本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
安全最佳实践
提示
通过亚马逊 EKS 研讨会探索
本指南提供有关保护依赖EKS的信息、系统和资产的建议,同时通过风险评估和缓解策略实现业务价值。此处的指南是 AWS 发布的一系列最佳实践指南的一部分,旨在帮助客户根据最佳实践实施 EKS。绩效、卓越运营、成本优化和可靠性指南将在未来几个月内发布。
如何使用本指南
本指南适用于负责实施和监控 EKS 集群及其支持的工作负载安全控制有效性的安全从业人员。该指南分为不同的主题领域,便于阅读。每个主题首先简要概述,然后列出保护 EKS 集群的建议和最佳实践。无需按特定的顺序阅读主题。
了解责任共担模型
在使用 EKS 等托管服务时,安全性和合规性被视为共同责任。一般而言,AWS负责云的 “安全”,而您(客户)负责 “云中” 的安全。使用 EKS,AWS 负责管理 EKS 托管的 Kubernetes 控制平面。这包括 Kubernetes 控制平面节点、ETCD 数据库以及 AWS 提供安全可靠服务所需的其他基础设施。作为 EKS 的消费者,您对本指南中的主题负有主要责任,例如 IAM、pod 安全、运行时安全、网络安全等。
在基础设施安全方面,当您从自我管理的工作人员迁移到托管节点组再到 Fargate 时,AWS 将承担额外的责任。例如,使用 Fargate,AWS 负责保护 instance/runtime 用于运行 Pod 的底层资源。
责任共担模式-Fargate
AWS还将负责通过Kubernetes补丁版本和安全补丁使EKS优化后的AMI保持最新状态。使用托管节点组(MNG)的客户有责任通过EKS API、CLI、Cloudformation或AWS控制台将其节点组升级到最新的AMI。同样与 Fargate 不同的是,MNG 不会自动扩展你的规模。infrastructure/cluster这可以通过集群自动缩放器或其他技术来处理,例如 Karpenter
责任共担模型-MNG
在设计系统之前,重要的是要知道您的职责与服务提供商 (AWS) 之间的分界线在哪里。
有关责任分担模型的更多信息,请参阅 https://aws.amazon.com/compliance/shared-responsibility-model/
简介
使用 EKS 等托管的 Kubernetes 服务时,有几个安全最佳实践领域是相关的:
-
身份和访问管理
-
Pod 安全
-
运行时安全
-
网络安全性
-
Multi-tenancy
-
多账户用于 Multi-tenancy
-
服务控制策略 (SCP)
-
侦探控制
-
基础设施安全性
-
数据加密和机密管理
-
监管合规
-
事故响应和取证
-
图像安全
在设计任何系统时,你都需要考虑其安全隐患以及可能影响安全状况的做法。例如,您需要控制谁可以对一组资源执行操作。您还需要能够快速识别安全事件,保护您的系统和服务免受未经授权的访问,并通过数据保护维护数据的机密性和完整性。制定一套明确且经过演练的应对安全事件的流程也将改善您的安全状况。这些工具和技术非常重要,因为它们有助于实现诸如避免财务损失或履行监管义务等目标。
AWS 通过提供一套丰富的安全服务,帮助组织实现其安全性和合规性目标,这些服务是根据广大具有安全意识的客户的反馈而发展起来的。通过提供高度安全的基础,客户可以减少在 “无差异的繁重工作” 上花费的时间,将更多的时间花在实现业务目标上。
反馈
本指南的发布 GitHub 是为了收集来自更广泛的 EKS/Kubernetes 社区的直接反馈和建议。如果您认为我们应该在指南中纳入最佳实践,请在 GitHub 存储库中提交问题或提交 PR。我们的意图是在服务中添加新功能或在新的最佳实践发展时定期更新指南。
阅读更多内容
Kubernetes 安全白皮书由安全审计工作组赞助
CNCF还发布了一份关于云原生安全的