TRANG CHỦDành cho nhà phát triển Cộng đồng Blog Blog Kỹ sư SCSK Phần 7: Liên tục cải tiến việc quản lý đặc quyền tỷ lệ cá cược trực tiếp: Những điểm chính để kiểm tra và đánh giá RBAC
Phần 7: Liên tục cải tiến việc quản lý đặc quyền tỷ lệ cá cược trực tiếp: Những điểm chính để kiểm tra và đánh giá RBAC
Xin chào, tôi là Ishikawa đến từ SCSK
Cho đến nay chúng ta đã xem xét các chi tiết kỹ thuật, nhưng lần này chúng ta sẽ nói về thiết kế vận hành, hay còn gọi là "quản trị" Tổ chức nên giải quyết như thế nào với vấn đề "các nhóm ứng dụng liên hệ với chúng tôi và nói rằng 'Chúng tôi không thể triển khai vì chúng tôi không có đủ đặc quyền'" Khám phá sự phân chia vai trò giữa nhóm tỷ lệ cá cược trực tiếp và nhóm ứng dụng
Xin chào, tôi là Ishikawa đến từ SCSK
Cài đặt quyền không chỉ là việc "xác định chúng trước, thiết lập chúng rồi hoàn thiện" Khi hoạt động tiếp tục, thông thường các đặc quyền mạnh được cấp tạm thời sẽ không được giám sát hoặc tài khoản của người dùng đã nghỉ hưu vẫn được giữ nguyênLần này, chúng tôi sẽ kiểm tra và xác nhận những điều này, đồng thời xem cách tiếp tục duy trì "nguyên tắc đặc quyền tối thiểu"
Loạt phim
- Phần 1: Giới thiệu về quản lý đặc quyền tỷ lệ cá cược trực tiếp: Đặc quyền ban đầu ngay sau khi tạo người dùng và kiểm soát việc tạo dự án
- Phần 2: Vai trò Quản trị viên tỷ lệ cá cược trực tiếp là gì? Lời giải thích thực tế về những gì bạn có thể và không thể làm
- Phần 3: ClusterRoleBinding của tỷ lệ cá cược trực tiếp là gì? Tác động của việc cấp vai trò Quản trị viên cho toàn bộ cụm
- Phần 4: Giải thích các đặc quyền của quản trị viên cụm tỷ lệ cá cược trực tiếp: Sự khác biệt giữa RoleBinding và ClusterRoleBinding
- Phần 5: Thiết kế vai trò tùy chỉnh tỷ lệ cá cược trực tiếp: Tạo điểm để vận hành với ít đặc quyền nhất
- Phần 6: Thiết kế tỷ lệ cá cược trực tiếp RBAC: Cách cấp đặc quyền phù hợp cho từng nhóm
- Phần 7: Liên tục cải tiến việc quản lý đặc quyền tỷ lệ cá cược trực tiếp: Những điểm chính để kiểm tra và đánh giá RBAC
Mục lục
- Tầm quan trọng của đặc quyền kiểm kê
- Lệnh hữu ích: oc adm Policy who-can
- Nhật ký kiểm tra của tỷ lệ cá cược trực tiếp hoạt động như thế nào
- Thực tế: Kiểm tra nhật ký kiểm tra bằng oc adm node-logs
- Tại sao cần có cơ sở hạ tầng thu thập nhật ký (Loki, vv)?
- [Thực hành] Liệt kê các đặc quyền của tất cả người dùng (kiểm tra ma trận)
- Tận dụng nền tảng bảo mật (Sysdig Secure)
- Tóm tắt bộ truyện
1 Tầm quan trọng của cơ quan kiểm kê
Thật là buồn cười khi nói rằng trước khi bạn biết điều đó thì mọi người đều đã trở thành quản trị viên cụm, nhưng có những trường hợp mọi người chỉ cấp quyền để giải quyết một vấn đề và quên nó đi Cần có hàng tồn kho thường xuyên
2Lệnh hữu ích: oc adm Policy who-can
Rất khó để kiểm tra từng quy tắc RBAC phức tạp Đây là lúc lệnh who-can của chính sách oc adm phát huy tác dụng Nó sẽ cho bạn biết bằng cách tra cứu ngược lại, "Ai có thể thực hiện thao tác này?"
