Kubernetes — un cluster en couches

Kubernetes — un cluster en couches An architecture diagram generated by Archify. Pipeline CI/CD · image signée, SBOM · Architecture component · SLSA Pipeline CI/CD image signée, SBOM SLSA Serveur d'API · authentification, RBAC, audit · Plan de contrôle · RBAC Serveur d'API authentification, RBAC, audit RBAC Contrôle d'admission · signature, restricted, ressources · Plan de contrôle · PSA Contrôle d'admission signature, restricted, ressources PSA etcd · secrets chiffrés par KMS · Plan de contrôle etcd secrets chiffrés par KMS Registre privé · images par empreinte · Architecture component Registre privé images par empreinte Espace de noms A · pods restricted, compte dédié · Charges de travail Espace de noms A pods restricted, compte dédié NetworkPolicy · refus par défaut, flux déclarés · Charges de travail NetworkPolicy refus par défaut, flux déclarés Espace de noms B · n'accepte que les flux déclarés · Charges de travail Espace de noms B n'accepte que les flux déclarés Nœuds · système minimal, sans SSH · Charges de travail Nœuds système minimal, sans SSH Métadonnées cloud · identité du nœud · Architecture component · IMDS Métadonnées cloud identité du nœud IMDS manifeste admis ? état image flux déclaré planifie exécute bloqué Plan de contrôle Charges de travail Legend Backend Database Security External

Ce qui ouvre le cluster

  • • Un compte de service en cluster-admin : qui compromet le pod contrôle tout
  • • Un conteneur privilégié : un accès direct au nœud et à ses autres pods
  • • Un pod qui joint les métadonnées cloud : il hérite de l'identité du nœud

Les réglages par défaut à inverser

  • • Tous les pods communiquent : NetworkPolicy de refus par défaut dans chaque espace de noms
  • • Jeton monté partout : automountServiceAccountToken à false sauf besoin
  • • Secrets en Base64 : chiffrement au repos par KMS ou gestionnaire externe

Ce qui se prouve

  • • Pod privilégié déployé dans un espace applicatif : refusé à l'admission
  • • Connexion entre deux espaces de noms non déclarée : refusée
  • • Image non signée poussée : refusée ; journaux d'audit présents dans le SIEM