Thực đơn
2026-06-022026-05-07

Quản lý tỷ lệ kèo cá cược OpenShift dễ hiểu Phần 7: Cách liên tục kiểm tra xem việc quản lý tỷ lệ kèo cá cược có phù hợp hay không

Xin chào, tôi là Ishikawa đến từ SCSK

Cài đặt tỷ lệ kèo cá cược không chỉ là vấn đề "xác định chúng trước, thiết lập chúng rồi hoàn tất" Khi hoạt động tiếp tục, thông thường các đặc tỷ lệ kèo cá cược mạnh được cấp tạm thời sẽ không được giám sát hoặc tài khoản của người dùng đã nghỉ hưu vẫn được giữ nguyên
Lần này, chúng tôi sẽ kiểm tra và xác nhận những điều này cũng như xem cách tiếp tục duy trì "nguyên tắc đặc tỷ lệ kèo cá cược tối thiểu"

Lịch trình loạt phim

  • Phần 1: Đặc tỷ lệ kèo cá cược của người dùng ngay sau khi tạo

  • Phần 2: Đặc tỷ lệ kèo cá cược của vai trò quản trị viên

  • Không3lần:Liên kết vai trò cụmtạiQuản trị viêntỷ lệ kèo cá cược của người dùng đã cấp vai trò

  • Không4lần:Quản trị viên cụmCuộnRàng buộc vai tròLiên kết vai trò cụm(bài viết này)

  • Không5Thời gian: Mẹo và ghi chú khi tạo vai trò tùy chỉnh

  • Không6lần: Cấp tỷ lệ kèo cá cược phù hợp cho mỗi đội

  • Không7Thời gian: Liên tục xem xét việc quản lý tỷ lệ kèo cá cược (bài viết này)

1 Tầm quan trọng của cơ quan kiểm kê

Thật buồn cười khi nói rằng trước khi bạn kịp nhận ra thì mọi người đều đã trở thành quản trị viên cụm, nhưng trên thực tế, có những trường hợp tỷ lệ kèo cá cược được cấp một cách bừa bãi để giải quyết một vấn đề và sau đó bị lãng quên Cần có hàng tồn kho thường xuyên

2 Lệnh hữu ích: oc adm Policy who-can

Thật khó để kiểm tra từng quy tắc RBAC phức tạp Đó là nơi nó có ích oc chính sách quản trị viên ai có thể Đây là lệnh Nó sẽ cho bạn biết bằng cách tra cứu ngược lại, "Ai có thể thực hiện thao tác này?"

Chọn "Ai có thể tạo Bí mật?"

Ví dụ: nếu bạn muốn biết ai có thể tạo bí mật, hãy chạy như sau

#Danh sách người dùng có tỷ lệ kèo cá cược tạo bí mật
$ oc chính sách quản trị viên có thể tạo bí mật -n ocp-prj02
resourceaccessreviewresponseauthorizationopenshiftio/<unknown>

Không gian tên: ocp-prj02
Động từ:  tạo
Tài nguyên: bí mật

Người dùng: quản trị viên
...
Nhóm: hệ thống:quản trị viên cụm
  hệ thống:masters

Bằng cách này, bạn có thể liệt kê những người dùng và nhóm có tỷ lệ kèo cá cược thực thi cùng một lúc mà không cần kiểm tra riêng Vai trò và Ràng buộc Chạy định kỳ này để kiểm tra người dùng ngoài ý muốn

3 Cách nhật ký kiểm tra của OpenShift hoạt động

Để theo dõi không chỉ trạng thái cài đặt tỷ lệ kèo cá cược mà còn cả "ai thực sự đã làm gì"Nhật ký kiểm trađược yêu cầu
Các máy chủ API OpenShift được chia thành ba loại, mỗi loại xuất nhật ký kiểm tra thành các tệp riêng biệt

Máy chủ API Nội dung Đường dẫn tệp nhật ký (Nút chính)
kube-apiserver Hoạt động trên tài nguyên tiêu chuẩn Kubernetes (Pod, Service, ConfigMap, vv) /var/log/kube-apiserver/auditlog
openshift-apiserver Hoạt động trên các tài nguyên dành riêng cho OpenShift (Dự án, Tuyến đường, Người dùng, Nhóm, vv) /var/log/openshift-apiserver/auditlog
oauth-apiserver Các sự kiện xác thực như phát hành mã thông báo xác thực, đăng nhập thành công/thất bại /var/log/oauth-apiserver/auditlog

kube-apiserverTôi luôn xem nhật ký nhưng không thể tìm thấy nó''

4 Thực hành: Kiểm tra nhật ký kiểm tra bằng oc adm node-logs

Trong môi trường thực, không nên đăng nhập vào nút chính qua SSH vì lý do bảo mật
Thay vào đó,oc adm nút-loglệnh để xem nhật ký một cách an toàn từ thiết bị đầu cuối khách hàng của bạn