Kiểm tra "Ai có thể tạo Bí mật?"
Ví dụ: nếu bạn muốn biết ai có thể tạo bí mật, hãy chạy như sau
# Danh sách người dùng có quyền tạo bí mật
Bằng cách này, người dùng và nhóm có thẩm quyền hiệu quả có thể được liệt kê cùng một lúc mà không cần phải kiểm tra riêng Vai trò và Ràng buộc Chạy định kỳ này để kiểm tra người dùng ngoài ý muốn
3Nhật ký kiểm tra của tỷ lệ cá cược trực tiếp hoạt động như thế nào
Để theo dõi không chỉ trạng thái cài đặt quyền mà còn cả "ai thực sự đã làm gì"Nhật ký kiểm trađược yêu cầuCác máy chủ API tỷ lệ cá cược trực tiếp có thể được chia đại khái thành ba loại, mỗi loại xuất nhật ký kiểm tra thành các tệp riêng biệt
| Máy chủ API | Nội dung | Đường dẫn tệp nhật ký (Nút chính) |
|---|---|---|
| kube-apiserver | Hoạt động trên tài nguyên tiêu chuẩn Kubernetes (Pod, Service, ConfigMap, vv) | /var/log/kube-apiserver/auditlog |
| tỷ lệ cá cược trực tiếp-apiserver | Hoạt động trên các tài nguyên dành riêng cho tỷ lệ cá cược trực tiếp (Dự án, Tuyến đường, Người dùng, Nhóm, vv) | /var/log/tỷ lệ cá cược trực tiếp-apiserver/auditlog |
| oauth-apiserver | Các sự kiện xác thực như phát hành mã thông báo xác thực, đăng nhập thành công/thất bại | /var/log/oauth-apiserver/auditlog |
Nếu không hiểu những điều này, bạn sẽ rơi vào tình huống đang tìm kiếm nhật ký đã tạo Dự án nhưng lại chỉ xem nhật ký kube-apiserver và không thể tìm thấy nó
4Practice: Kiểm tra nhật ký kiểm tra bằng oc adm node-logs
Trong môi trường thực, không nên đăng nhập vào nút chính qua SSH vì lý do bảo mậtNgoài ra, bạn có thể sử dụng lệnh oc adm node-logs để xem nhật ký một cách an toàn từ thiết bị đầu cuối máy khách của mình
Kiểm tra tài nguyên Kubernetes (chẳng hạn như tạo Pod)
# Kiểm tra nhật ký kiểm tra kube-apiserver mới nhất
Kiểm tra tài nguyên tỷ lệ cá cược trực tiếp (chẳng hạn như Tạo người dùng)
Nhấp vào đây để tìm hiểu "Ai đã tạo người dùng này?" và "Ai đã xóa Dự án?"
# Kiểm tra nhật ký kiểm tra tỷ lệ cá cược trực tiếp-apiserver gần đây nhất
Ví dụ về phân tích nhật ký: Tìm kiếm các cấp đặc quyền trái phép
Để tìm thời điểm ai đó tự ý cấp đặc quyền quản trị viên cụm, hãy grep nhật ký (JSON) với các điều kiện sau
- Tài nguyên: liên kết cụm vai trò
- Động từ: tạo hoặc cập nhật
- Trạng thái phản hồi: 201 (Đã tạo) hoặc 200 (OK)
# *Vì nhật ký trên nút được xoay vòng nên nhật ký trong quá khứ phải được chỉ định bằng tên tệp chẳng hạn như Audit-202Xlog
