إحكام قفل المنصة
تصف هذه الصفحة كيف تُحكَم قفل منصة OpenShift الكامنة تحت DuoKey. تُهيَّأ هذه الضوابط أثناء التثبيت ويُتحقَّق منها أثناء التسليم.
أمن الأحمال: SCC وأمن الحاويات
- قيود سياق الأمان (SCC) — تعمل أحمال DuoKey تحت SCC
restricted-v2: غير جذرية، ودون تصعيد الامتيازات، مع إسقاط قدرات Linux، ونظام ملفات جذري للقراءة فقط حيثما أمكن. - قبول أمن الحاويات (PSA) — تُوسَم مساحات الأسماء لفرض معيار أمن الحاويات
restricted، مما يحجب الحاويات المميّزة عند القبول.
# Enforce the restricted Pod Security Standard on the namespace
apiVersion: v1
kind: Namespace
metadata:
name: duokey
labels:
pod-security.kubernetes.io/enforce: restricted
pod-security.kubernetes.io/audit: restricted
pod-security.kubernetes.io/warn: restricted
لا يتطلّب أي مكوّن من DuoKey privileged أو hostNetwork أو hostPath.
التشفير أثناء السكون
- تشفير etcd — فعّل تشفير etcd في OpenShift بحيث تُشفَّر أسرار Kubernetes
والتهيئة أثناء السكون بـ
aescbc/aesgcm. - تشفير الوحدات التخزينية — تُشفَّر الوحدات التخزينية الدائمة عبر تشفير ODF على مستوى العنقود أو LUKS في طبقة التخزين.
- الأسرار — لا تُخزَّن أسرار التطبيق أبداً في etcd على المدى الطويل؛ بل تُحقَن في الذاكرة من مدير الأسرار لديك (راجع تكامل مدير الأسرار).
# Enable etcd encryption
apiVersion: config.openshift.io/v1
kind: APIServer
metadata:
name: cluster
spec:
encryption:
type: aesgcm
أمن الصور وسلسلة التوريد
- سجل موثوق — تُسحَب الصور من سجلك الداخلي (Quay / مرآة). للمواقع المعزولة تماماً، تُنسَخ جميع الصور مسبقاً بوصفها مرآة.
- توقيع الصور — تُوقَّع صور الحاويات ويُتحقَّق منها بـ Sigstore/cosign؛ وترفض سياسة القبول الصور غير الموقّعة.
- فحص الثغرات — ادمج Quay/Clair أو الماسح لديك في خط الأنابيب؛ واحجب نشر الصور التي تتجاوز عتبة CVE لديك.
- التحكم في القبول — استخدم التحقق من التوقيع في OpenShift، واختيارياً محرك سياسات (Kyverno / OPA Gatekeeper) لضوابط تنظيمية.
RBAC
يتّبع الوصول إلى DuoKey والمنصة مبدأ أقل امتياز:
- تُمنَح حسابات خدمة الأحمال الأذونات التي تحتاجها فقط.
- يُوسَّط الوصول البشري عبر IdP لديك (راجع الهوية وSSO) ويُطابَق إلى أدوار عنقود محدودة النطاق.
- لا صلاحية cluster-admin دائمة للعمليات الروتينية؛ تستخدم الإجراءات المميّزة رفعاً في الوقت المناسب ومُدقَّقاً.
وضع FIPS (الدفاع / الخاضع للتنظيم)
يمكن لـ OpenShift أن يعمل في وضع تشفير مُتحقَّق منه وفق FIPS 140-2/3. عند تفعيله عند التثبيت، يستخدم العنقود وحدات تشفير مُتحقَّقاً منها وفق FIPS من طرف إلى طرف. لجذر الثقة للمفاتيح، اجمع بين وضع FIPS وDuoKey MPC و/أو HSM من Securosys (راجع تكامل مدير الأسرار).
إحكام قفل العقدة ونظام التشغيل
- نظام تشغيل غير قابل للتغيير — تعمل عقد العمّال/التحكّم على Red Hat CoreOS (RHCOS)، وهو نظام تشغيل غير قابل للتغيير ومُحسَّن للحاويات ومُدار عبر Machine Config Operator.
- لا انحراف SSH — تهيئة العقدة تعريفية؛ وتُعكَس التغييرات المخصّصة تلقائياً.
- المعايير المرجعية — طبّق معيار CIS Kubernetes/OpenShift المرجعي، وللدفاع ملفات تعريف DISA STIG عبر Compliance Operator في OpenShift.
# Run a CIS/STIG scan with the Compliance Operator
oc apply -f - <<'EOF'
apiVersion: compliance.openshift.io/v1alpha1
kind: ScanSettingBinding
metadata:
name: cis-scan
namespace: openshift-compliance
profiles:
- name: ocp4-cis
kind: Profile
apiGroup: compliance.openshift.io/v1alpha1
settingsRef:
name: default
kind: ScanSetting
apiGroup: compliance.openshift.io/v1alpha1
EOF
تسجيل التدقيق
- يسجّل سجل تدقيق API الخاص بـ Kubernetes/OpenShift كل إجراء مميّز.
- تُشحَن سجلات التطبيق والوصول إلى نظام SIEM لديك.
- راجع الامتثال والتدقيق للاحتفاظ وتكامل SIEM.
قائمة تحقّق إحكام القفل
- تعمل الأحمال تحت SCC
restricted-v2، وتفرض مساحة الأسماء PSArestricted - تشفير etcd مفعّل (
aesgcm) - الوحدات التخزينية الدائمة مشفّرة أثناء السكون
- الصور موقّعة (cosign) ومسحوبة من سجل موثوق/مُنسَخ بوصفه مرآة
- سياسات NetworkPolicies بالرفض الافتراضي مطبّقة (راجع أمن الشبكة)
- أقل امتياز لـ RBAC؛ لا صلاحية cluster-admin دائمة
- وضع FIPS مفعّل (إذا لزم) + جذر ثقة HSM
- فحص CIS/STIG ناجح عبر Compliance Operator
- تسجيل تدقيق API مُعاد توجيهه إلى SIEM