存在供應鏈攻擊,因此即使您在 CI/CD 階段掃描了部署工件,您也需要查看集群真正得到了什么。一般來說,基于代理的安全解決方案比“無代理”解決方案更好甚至更好。

Kubernetes 生態系統在不斷發展,其安全性也不例外。隨著新威脅的出現和問題的暴露,工程師被迫跟上很多事情——這需要大量的時間和精力。

他們在 EKS 安全方面遇到的另一個挑戰是安全問題的優先級 - 根據應用程序的大小,優先級可能會變得非常耗時。自動化可以加快這一進程,為工程師贏得其他任務的時間。

責任編輯:華軒 來源: 今日頭條
相關推薦

2023-02-24 14:28:56

2022-02-17 10:31:42

云安全IT漏洞

2022-08-12 07:48:49

Argo容器

2023-11-13 08:18:56

2024-11-21 17:22:40

2021-09-30 09:53:47

網絡安全網絡攻擊網絡威脅

2024-04-08 14:33:18

2024-03-28 10:31:07

CIOIT專業人士IT領導者

2022-10-10 14:53:00

云安全云計算云平臺

2022-11-02 12:17:41

2011-10-31 10:49:53

2024-03-12 09:55:24

2022-04-11 08:30:00

IT網絡安全工作流程

2022-12-09 11:46:20

2018-05-28 06:44:42

網絡安全時間響應安全

2024-11-29 08:00:00

代碼安全代碼Python

2023-11-12 22:29:13

2023-04-10 11:25:29

工程交流DX

2024-09-23 16:49:32

2023-07-31 10:21:56

數據中心運營商
點贊
收藏

51CTO技術棧公眾號

欧美人与动牲交xxxxbbbb| 91福利视频在线观看| 亚洲欧洲日本精品| 成人午夜在线影视| 成人午夜在线播放| 青青草99啪国产免费| 精品无码在线观看| 精品麻豆剧传媒av国产九九九| 亚洲激情第一区| 国产免费高清一区| 久久青青草原亚洲av无码麻豆| 精品国产日韩欧美| 日韩一级完整毛片| a在线视频观看| 成年人在线视频| 国产成人精品影视| 日韩美女视频中文字幕| 天天爽天天爽天天爽| 一区二区在线视频观看| 日韩欧美国产免费播放| 中文字幕日韩精品一区二区| 国产 日韩 欧美 综合| 久久精品网址| 久久综合久久八八| 黄色在线观看av| 91精品视频一区二区| 精品动漫一区二区| gogogo免费高清日本写真| 熟妇人妻一区二区三区四区| 美女www一区二区| 久久久噜噜噜久久久| 国产精品理论在线| 欧美黑人做爰爽爽爽| 9191久久久久久久久久久| 国产一区二区在线视频播放| 黄色小网站在线观看| 久久女同精品一区二区| 99r国产精品视频| 中文 欧美 日韩| 国产精品久久久一区二区| 久久av中文字幕| 免费看黄色av| 牲欧美videos精品| 欧美mv日韩mv| 超级砰砰砰97免费观看最新一期 | av一级在线观看| 欧美午夜电影在线观看| 日韩小视频网址| 亚洲一二三精品| 怕怕欧美视频免费大全| 日韩精品免费在线| 蜜桃视频无码区在线观看| 在线播放成人| 3atv在线一区二区三区| 我要看一级黄色大片| 高清成人在线| 91国在线观看| 国产一区亚洲二区三区| 亚洲同志男男gay1069网站| 亚洲地区一二三色| 日韩欧美不卡在线| 国产盗摄——sm在线视频| 亚洲午夜一二三区视频| 久久av高潮av| 超碰在线97国产| 亚洲成人动漫一区| 欧美不卡在线播放| 欧美伦理91| 欧美日韩一区二区精品| 久久无码高潮喷水| av文字幕在线观看| 中文字幕字幕中文在线中不卡视频| 另类欧美小说| 亚洲黄色在线观看视频| 国产精品99久久久久久久vr| 成人黄色在线观看| 亚洲天堂国产精品| 精品在线观看免费| 91精品视频一区| 91影院在线播放| 人禽交欧美网站| 国产精品99久久99久久久二8| 天天操天天摸天天干| 国产伦理一区| 日本一本a高清免费不卡| 亚洲免费在线观看av| av成人国产| 情事1991在线| 