Tempah Konsultasi Hantar Tiket

Mengeraskan Kubernetes untuk Platform SRE: Buku Panduan Keselamatan Praktikal

Ketahui cara mengenal pasti dan membetulkan jurang keselamatan biasa dalam platform SRE berasaskan Kubernetes dengan arahan konkret, kawalan risiko, dan strategi rollback.

Mengeraskan Kubernetes untuk Platform SRE: Buku Panduan Keselamatan Praktikal
Security 6min 16 paparan 2026-08-09
KubernetesSREPengerasan Keselamatan

Senario

Platform SRE anda menjalankan kluster Kubernetes dengan pelbagai microservices, saluran CI/CD, dan timbunan pemantauan. Baru-baru ini, audit keselamatan menandakan aktiviti mencurigakan: pengguna tidak dikenali dengan akses cluster-admin, pod berjalan sebagai root, dan log audit hilang. Anda mengesyaki tetapan lalai dan peranan berkeistimewaan tinggi telah ditinggalkan.

Gejala

  • Panggilan API luar biasa dari IP yang tidak dijangka.
  • Perintah kubectl dibenarkan tanpa pengesahan untuk sesetengah namespace.
  • Pod berjalan dengan privileged: true dan hostNetwork: true.
  • Tiada log audit tersedia dalam kube-system.
  • Rahsia (secrets) disimpan dalam pemboleh ubah persekitaran teks biasa.

Diagnosis

Mulakan dengan memetakan postur keselamatan semasa anda. Gunakan kubectl untuk menghitung peranan dan ikatan, periksa spesifikasi pod, dan sahkan konfigurasi audit. Jalankan kube-bench untuk membandingkan dengan penanda aras CIS. Juga, periksa fail kubeconfig dan akaun perkhidmatan.

Arahan

  1. kubectl get clusterroles -o wide – senaraikan semua peranan kluster.
  2. kubectl get clusterrolebindings -o json | jq '...' – periksa ikatan.
  3. kubectl auth can-i --list --namespace default – semak kebenaran.
  4. kubectl get pods -A -o json | jq '.items[] | {name: .metadata.name, privileged: .spec.containers[].securityContext.privileged}' – cari pod berkeistimewaan.
  5. kube-bench run --targets master,node – jalankan pemeriksaan pematuhan CIS.
  6. kubectl get events -A – lihat peristiwa pelanggaran dasar.

Kawalan Risiko

  • Aktifkan RBAC dan lumpuhkan ABAC.
  • Terapkan prinsip keistimewaan paling rendah menggunakan Roles dan ClusterRoles.
  • Laksanakan Piawaian Keselamatan Pod (Baseline atau Restricted) menggunakan pengawal kemasukan pengesahan seperti OPA Gatekeeper atau KubeAdvisor.
  • Gunakan Dasar Rangkaian untuk menyekat trafik timur-barat.
  • Pusatkan rahsia dengan alat seperti HashiCorp Vault atau operator rahsia luaran.
  • Aktifkan log audit Kubernetes ke lokasi selamat.

Rollback

  • Untuk perubahan RBAC, simpan sandaran YAML asal dan gunakan semula.
  • Untuk pengawal kemasukan, lumpuhkan dengan mengeluarkan konfigurasi webhook.
  • Untuk dasar rangkaian, padam dasar atau pulihkan dari sandaran.
  • Untuk perubahan pengurusan rahsia, tukar kembali ke sumber kebenaran sebelumnya.

Pengesahan

  • Jalankan semula kube-bench untuk memastikan kadar lulus meningkat.
  • Periksa log audit untuk percubaan akses tanpa kebenaran.
  • Lakukan ujian kubectl auth can-i untuk pengguna dengan sekatan.
  • Sahkan bahawa pod berkeistimewaan tidak lagi berjalan.

Bila Perlu Menghantar Tiket OpsGlobal

Hantar tiket jika anda kekurangan kepakaran dalaman untuk melaksanakan dasar OPA, memerlukan bantuan analisis log audit Kubernetes, atau memerlukan semakan keselamatan menyeluruh melebihi garis asas CIS. OpsGlobal boleh memberikan sokongan dan pembetulan jauh dengan segera.

Senario Penggunaan

Sesuai untuk pasukan yang menyelesaikan isu Security dan memerlukan aliran kerja yang jelas.

Latar Belakang Masalah

Ketahui cara mengenal pasti dan membetulkan jurang keselamatan biasa dalam platform SRE berasaskan Kubernetes dengan arahan konkret, kawalan risiko, dan strategi rollback.

Langkah Penyelesaian

Sahkan impak dan perubahan terkini, kumpul log, konfigurasi dan metrik, kemudian baiki mengikut risiko.

Contoh Arahan

Gantikan contoh dengan nama sumber sebenar dan simpan kata laluan, token atau kunci dalam pembolehubah persekitaran.

Risiko

Sebelum operasi produksi, semak sandaran, akses, tetingkap perubahan dan pelan rollback.

Pelan Rollback

Simpan konfigurasi dan versi asal; rollback konfigurasi, imej atau perubahan pangkalan data jika metrik tidak normal.

Senarai Serahan

Rekod punca isu, arahan penting, langkah pembaikan, hasil pengesahan dan cadangan susulan.

!

Perlu bantuan isu teknikal serupa?

Jika pelayan, Kubernetes, Docker, CI/CD, pangkalan data atau pemantauan anda bermasalah, hantar log dan konfigurasi untuk diagnosis jauh.

Tiket Hubungi WhatsApp Konsultasi