赛尔校园公共服务平台 Logo
平台使用
阿里云
百度云
移动云
智算服务
教育生态
登录 →
赛尔校园公共服务平台 Logo
平台使用 阿里云 百度云 移动云 智算服务 教育生态
登录
  1. 首页
  2. 阿里云
  3. 弹性容器实例 ECI
  4. 安全合规
  5. 安全概览

安全概览

  • 安全合规
  • 发布于 2025-04-15
  • 0 次阅读
文档编辑
文档编辑

容器服务ACK提供安全概览功能,支持对节点、容器镜像、容器运行时、工作负载配置进行风险识别及安全加固,可以帮助您提升云上资源和业务应用的安全治理效率。本文介绍如何使用容器服务ACK的安全概览功能。

使用说明

  • 安全概览功能仅支持ACK托管版集群,目前处于邀测中。如需使用,请提交工单申请。
  • 除了容器运行时风险,由于其他节点漏洞、容器镜像风险、工作负载配置风险数据会有24小时延时,在初次授权开启使用或风险修复完成后,需等待24小时,才可以在安全概览页面看到最新数据。

查看安全概览

  1. 登录容器服务管理控制台,在左侧导航栏选择集群列表。

  2. 在集群列表页面,单击目标集群名称,然后在左侧导航栏,选择集群信息。

  3. 在集群信息页面,单击安全概览页签。
    安全概览会展示两个维度的风险。下图中红框部分的数据表示从风险视角分析的结果,蓝框部分的数据表示从资产视角分析的结果。例如,下图节点漏洞中,从风险视角看,该集群共出现5个高危风险,从资产视角看,该集群共有2个节点池,该高危风险存在1个节点池中。概览页
    类别说明
    集群安全风险展示集群整体安全状态。
    节点漏洞展示节点漏洞风险,默认开启。
    容器镜像风险用于识别来自容器镜像服务企业版ACR EE上容器镜像的安全风险,需授权后使用。
    容器运行时风险用于实时查看容器运行时风险并进行运行时实时防护。容器运行时风险基于云安全中心来做相关诊断,需购买云安全中心的高级版及以上版本。更多信息,请参见购买云安全中心。
    工作负载配置风险帮您实时了解当前状态下运行应用的配置是否有安全隐患,需开启配置巡检功能后使用。

集群安全风险

集群安全风险用于展示容器集群的安全风险等级,具体定义如下。

  • 健康

    当节点漏洞无高危风险时,集群中已开启容器镜像风险、容器运行时风险、工作负载配置风险扫描,且扫描结果无高危风险,则集群安全风险等级为健康。

  • 高危

    当节点漏洞出现高危或者容器运行时出现高危时,集群安全风险等级为高危。

  • 中危

    其他情况均为中危。

节点漏洞

节点漏洞检查默认开启。

在安全概览页面下方,单击节点漏洞页签,查看节点漏洞列表,包含对应的节点池以及影响该节点池中的节点数,然后单击修复即可跳转至节点池详情页面进行漏洞修复。关于节点池CVE漏洞修复,请参见修复节点池操作系统CVE漏洞。

说明 漏洞修复完成后,安全概览页面的相关数据还需等待24小时才会刷新。

容器镜像风险

您需要提前给ACR授权,单击容器镜像风险卡片上的去授权,根据提示完成授权相关操作。您也可以单击移除权限关闭容器镜像风险分析能力。
说明 授权完成后,会有24小时延时,才会显示当前集群下正在运行的容器镜像个数,并关联对应来自ACR EE的容器镜像的安全风险。

在安全概览页面下方,单击容器镜像风险页签,查看容器镜像风险列表项,包含对应容器镜像的地址、受影响容器、扫描时间等详情,然后单击修复即可跳转至ACR EE对应的镜像风险详情页面,查看风险详情并修复。

说明 风险修复完成后,安全概览页面的相关数据还需等待24小时才会刷新。

容器运行时风险

容器运行时风险基于云安全中心来做相关诊断,您需要提前购买云安全中心的高级版及以上版本。更多信息,请参见购买云安全中心。云安全中心购买完成后,可实时查看容器运行时风险并进行运行时实时防护。

在安全概览页面下方,单击容器运行时风险页签,查看容器运行时风险列表项,包含对应的告警名称、告警描述,然后单击处理即可跳转至安全监控页面进行风险治理。

工作负载配置风险

您需要提前开启配置巡检功能。开启配置巡检后,会有24小时延时,才会显示当前集群下的工作负载配置情况及风险情况。具体操作,请参见执行巡检。

在安全概览页面下方,单击工作负载配置风险页签,查看对应的风险描述以及对应的加固建议,然后单击查看详情即可跳转至集群的配置巡检页面进行风险修复。

说明 风险修复完成后,安全概览页面的相关数据还需等待24小时才会刷新。
相关文章

启用安全策略管理 2025-04-15 17:15

为了满足集群合规性要求、提升集群安全性,推荐您启用安全策略管理功能。安全策略管理功能提供了符合Kubernetes容器应用场景的安全策略规则,包括Infra(基础设施层资源)、Compliance(Kubernetes合规规范)、PSP(基于PodSecurityPolicy能力的拓展)和K8s-g

容器安全策略规则库说明 2025-04-15 17:15

您可以为Pod配置安全策略,验证Pod部署和更新的请求是否安全。ACK集群策略管理功能提供了四类内置规则库,包括Compliance、Infra、K8s-general和PSP。 规则介绍 当前容器服务ACK容器安全策略规则库包含以下四类规则模板:<

配置巡检检查集群工作负载 2025-04-15 17:15

ACK提供巡检功能,帮助您扫描集群中工作负载配置的安全隐患。执行巡检任务后,系统会生成巡检报告,您可以根据报告结果查看并处理风险项,实时了解集群中工作负载的健康状态。 前提条件

使用Keycloak OIDC Provider进行身份认证 2025-04-15 17:15

本文介绍如何在ACK托管集群中部署Keycloak服务,并将Keycloak作为K8s OpenID Connect的认证服务器,实现在ACK托管集群上的身份认证。 前提条件 已创建Kubernetes托管版集群,且集群为1.22及以上版本。

使用Vault作为KMS服务 2025-04-15 17:15

Vault是一个基于身份的密钥管理和数据加密系统,提供对Token、密码、证书、API Key等常见敏感凭据的安全存储和控制,可有效解决应用系统中对敏感信息的硬编码问题。本文介绍如何在ACK Serverless集群中部署和使用Vault。 前提条件

ACK对接外部LDAP验证源 2025-04-15 17:15

随着企业客户上云进程的推进,有些客户有自己的账户体系,而上云后这些体系如何平滑迁移到云上?如何避免大量账号的注册和多份用户名密码的管理?为解决这些问题,本文介绍如何在阿里云上完成对自建LDAP( 轻量目录访问协议)的对接过程。 背景信息

目录
Copyright © 2025 your company All Rights Reserved. Powered by 赛尔网络.
京ICP备14022346号-15
gongan beian 京公网安备11010802041014号