日本中文字幕第一页| 日韩国产精品91| 国产精品亚洲欧美导航| 中文字幕资源网| 韩国一区二区在线观看| 99久久精品免费看国产一区二区三区| 99久久精品无免国产免费| 国产福利电影一区二区三区| 懂色中文一区二区三区在线视频| 肥臀熟女一区二区三区| 97精品视频在线观看自产线路二| 国产一区二区三区高清视频| 国产女人在线观看| 中文字幕一区视频| 日日噜噜夜夜狠狠久久丁香五月| 少妇av在线| 粉嫩av一区二区三区免费野| 成年人小视频网站| 99视频这里有精品| 亚洲国产精品字幕| 先锋影音av在线| 99久久夜色精品国产亚洲狼| 欧美高清在线播放| 免费观看一级视频| 久久超碰97中文字幕| 国产v亚洲v天堂无码| 日韩一二三四| 国产精品久久三区| 国产美女主播在线| 国产精品亚洲一区二区三区在线观看| 欧美视频在线不卡| 久久久久亚洲无码| 国产精品美女久久久久久不卡| 色先锋资源久久综合5566| 精品少妇久久久久久888优播| 久久国产一二区| 成人免费午夜电影| 日本aaa在线观看| 一区二区三区中文免费| 动漫av网站免费观看| 四虎影视国产精品| 日韩av中文字幕在线免费观看| 色www亚洲国产阿娇yao| 亚洲三级视频| 成人免费在线视频网站| 天堂网在线播放| 综合精品久久久| 能在线观看的av| 日韩有吗在线观看| 亚洲美女在线视频| 欧美极品视频在线观看| 日本欧美一区二区| 久久精品国产一区二区三区日韩| 黄色免费网站在线观看| 欧洲精品在线观看| 国产又粗又长又爽| 欧美日本精品| 国产九九精品视频| 无码精品在线观看| 亚洲成人av福利| 特级黄色片视频| 欧美日韩黑人| 欧美中在线观看| 性生活黄色大片| 国产精品视频麻豆| 国产精品亚洲a| 国产精品欧美大片| 欧美男插女视频| 亚洲天堂中文在线| 国产精品全国免费观看高清| 男女曰b免费视频| 国产精品成人自拍| 欧美黑人狂野猛交老妇| 国产麻豆精品一区| 国产精品大尺度| 欧美综合在线播放| 加勒比色老久久爱综合网| 久久激情五月丁香伊人| 日本视频www色| 国产精品污网站| 37pao成人国产永久免费视频| 久久人人爽人人爽人人片av不| 欧美床上激情在线观看| 91精品国自产| 国产精品毛片无遮挡高清| 日本老熟妇毛茸茸| 美女毛片一区二区三区四区| 91精品国产高清自在线看超| 国产女主播福利| 中文字幕五月欧美| 99re6在线观看| 国产精品久久久久无码av| 国产在线a不卡| 免费的黄网站在线观看| 欧美三级在线视频| 三级黄色片在线观看| 久久精品国产久精国产| 亚洲一区不卡在线| 亚洲国产天堂| 理论片在线不卡免费观看| 国产成人精品无码高潮| 亚洲一区二区不卡免费| a天堂视频在线观看| av不卡免费看| 日本免费高清一区| 日韩av黄色| 欧美精品少妇videofree| 亚洲av永久无码国产精品久久 | 免费91在线观看| 久久精品二区亚洲w码| 香蕉视频在线网址| 99国产精品久久一区二区三区| 国内外成人免费激情在线视频网站| 日韩一卡二卡在线| 一本一道久久a久久精品| www亚洲色图| 国产ts人妖一区二区| 丁香啪啪综合成人亚洲| 久久久久久免费视频| 国产精品免费一区二区三区在线观看| 天天综合av| 最近2019好看的中文字幕免费| 国内精品偷拍视频| 都市激情亚洲色图| 国产又粗又猛又爽又黄的视频小说 | 午夜国产精品视频免费体验区| 91九色露脸| 三级在线看中文字幕完整版| 尤物99国产成人精品视频| 国产人妻精品一区二区三| 亚洲成av人综合在线观看| 久久亚洲AV无码专区成人国产| 国产真实乱偷精品视频免| 国自产拍偷拍精品啪啪一区二区| 亚洲制服一区| 97夜夜澡人人双人人人喊| 欧美电影免费观看网站| 久久久成人精品| 牛牛热在线视频| 日韩精品一区二区三区在线 | 一本色道久久综合精品竹菊| 亚洲精品国产精品国自| 成人av网站免费| 日韩av.com| 久久国产精品亚洲77777| 300部国产真实乱| 国产欧美久久一区二区三区| 97视频热人人精品| 日韩成人精品一区二区三区| 情事1991在线| 日韩电影免费看| 欧美另类极品videosbest最新版本| 欧美女v视频| 