إنتقل إلى المحتوى الرئيسي

إحكام قفل المنصة

تصف هذه الصفحة كيف تُحكَم قفل منصة OpenShift الكامنة تحت DuoKey. تُهيَّأ هذه الضوابط أثناء التثبيت ويُتحقَّق منها أثناء التسليم.

أمن الأحمال: SCC وأمن الحاويات​

  • قيود سياق الأمان (SCC) — تعمل أحمال DuoKey تحت SCC restricted-v2: غير جذرية، ودون تصعيد الامتيازات، مع إسقاط قدرات Linux، ونظام ملفات جذري للقراءة فقط حيثما أمكن.
  • قبول أمن الحاويات (PSA) — تُوسَم مساحات الأسماء لفرض معيار أمن الحاويات restricted، مما يحجب الحاويات المميّزة عند القبول.
# Enforce the restricted Pod Security Standard on the namespace
apiVersion: v1
kind: Namespace
metadata:
name: duokey
labels:
pod-security.kubernetes.io/enforce: restricted
pod-security.kubernetes.io/audit: restricted
pod-security.kubernetes.io/warn: restricted

لا يتطلّب أي مكوّن من DuoKey privileged أو hostNetwork أو hostPath.

التشفير أثناء السكون​

  • تشفير etcd — فعّل تشفير etcd في OpenShift بحيث تُشفَّر أسرار Kubernetes والتهيئة أثناء السكون بـ aescbc/aesgcm.
  • تشفير الوحدات التخزينية — تُشفَّر الوحدات التخزينية الدائمة عبر تشفير ODF على مستوى العنقود أو LUKS في طبقة التخزين.
  • الأسرار — لا تُخزَّن أسرار التطبيق أبداً في etcd على المدى الطويل؛ بل تُحقَن في الذاكرة من مدير الأسرار لديك (راجع تكامل مدير الأسرار).
# Enable etcd encryption
apiVersion: config.openshift.io/v1
kind: APIServer
metadata:
name: cluster
spec:
encryption:
type: aesgcm

أمن الصور وسلسلة التوريد​

  • سجل موثوق — تُسحَب الصور من سجلك الداخلي (Quay / مرآة). للمواقع المعزولة تماماً، تُنسَخ جميع الصور مسبقاً بوصفها مرآة.
  • توقيع الصور — تُوقَّع صور الحاويات ويُتحقَّق منها بـ Sigstore/cosign؛ وترفض سياسة القبول الصور غير الموقّعة.
  • فحص الثغرات — ادمج Quay/Clair أو الماسح لديك في خط الأنابيب؛ واحجب نشر الصور التي تتجاوز عتبة CVE لديك.
  • التحكم في القبول — استخدم التحقق من التوقيع في OpenShift، واختيارياً محرك سياسات (Kyverno / OPA Gatekeeper) لضوابط تنظيمية.

RBAC​

يتّبع الوصول إلى DuoKey والمنصة مبدأ أقل امتياز:

  • تُمنَح حسابات خدمة الأحمال الأذونات التي تحتاجها فقط.
  • يُوسَّط الوصول البشري عبر IdP لديك (راجع الهوية وSSO) ويُطابَق إلى أدوار عنقود محدودة النطاق.
  • لا صلاحية cluster-admin دائمة للعمليات الروتينية؛ تستخدم الإجراءات المميّزة رفعاً في الوقت المناسب ومُدقَّقاً.

وضع FIPS (الدفاع / الخاضع للتنظيم)​

يمكن لـ OpenShift أن يعمل في وضع تشفير مُتحقَّق منه وفق FIPS 140-2/3. عند تفعيله عند التثبيت، يستخدم العنقود وحدات تشفير مُتحقَّقاً منها وفق FIPS من طرف إلى طرف. لجذر الثقة للمفاتيح، اجمع بين وضع FIPS وDuoKey MPC و/أو HSM من Securosys (راجع تكامل مدير الأسرار).

إحكام قفل العقدة ونظام التشغيل​

  • نظام تشغيل غير قابل للتغيير — تعمل عقد العمّال/التحكّم على Red Hat CoreOS (RHCOS)، وهو نظام تشغيل غير قابل للتغيير ومُحسَّن للحاويات ومُدار عبر Machine Config Operator.
  • لا انحراف SSH — تهيئة العقدة تعريفية؛ وتُعكَس التغييرات المخصّصة تلقائياً.
  • المعايير المرجعية — طبّق معيار CIS Kubernetes/OpenShift المرجعي، وللدفاع ملفات تعريف DISA STIG عبر Compliance Operator في OpenShift.
# Run a CIS/STIG scan with the Compliance Operator
oc apply -f - <<'EOF'
apiVersion: compliance.openshift.io/v1alpha1
kind: ScanSettingBinding
metadata:
name: cis-scan
namespace: openshift-compliance
profiles:
- name: ocp4-cis
kind: Profile
apiGroup: compliance.openshift.io/v1alpha1
settingsRef:
name: default
kind: ScanSetting
apiGroup: compliance.openshift.io/v1alpha1
EOF

تسجيل التدقيق​

  • يسجّل سجل تدقيق API الخاص بـ Kubernetes/OpenShift كل إجراء مميّز.
  • تُشحَن سجلات التطبيق والوصول إلى نظام SIEM لديك.
  • راجع الامتثال والتدقيق للاحتفاظ وتكامل SIEM.

قائمة تحقّق إحكام القفل​

  • تعمل الأحمال تحت SCC restricted-v2، وتفرض مساحة الأسماء PSA restricted
  • تشفير etcd مفعّل (aesgcm)
  • الوحدات التخزينية الدائمة مشفّرة أثناء السكون
  • الصور موقّعة (cosign) ومسحوبة من سجل موثوق/مُنسَخ بوصفه مرآة
  • سياسات NetworkPolicies بالرفض الافتراضي مطبّقة (راجع أمن الشبكة)
  • أقل امتياز لـ RBAC؛ لا صلاحية cluster-admin دائمة
  • وضع FIPS مفعّل (إذا لزم) + جذر ثقة HSM
  • فحص CIS/STIG ناجح عبر Compliance Operator
  • تسجيل تدقيق API مُعاد توجيهه إلى SIEM