【问题标题】:Is it possible to apply & maintain the CIS Benchmarks Compliance on Managed Kubernetes Clusters such as Azure Kubernetes Service?是否可以在 Azure Kubernetes 服务等托管 Kubernetes 集群上应用和维护 CIS 基准合规性?
【发布时间】:2019-09-18 13:57:56
【问题描述】:

我在 Azure 公共云上有一个托管的 Kubernetes 集群。我尝试在节点上进行一些更改以满足 CIS Benchmark Guide for Kubernetes 提供的 1 Host Compliance。然后我升级了一个关于大小的节点。主机合规性再次失败。它已在该节点上重置。如何维护节点上的所有更改?

我在节点上进行了 ssh,并在那里进行了更改。但节点升级后合规失败。

【问题讨论】:

  • 为了符合 CIS,您具体实施了哪些更改?
  • 我更改了一些与 Docker 守护进程相关的标志和一些文件权限,例如我更改了 /etc/kubernetes/pki 的文件权限。
  • 我主要需要更改许多文件权限,我认为一旦从 Azure 端升级节点,这些权限就会被重置。

标签: kubernetes benchmarking azure-aks


【解决方案1】:

您可以Reconfigure a Node's Kubelet in a Live Cluster,但这是用于集群配置的。

至于节点本身的变化,我推荐阅读Security hardening in AKS virtual machine hosts。

AKS 集群部署在运行安全优化操作系统的主机虚拟机上。此主机操作系统当前基于 Ubuntu 16.04.LTS 映像,并应用了一组额外的安全强化步骤(请参阅安全强化详细信息)。

安全强化主机操作系统的目标是减少攻击的表面区域并允许以安全的方式部署容器。

重要

安全强化的操作系统未进行 CIS 基准测试。虽然与 CIS 基准有重叠,但目标不是与 CIS 兼容。主机操作系统强化的目标是集中在与 Microsoft 自己的内部主机安全标准一致的安全级别。

如果您需要进行任何更改,我建议您使用 kubeadm 手动设置您自己的集群。只需让虚拟服务器按照您的方式配置它们并使用Creating a single control-plane cluster with kubeadm 或任何其他适合您需要的指南。

【讨论】:

    猜你喜欢
    • 2021-06-29
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2021-02-03
    • 1970-01-01
    • 2019-08-15
    相关资源
    最近更新 更多