容器审计概述
什么是容器审计?
容器审计功能支持对容器集群中的各种操作和活动进行监控和记录,可帮助用户洞察容器生命周期的各个阶段,包括创建、启动、停止和销毁等,以及容器之间的网络通信和数据传输情况。用户通过审计和分析,可以及时发现并处理安全问题,从而确保容器集群的安全性、稳定性。
功能原理
容器审计依赖Kubernetes审计机制实现。Kubernetes API Server作为集群核心枢纽,承接所有资源操作请求。在API Server层设置审计过滤器,可完整记录所有与安全相关的操作事件,生成审计日志,帮助管理员快速发现异常行为。
审计日志类型
| 日志类型 | 说明 | 支持审计的对象 |
|---|---|---|
| K8s审计日志 | Kubernetes API Server对所有API请求的记录。 | 集群容器 |
| K8s事件 | Kubernetes集群中各种资源状态变化的记录。 | 集群容器 |
| 容器日志 | 容器内应用程序输出到标准输出(stdout)和标准错误(stderr)的日志。 | 集群容器、非集群容器 |
| 容器运行指令 | 容器启动时执行的命令以及容器运行期间产生的进程执行记录。 | 集群容器、非集群容器 |
| 镜像仓操作日志 | 记录与SWR镜像仓相关的操作事件。 | SWR镜像仓 |
应用场景
使用说明
完全启用容器审计功能,需满足以下条件:
- 集群容器或非集群容器已接入HSS并开启容器版防护。
接入容器资产操作请参见安装容器安全Agent,开启防护操作请参见开启容器版防护。
- 完成部分审计类型的审计前提操作,具体如表 审计前提说明所示。
表1 审计前提说明 对象
审计类型
审计前提
自建或第三方云集群
K8s审计日志
- 开启“集群入侵检测”策略。
详细操作请参见配置策略。
- 开启apiserver审计功能。
详细操作请参见开启apiserver审计功能。
华为云CCE集群
K8s审计日志
在CCE管理控制台开启“kubernetes事件”、“kubernetes审计日志”、“容器日志”采集。详细操作请参见CCE日志配置。
K8s审计事件
容器日志
SWR私有镜像仓库
镜像仓日志审计
您使用了容器镜像服务SWR,并授予了HSS云审计服务的操作权限(CTSOperatePolicy),授权操作请参见授权管理。
- 开启“集群入侵检测”策略。
启用容器审计后,集群内的各类操作和活动日志将记录在HSS控制台,供您查看,查看审计日志的详细操作请参见查看容器审计日志。