精品少妇一区二区三区免费观看 | 亚洲一区在线观| 精品国产鲁一鲁一区二区张丽 | 国产福利久久精品| 成人黄色免费短视频| 不卡av日日日| av播放在线观看| 日韩成人激情视频| 亚洲精品一级片| 日韩视频永久免费| 国产毛片在线视频| 欧美日韩成人激情| 亚洲精品国产精品乱码视色| 欧美日韩午夜剧场| 日本天堂网在线观看| 一区二区三区资源| 欧美精品久久久久久久久46p| 久久久国产精品午夜一区ai换脸| 国产sm在线观看| 理论电影国产精品| 国产美女18xxxx免费视频| 视频一区视频二区在线观看| 狠狠97人人婷婷五月| 亚洲国产日韩欧美一区二区三区| 亚洲色婷婷久久精品av蜜桃| 九九热线有精品视频99| 精品国产福利| 香蕉人人精品| 免费看成人午夜电影| 天堂成人娱乐在线视频免费播放网站 | 久久人人超碰精品| 手机在线成人av| fc2成人免费人成在线观看播放| 精品国产午夜福利在线观看| 精品在线播放午夜| 久久精品国产露脸对白| 极品美女销魂一区二区三区| 日本中文字幕观看| 国产精品白丝av| 农村末发育av片一区二区| 国产成人激情av| 东京热av一区| 91小视频在线| 人妻无码一区二区三区| 久久综合999| 成年人在线免费看片| 中文字幕一区二区不卡| 老湿机69福利| 亚洲国产精品视频| 日韩黄色在线播放| 欧美综合在线视频| 国产一区二区女内射| 日韩欧美中文字幕制服| 精品人妻无码一区二区| 亚洲人成网站色ww在线| av网站大全在线观看| 美日韩精品免费观看视频| 波多野结依一区| 91sa在线看| 日韩免费va| 91久久久在线| 国产精品三p一区二区| 久久精品日韩精品| 色综合咪咪久久网| 日韩精品一区二区在线视频| 国产精品五区| 亚洲欧美日韩三级| 99久久精品免费看国产免费软件| 欧美色图亚洲激情| 国产精品久久久久久久久久免费看 | 五月天婷婷丁香网| 伊人夜夜躁av伊人久久| 在线观看免费国产视频| 欧美午夜精品电影| 亚洲精品第五页| 国产一区二区三区网站| 国产精品免费观看| 久久久久亚洲精品| 99亚洲伊人久久精品影院| 成人性色av| 青青草综合网| 欧美 日韩 亚洲 一区| 毛片av一区二区| 亚洲av成人片无码| 亚洲三级电影网站| 国产午夜精品久久久久| 日韩三级在线免费观看| 东凛在线观看| 91国内在线视频| 成人午夜在线| 欧美日韩一区在线视频| 国产伊人精品| 天天综合网日韩| 91视频一区二区三区| 欧美国产日韩在线观看成人| 色天使久久综合网天天| 精品国产乱码一区二区三| 精品国模在线视频| 激情亚洲影院在线观看| 精品国产中文字幕| 欧美成人tv| 中文字幕 91| 久久综合国产精品| 九九热在线视频播放| 欧美一级免费大片| avtt亚洲| 国产99久久精品一区二区 夜夜躁日日躁 | 午夜精品亚洲一区二区三区嫩草 | 国产精品视频99| 嫩草影视亚洲| 丰满少妇久久久| 蜜臀av一级做a爰片久久| aaaaa一级片| 午夜精品视频一区| 99精品视频在线播放免费| 久久夜色精品国产亚洲aⅴ| 成人全视频在线观看在线播放高清 | 91在线中字| 国产精品视频导航| 欧美日韩在线播放视频| 欧美一级片中文字幕| 91免费在线看| www..com国产| 日韩经典第一页| 日韩欧美精品一区二区三区| 国产精品加勒比| 亚洲乱码免费伦视频| 婷婷激情综合五月天| 中文字幕视频一区| 国产乱人乱偷精品视频| 久久99精品视频一区97| 精品一区二区三区在线观看视频| 综合久久国产| 精品一区二区在线视频| 欧美一级特黄高清视频| 56国语精品自产拍在线观看| 每日更新av在线播放| 国产欧美精品在线| 亚洲国产一成人久久精品| 91蝌蚪视频在线| 亚洲精品免费在线观看| 国产精品国产av| 欧美人与性动交a欧美精品| 精品国产一区二区三区性色av | 欧亚精品中文字幕| 免费欧美一区| 欧洲熟妇精品视频| 亚洲视频在线一区| 国内爆初菊对白视频| 欧美在线性爱视频| 青青草原综合久久大伊人精品| 欧美日韩精品区别| 亚洲美女屁股眼交| 日韩大片b站免费观看直播| 国产精品高清在线观看| 亚洲精品在线观看91| 六十路息与子猛烈交尾| 91高清视频在线| v片在线观看|