Kiểm tra tài nguyên Kubernetes (chẳng hạn như tạo Pod)

# Kiểm tra nhật ký kiểm tra kube-apiserver gần đây
$ oc adm node-logs --role=master --path=kube-apiserver/auditlog

Kiểm tra tài nguyên OpenShift (chẳng hạn như Tạo người dùng)

# Kiểm tra nhật ký kiểm tra openshift-apiserver gần đây
$ oc adm node-logs --role=master --path=openshift-apiserver/auditlog

Ví dụ về phân tích nhật ký: Tìm kiếm các cấp đặc tỷ lệ kèo cá cược trái phép

“Ai đó đã làm điều đó mà không được phépquản trị viên cụmĐể tìm thời điểm bạn cấp tỷ lệ kèo cá cược, hãy grep nhật ký (JSON) với các điều kiện sau:

  • Tài nguyên: liên kết cụm vai trò
  • Động từ: tạo hoặc cập nhật
  • Trạng thái phản hồi: 201 (Đã tạo) hoặc 200 (Được)

5 Tại sao cơ sở hạ tầng thu thập nhật ký (Loki, vv) lại cần thiết?

oc adm node-loghữu ích nhưng không đủ để khắc phục sự cố hoặc kiểm tra Vì những lý do sau,Ghi nhật ký OpenShift (Toán tử ghi nhật ký cụm)được khuyến khích

1 Giới hạn dung lượng và thời gian lưu trữ Tệp nhật ký trên một nút sẽ bị xóa (xoay vòng) bắt đầu từ nút cũ nhất sau khi đạt đến giới hạn kích thước Nhật ký từ vài ngày đến vài tuần trước có thể bị mất
2 Mất khi nút bị lỗi Nếu nút chính bị lỗi thì nhật ký trong nút đó cũng sẽ bị mất
3 Khả năng tìm kiếm thấp Nhật ký văn bản grep không hiệu quả và rất khó tìm kiếm các điều kiện phức tạp (chẳng hạn như "người dùng cụ thể", "khoảng thời gian cụ thể" và "thao tác không thành công")

Cấu hình đề xuất: Ghi nhật ký OpenShift + Loki

Cấu hình sau đây là tiêu chuẩn cho ngăn xếp do Red Hat cung cấp

  • Vectơ (Bộ sưu tập): Thu thập và chuyển tiếp nhật ký từ mỗi nút
  • Loki (Bộ nhớ): Nén và lưu nhật ký một cách hiệu quả (vào bộ nhớ đối tượng, vv)
  • Bảng điều khiển OpenShift / Kibana (UI): Hiển thị và tìm kiếm nhật ký

Ngoài ra, trong chính sách bảo mật của công ty Splunk  Máy chủ nhật ký hệ thống là bắt buộc, bạn có thể thực hiện cài đặt chuyển tiếp bằng cách sử dụng chức năng "Chuyển tiếp nhật ký" của Ghi nhật ký cụm

6 [Thực hành] Liệt kê các đặc tỷ lệ kèo cá cược của tất cả người dùng (kiểm tra ma trận)

"Tôi muốn xem danh sách (ma trận) ai có tỷ lệ kèo cá cược gì đối với dự án nào"
Đây là một yêu cầu phổ biến nhưng chỉ là một yêu cầu duy nhất để hiển thị yêu cầu này trong một lần chụp oc Lệnh không tồn tại

Nhưng với các lệnh tiêu chuẩn jq , có thể tạo danh sách định dạng CSV dễ quản lý bằng Excel, vv

Một dòng để xuất danh sách tỷ lệ kèo cá cược cho tất cả dự án

Khi bạn chạy lệnh bên dướiKhông gian tên, Tên ràng buộc vai trò, Tên vai trò, Loại, Tên người dùng/Tên nhóm

Bash / PowerShell (yêu cầu lệnh jq)

$ oc nhận liên kết vai trò -A -o json | jq -r'items[] | metadatanamespace + "," + metadataname + "," + roleRefname + "," + (subjects[]? | kind + ://" + name)'

Nếu lưu tệp này vào một tệp, bạn có thể dễ dàng lọc "tất cả dự án mà người A có thể truy cập" hoặc "tất cả người dùng có đặc tỷ lệ kèo cá cược quản trị viên"

Kiểm tra chi tiết các đặc tỷ lệ kèo cá cược của một người dùng cụ thể

Nếu bạn tìm thấy phần đáng ngờ trong ma trận, hãy tìm hiểu sâu hơn về những thao tác (động từ) cụ thể mà người dùng có thể thực hiện ở đâyoc auth can-i --list