5 Tại sao cơ sở hạ tầng thu thập nhật ký (Loki, vv) lại cần thiết?
oc adm node-logs rất hữu ích nhưng không đủ để khắc phục sự cố hoặc kiểm tra Vì những lý do sau,Ghi nhật ký tỷ lệ cá cược trực tiếp (Toán tử ghi nhật ký cụm)
- Giới hạn dung lượng và thời gian lưu trữ: Tệp nhật ký trên một nút sẽ bị xóa (xoay) bắt đầu từ nút cũ nhất khi đạt đến giới hạn kích thước Nhật ký từ vài ngày đến vài tuần trước có thể bị mất
- Mất khi nút bị lỗi: Nếu nút chính bị lỗi thì nhật ký trong nút đó cũng sẽ bị mất
- Khả năng tìm kiếm thấp: việc gộp nhật ký định dạng văn bản không hiệu quả và khó tìm kiếm các điều kiện phức tạp (chẳng hạn như "người dùng cụ thể", "khoảng thời gian cụ thể" và "thao tác không thành công")
Cấu hình đề xuất: Ghi nhật ký tỷ lệ cá cược trực tiếp + Loki
Cấu hình sau đây là tiêu chuẩn cho ngăn xếp do Red Hat cung cấp
- Vectơ (Bộ sưu tập): Thu thập và chuyển tiếp nhật ký từ mỗi nút
- Loki (Bộ nhớ): Nén và lưu nhật ký một cách hiệu quả (vào bộ nhớ đối tượng, vv)
- Bảng điều khiển tỷ lệ cá cược trực tiếp / Kibana (UI): Trực quan hóa và tìm kiếm nhật ký
Ngoài ra, trong chính sách bảo mật của công tySplunkỪMáy chủ nhật ký hệ thốnglà bắt buộc, bạn có thể thực hiện cài đặt chuyển tiếp bằng cách sử dụng chức năng "Chuyển tiếp nhật ký" của Ghi nhật ký cụm
6 [Thực hành] Liệt kê các đặc quyền của tất cả người dùng (kiểm tra ma trận)
"Tôi muốn xem danh sách (ma trận) ai có quyền gì đối với dự án nào"Đây là một yêu cầu phổ biến nhưng không có lệnh oc nào sẽ hiển thị yêu cầu này trong một lần chụp
Tuy nhiên, bằng cách sử dụng một lớp lót kết hợp các lệnh tiêu chuẩn và jq, có thể tạo danh sách định dạng CSV dễ quản lý bằng Excel, vv
Một dòng để xuất danh sách quyền cho tất cả dự án
Khi bạn chạy lệnh bên dưới, kết quả đầu ra sẽ có định dạng Không gian tên, Tên vai trò, Tên vai trò, Loại, Tên người dùng/Tên nhóm
Bash / PowerShell (yêu cầu lệnh jq)
$ oc nhận liên kết vai trò -A -o json | jq -r 'items[] | metadatanamespace + "," + metadataname + "," + roleRefname + "," + (subjects[]? | kind + Cảo + name)'
Nếu lưu tệp này vào một tệp, bạn có thể dễ dàng lọc "tất cả dự án mà người A có thể truy cập" hoặc "tất cả người dùng có đặc quyền quản trị viên"
Kiểm tra chi tiết các đặc quyền của một người dùng cụ thể
Nếu bạn tìm thấy phần đáng ngờ trong ma trận, hãy tìm hiểu sâu hơn về những thao tác (động từ) cụ thể mà người dùng có thể thực hiện Bây giờ hãy sử dụng oc auth can-i --list
# Mạo danh Alice và hiển thị danh sách các đặc quyền
Điều này cho phép bạn xác định những điểm không nhất quán về cấu hình, chẳng hạn như ``Tôi không thể xóa Pod mặc dù lẽ ra tôi phải có vai trò quản trị viên'' hoặc vô tình có quá nhiều đặc quyền
