赛尔校园公共服务平台 Logo
平台使用
阿里云
百度云
移动云
智算服务
教育生态
登录 →
赛尔校园公共服务平台 Logo
平台使用 阿里云 百度云 移动云 智算服务 教育生态
登录
  1. 首页
  2. 阿里云
  3. ACK Edge集群
  4. 安全合规
  5. 安全责任共担模型

安全责任共担模型

  • 安全合规
  • 发布于 2025-04-21
  • 0 次阅读
文档编辑
文档编辑

安全合规在ACK集群托管架构下遵循责任共担原则,其中容器服务ACK负责集群控制面组件(包括Kubernetes控制平面组件和etcd)以及集群服务相关阿里云基础设施的默认安全性。本文介绍阿里云容器服务ACK的安全责任共担模型。

阿里云负责

首先在管控面侧,阿里云会通过完备的平台安全能力负责管控侧基础设施(包括计算、存储、网络等云服务资源)的安全性;同时基于阿里云OS安全加固等业务通用的安全标准基线,对ACK集群管控面组件配置和镜像进行符合标准定义的安全加固。针对集群节点OS或K8s组件层面的安全漏洞,阿里云会负责及时提供相关公告并发布对应的漏洞补丁或版本更新能力。同时阿里云会面向企业云原生应用生命周期中安全防护的典型场景,提供必要的安全防护功能和最佳实践指导。

客户负责

客户的安全管理运维人员需要负责部署在云上的业务应用安全防护以及对云上资源的安全配置和更新,包含以下内容:

  • 基于阿里云公告和提供的补丁或版本升级方式及时进行OS、集群侧系统组件、运行时等漏洞的修复和版本更新。

  • 遵循安全原则进行ACK集群、节点池和网络等参数配置,避免因为不当的参数或权限配置给攻击者可乘之机。

  • 基于使用需求,遵循权限最小化原则进行应用或账号、角色的授权,凭据的管理,相关安全策略的部署实施以及应用自身参数配置安全。

  • 负责应用制品的供应链安全。

  • 负责应用敏感数据和应用运行时刻的安全。

  • 对于离职员工或非受信人员,删除RAM用户或RAM角色并不会同步删除该用户或角色拥有的集群KubeConfig中的RBAC权限。因此,在删除RAM用户或RAM角色之前,请吊销离职员工或非受信用户的KubeConfig权限。具体操作,请参见吊销集群的KubeConfig凭证。

  • 针对容器服务ACK Edge集群,负责边缘节点稳定性和OS层面安全漏洞的修复和版本更新。

理解责任共担模型

在您设计和部署企业应用系统之前,请您充分理解企业自身和阿里云的安全责任边界。

ACK托管架构下集群安全的责任共担模型如下图所示。

image

当您选择使用ACK Serverless集群或在ACK托管集群中部署虚拟节点组件(ack-virtual-node)时,除了集群控制面和基础设施安全外,阿里云还将负责Pod底层弹性容器实例(ECI)运行时的安全,由客户负责重建应用Pod以使修复生效。下图为Serverless架构下使用ACK Serverless集群或在ACK托管集群中部署虚拟节点组件(ack-virtual-node)时的安全责任共担模型。

image

对于使用托管节点池的ACK集群,阿里云会负责根据客户对于托管节点池的配置尝试自动化的修复节点OS漏洞和Kubelet版本升级,其中,节点OS漏洞的修复补丁由云安全中心提供。如果集群节点使用的是自定义OS镜像,仍需要由客户负责节点漏洞的修复更新。下图为托管架构下ACK集群使用托管节点池时的安全责任共担模型。

image

针对容器服务ACK Edge集群,阿里云负责集群控制面,对数据面边缘节点池提供K8s相关公告并发布对应的漏洞补丁或版本更新能力,客户需要基于阿里云公告以及提供的补丁或版本升级方式及时进行集群侧系统组件、运行时等漏洞的修复和版本更新。此外,客户需要负责边缘节点自身的稳定性、OS层面安全漏洞的修复和版本更新。

image
相关文章

安全体系概述 2025-04-21 11:14

本文从运行时安全、可信软件供应链和基础架构安全三个维度介绍阿里云容器服务Kubernetes版的安全体系,包括安全巡检、策略管理、运行时监控和告警、镜像扫描、镜像签名、云原生应用交付链、默认安全、身份管理、细粒度访问控制等。

安全责任共担模型 2025-04-21 11:14

安全合规在ACK集群托管架构下遵循责任共担原则,其中容器服务ACK负责集群控制面组件(包括Kubernetes控制平面组件和etcd)以及集群服务相关阿里云基础设施的默认安全性。本文介绍阿里云容器服务ACK的安全责任共担模型。 阿里云负责

安全概览 2025-04-21 11:14

容器服务ACK提供安全概览功能,支持对节点、容器镜像、容器运行时、工作负载配置进行风险识别及安全加固,可以帮助您提升云上资源和业务应用的安全治理效率。本文介绍如何使用容器服务ACK的安全概览功能。 使用说明

安全最佳实践 2025-04-21 11:14

本系列文档旨在为企业安全管理运维人员提供使用容器服务 Kubernetes 版时的安全最佳实践。对使用ACK集群中您可能面临的安全挑战做了基本的分类,每个小类中包含了对安全问题的基本介绍和基于ACK的安全最佳实践。

容器安全FAQ 2025-04-21 11:14

本文介绍应用容器安全的常见问题及解决方案。 为什么容器之间网络不通?

在Kubernetes中实现HTTPS安全访问 2025-04-21 11:14

容器服务ACK集群支持多种应用访问的形式,最常见的形式如<SLB-Instance-IP>:<Port>、<NodeIP

目录
Copyright © 2025 your company All Rights Reserved. Powered by 赛尔网络.
京ICP备14022346号-15
gongan beian 京公网安备11010802041014号