×

安全概述

了解如何正确保护 OpenShift Container Platform 集群的各个方面非常重要。

容器安全

了解 OpenShift Container Platform 安全性的一个良好起点是回顾 理解容器安全 中的概念。本节和后续章节提供了 OpenShift Container Platform 中可用容器安全措施的高级演练,包括主机层、容器和编排层以及构建和应用程序层的解决方案。这些章节还包含以下主题的信息

  • 为什么容器安全很重要以及它与现有安全标准的比较。

  • 主机(RHCOS 和 RHEL)层提供哪些容器安全措施,以及 OpenShift Container Platform 提供哪些措施。

  • 如何评估容器内容和漏洞来源。

  • 如何设计构建和部署流程以主动检查容器内容。

  • 如何通过身份验证和授权来控制对容器的访问。

  • 如何在 OpenShift Container Platform 中保护网络和附加存储。

  • 用于 API 管理和 SSO 的容器化解决方案。

审计

OpenShift Container Platform 审计提供了一组安全相关的按时间顺序排列的记录,这些记录记录了影响系统活动的顺序,这些活动由单个用户、管理员或系统的其他组件执行。管理员可以配置审计日志策略查看审计日志

证书

各种组件都使用证书来验证对集群的访问权限。管理员可以替换默认的 Ingress 证书添加 API 服务器证书添加服务证书

您还可以查看有关集群使用的证书类型的更多详细信息。

数据加密

您可以为您的集群启用 etcd 加密以提供额外的數據安全层。例如,如果 etcd 备份暴露给不正确的方,它可以帮助保护敏感数据的丢失。

漏洞扫描

管理员可以使用 Red Hat Quay 容器安全操作符运行漏洞扫描并查看有关检测到的漏洞的信息。

合规性概述

对于许多 OpenShift Container Platform 客户而言,在任何系统投入生产之前,都需要某种程度的法规遵从性或合规性。这种法规遵从性可能由国家标准、行业标准或组织的企业治理框架强制执行。

合规性检查

管理员可以使用合规性操作符运行合规性扫描并建议对发现的任何问题的补救措施。oc-compliance 插件是一个 OpenShift CLI (oc) 插件,它提供了一组实用程序,可以轻松地与合规性操作符进行交互。

文件完整性检查

管理员可以使用文件完整性操作符持续对集群节点运行文件完整性检查,并提供已修改文件的日志。