【问题标题】:Running sysdig on minikube在 minikube 上运行 sysdig
【发布时间】:2019-05-14 12:17:13
【问题描述】:

我正在尝试在本地 kubernetes 集群上运行 sysdig,我使用 minikube 和 kvm2 作为 vm-driver 运行该集群。我是 sysdig 新手,想查找由 pod 运行的系统调用。

我运行的命令是:

sudo sysdig k8s.ns.name=default or k8s.pod.name=algorithm

pod 正在运行(我检查过),但没有系统调用进入低谷。

我使用 kubectl describe 命令检查了命名空间是否正确;它是。所以我不确定这是哪里出错了。可能是 sysdig 没有找到任何东西,因为 minikube 正在使用上述虚拟机。如果是这样,我不确定如何在其中运行 sysdig。

提前致谢

【问题讨论】:

    标签: kubernetes sysdig


    【解决方案1】:

    如果您正确设置 Sysdig,Kubernetes Audit Logging 应该可以工作。

    Sysdig Secure 允许用户基于 Kubernetes 审计事件流创建 Falco 安全规则,将 Kubernetes 审计日志与 Sysdig 代理集成。这允许用户跟踪对集群所做的更改,包括:

    • 创建和销毁 pod、服务、部署、守护进程等。
    • 创建/更新/删除配置映射或机密
    • 尝试订阅对任何端点的更改

    文档声明 Sysdig 从 0.33.1 及更高版本开始支持 Minikube,使用默认的 Virtualbox 驱动程序

    要在 Minikube 中启用审核日志记录,您需要:

    1. 克隆/下载存储库:https://github.com/draios/sysdig-cloud-scripts

      存储库包含以下相关文件:

      • k8s_audit_config/audit-policy.yaml

        有关配置传递给代理的审计事件的更多信息,请参阅Kubernetes 文档。

      • k8s_audit_config/[webhook-config.yaml.in](http://webhook-config.yaml.in/)

      • k8s_audit_config/enable-k8s-audit.sh
    2. sysdig-cloud-scripts/k8s_audit_config 目录中运行以下命令,将必要的值输入到[webhook-config.yaml.in](http://webhook-config.yaml.in/) 文件中:

      AGENT_SERVICE_CLUSTERIP=$(kubectl get service sysdig-agent -o=jsonpath={.spec.clusterIP}) envsubst < webhook-config.yaml.in > webhook-config.yaml

    3. 运行 enable-k8s.sh 脚本以在 apiserver 上启用审计日志支持:

      bash ./enable-k8s-audit.sh minikube

    【讨论】:

    • 在先决条件中说我需要安装 sysdig 代理。 sysdig 代理支持的平台是:AWS Elastic Cloud Compute (EC2) 和 AWS Elastic Container Service (ECS) Google Cloud Provider (GCP) 和 Google Kubernetes Engine (GKE)。 Microsoft Azure 和 Microsoft Azure 容器服务 (AKS) IBM:包括 IBM Cloud Kubernetes Service (IKS)。我在 ubuntu 服务器上运行 minikube,所以我认为这行不通。
    • @mememan 这里是一个安装链接sysdig on Ubuntu
    猜你喜欢
    • 2019-09-23
    • 2017-12-27
    • 2021-11-08
    • 1970-01-01
    • 2019-08-05
    • 2018-06-27
    • 2019-07-07
    • 2019-04-23
    • 1970-01-01
    相关资源
    最近更新 更多