# Mạo danh Alice và hiển thị danh sách tỷ lệ kèo cá cược
$ oc auth can-i --list --as=alice -n ocp-prj02

Điều này cho phép bạn xác định những điểm không nhất quán về cấu hình, chẳng hạn như ``Tôi không thể xóa Pod mặc dù lẽ ra tôi phải có vai trò quản trị viên'' hoặc vô tình có quá nhiều đặc tỷ lệ kèo cá cược

7 Sử dụng nền tảng bảo mật (Sysdig Secure)

Việc quản lý tỷ lệ kèo cá cược bằng lệnh tiêu chuẩn và cơ sở hạ tầng nhật ký rất quan trọng nhưng khi vận hành một môi trường quy mô lớn hoặc nhiều cụm, việc theo dõi thủ công và thực thi tập lệnh thông thường sẽ đạt đến giới hạn của chúng
Nền tảng bảo mật có hiệu quả ở đâySysdig Bảo mật"
Sysdig Secure cung cấp sự hỗ trợ mạnh mẽ cho việc quản lý đặc tỷ lệ kèo cá cược liên tục (CIEM) và quản lý tình trạng bảo mật (KSPM) trong môi trường Kubernetes/OpenShift

1 Phát hiện và tối ưu hóa đặc tỷ lệ kèo cá cược vượt mức Phân tích khoảng cách giữa các đặc tỷ lệ kèo cá cược được sử dụng thực tế và các đặc tỷ lệ kèo cá cược được cấp, đồng thời tự động đề xuất và áp dụng các chính sách dựa trên "nguyên tắc đặc tỷ lệ kèo cá cược tối thiểu"
2 Giám sát bảo mật thời gian chạy Kết hợp với nhật ký kiểm tra, nó phát hiện và chặn việc khởi động trái phép các vùng chứa đặc tỷ lệ kèo cá cược cũng như thực thi các quy trình trái phép trong thời gian thực
3 Kiểm tra tuân thủ liên tục Nó tiếp tục tự động quét các lỗi cấu hình và lỗ hổng bảo mật (tuân thủ với CIS Benchmark, vv), giảm đáng kể số giờ công cần thiết cho phản hồi kiểm tra

Đó là một lựa chọn mạnh mẽ nếu bạn muốn tự động hóa khoảng không quảng cáo đặc tỷ lệ kèo cá cược cũng như trực quan hóa và bảo vệ tập trung tính bảo mật trên cụm của mình Để biết các chức năng chi tiết, vui lòng tham khảo trang sau

Công cụ Sysdig Secure CNAPP để bảo vệ môi trường đám mây

8 Tóm tắt loạt phim

Trong loạt bài này, chúng tôi đã giải thích mọi thứ từ những điều cơ bản về RBAC của OpenShift đến hoạt động và kiểm tra

  • thứ 1:Người dùng vừa tạohầu như không thể làm gì (chỉ tạo một dự án)

  • Thứ hai:Vai trò quản trị viênlà quản trị viên trong dự án nhưng không thể thay đổi hạn ngạch hoặc tham chiếu đến các nút

  • Không3lần:ClusterRoleBinding, bạn sẽ trở thành quản trị viên cho tất cả các dự án

  • Không4lần:Quản trị viên cụm cục bộlà quản trị viên cấp cao của dự án, người có thể sử dụng các thay đổi về hạn ngạch và SCC

  • Không5lần:Vai trò tùy chỉnhrất hữu ích nhưng hãy cẩn thận khi xử lý hàm Tổng hợp

  • Không6lần:Điểm phân giới chính tỷ lệ kèo cá cượctận dụng các quy trình như GitOps để giảm tải cho các nhóm OpenShift

  • Không7lần:Kiểm tra liên tụcai có thểKiểm tra tỷ lệ kèo cá cược bằng lệnh, Sysdig Secure, vv và theo dõi lịch sử hoạt động bằng cơ sở hạ tầng nhật ký

Việc quản lý tỷ lệ kèo cá cược của OpenShift có vẻ phức tạp nhưng khi hiểu được những điều cơ bản, bạn có thể đạt được các biện pháp kiểm soát bảo mật cực kỳ mạnh mẽ và linh hoạt Hãy sử dụng OpenShift một cách tích cực để đánh bại nó

xBài đăng Đánh dấuĐánh dấu dòngLINE
Quay lại danh sách

Bài viết liên quan

LIÊN HỆ

Tư vấn/Yêu cầu

Tinh vânShift® là
Phát triển linh hoạt và nhanh chóng, đổi mới hệ thống,
Và thông qua các hoạt động cơ sở hạ tầng tiên tiến
Chúng tôi sẽ mở rộng vô hạn khả năng của công ty bạn