7 Sử dụng nền tảng bảo mật (Sysdig Secure)
Việc quản lý quyền bằng lệnh tiêu chuẩn và cơ sở hạ tầng nhật ký rất quan trọng nhưng khi vận hành một môi trường quy mô lớn hoặc nhiều cụm, việc theo dõi thủ công và thực thi tập lệnh thông thường sẽ đạt đến giới hạn của chúng Một giải pháp hiệu quả cho vấn đề này là sự ra đời của nền tảng bảo mật **Sysdig Secure**Sysdig Secure cung cấp sự hỗ trợ mạnh mẽ cho việc quản lý đặc quyền liên tục (CIEM) và quản lý tình trạng bảo mật (KSPM) trong môi trường Kubernetes/tỷ lệ cá cược trực tiếp
- Phát hiện và tối ưu hóa đặc quyền quá mức: Phân tích khoảng cách giữa các đặc quyền được sử dụng thực tế và các đặc quyền được cấp, đồng thời tự động đề xuất và áp dụng các chính sách dựa trên "nguyên tắc đặc quyền tối thiểu"
- Giám sát bảo mật thời gian chạy: Hoạt động với nhật ký kiểm tra để phát hiện và chặn việc khởi động trái phép các vùng chứa đặc quyền và thực thi các quy trình trái phép trong thời gian thực
- Kiểm tra tuân thủ liên tục: Tự động liên tục quét các lỗi cấu hình và lỗ hổng bảo mật (tuân thủ CIS Benchmark, vv), giảm đáng kể thời gian phản hồi kiểm tra
Đó là một lựa chọn mạnh mẽ nếu bạn muốn tự động hóa khoảng không quảng cáo đặc quyền cũng như trực quan hóa và bảo vệ tập trung tính bảo mật trên cụm của mình Để biết các chức năng chi tiết, vui lòng tham khảo trang sau
Công cụ Sysdig Secure CNAPP để bảo vệ môi trường đám mâyhttps://wwwscskjp/sp/sysdig/sysdig_securehtml
8 Tóm tắt loạt phim
Trong loạt bài này, chúng tôi đã giải thích mọi thứ từ kiến thức cơ bản về RBAC của tỷ lệ cá cược trực tiếp đến hoạt động và kiểm tra
- Phần 1 Ngay sau khi tạo, người dùng hầu như không thể làm gì (chỉ tạo một dự án)
- Phần 2 Vai trò quản trị viên: là quản trị viên trong dự án nhưng không thể thay đổi hạn ngạch hoặc tham chiếu đến các nút
- Phần 3 Nếu bạn cấp cho Quản trị viên ClusterRoleBinding:, bạn sẽ trở thành quản trị viên của tất cả các dự án
- Phần 4 Quản trị viên cụm cục bộ: là quản trị viên cấp cao của dự án, người có thể thay đổi hạn ngạch và sử dụng SCC
- Phần 5 Vai trò tùy chỉnh: thuận tiện nhưng hãy cẩn thận khi xử lý chức năng Tổng hợp
- Phần 6 Điểm phân định đặc quyền: Tận dụng các quy trình như GitOps để giảm tải cho nhóm tỷ lệ cá cược trực tiếp
- Phần 7 Kiểm tra liên tục: Kiểm tra các đặc quyền bằng lệnh who-can hoặc Sysdig Secure, đồng thời theo dõi lịch sử hoạt động bằng cơ sở nhật ký
Việc quản lý quyền của tỷ lệ cá cược trực tiếp có vẻ phức tạp nhưng khi hiểu được những điều cơ bản, bạn có thể đạt được các biện pháp kiểm soát bảo mật cực kỳ mạnh mẽ và linh hoạt Hãy sử dụng tỷ lệ cá cược trực tiếp một cách tích cực để đánh bại nó