Menggunakan batasan kebijakan NIST SP 800-190

Pengontrol Kebijakan dilengkapi dengan library default template batasan yang dapat digunakan dengan Paket NIST SP 800-190 yang mengimplementasikan kontrol yang tercantum dalam National Institute of Standards and Technology (NIST) Special Publication (SP) 800-190, Panduan Keamanan Container Aplikasi. Paket ini dimaksudkan untuk membantu organisasi dengan keamanan kontainer aplikasi, termasuk keamanan image, keamanan runtime container, keamanan jaringan, dan keamanan sistem host, sedikit.

Halaman ini ditujukan untuk admin IT dan Operator yang ingin memastikan bahwa semua resource yang berjalan dalam platform {i>cloud<i} memenuhi persyaratan persyaratan kepatuhan dengan menyediakan dan mempertahankan otomatisasi untuk terapkan. Untuk mempelajari lebih lanjut tentang peran umum dan contoh tugas yang kami rujuk di konten Google Cloud, lihat Peran dan tugas pengguna GKE Enterprise yang umum.

Batasan paket kebijakan NIST SP 800-190

Nama Batasan Deskripsi Batasan ID Kontrol
nist-sp-800-190-restrict-rbac-subjects Membatasi penggunaan nama dalam subjek RBAC pada nilai yang diizinkan. Pengelolaan Akun AC-2
nist-sp-800-190-restrict-rbac-subjects Membatasi penggunaan nama dalam subjek RBAC pada nilai yang diizinkan. Penerapan Akses AC-3
nist-sp-800-190-block-secrets-of-type-basic-auth Membatasi penggunaan secret jenis autentikasi dasar. Penegakan Alur Informasi AC-4
nist-sp-800-190-require-binauthz Memerlukan Webhook Pendaftaran Otorisasi Biner yang Memvalidasi Pendaftaran.
nist-sp-800-190-require-namespace-network-policies Setiap namespace yang ditentukan di cluster harus memiliki NetworkPolicy.
nist-sp-800-190-restrict-hostpath-volumes Membatasi penggunaan volume HostPath.
nist-sp-800-190-require-binauthz Memerlukan Webhook Pendaftaran Otorisasi Biner yang Memvalidasi Pendaftaran. Hak Istimewa Terendah AC-6
nist-sp-800-190-restrict-clusteradmin-rolebindings Membatasi penggunaan peran `cluster-admin`.
nist-sp-800-190-restrict-repos Membatasi image container ke daftar `repos` yang diizinkan.
nist-sp-800-190-restrict-role-wildcards Membatasi penggunaan karakter pengganti pada `Roles` dan `ClusterRoles`.
nist-sp-800-190-nodes-have-consistent-time Memastikan waktu yang konsisten dan tepat di Node dengan hanya mengizinkan Container-Optimized OS(COS) atau Ubuntu sebagai OS image. Stempel Waktu AU-8
nist-sp-800-190-require-namespace-network-policies Setiap namespace yang ditentukan di cluster harus memiliki NetworkPolicy. Koneksi Sistem Internal CA-9
nist-sp-800-190-enforce-config-management Memerlukan Config Sync yang sedang berjalan dan Drift Prevention diaktifkan dengan minimal satu objek `RootSync` di cluster. Konfigurasi Dasar Pengukuran CM-2
nist-sp-800-190-require-managed-by-label Mewajibkan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-190-apparmor Membatasi profil AppArmor yang diizinkan untuk Pod. Kontrol Perubahan Konfigurasi CM-3
nist-sp-800-190-block-secrets-of-type-basic-auth Membatasi penggunaan secret jenis autentikasi dasar.
nist-sp-800-190-capabilities Membatasi Kemampuan tambahan yang diizinkan untuk Pod.
nist-sp-800-190-enforce-config-management Memerlukan Config Sync yang sedang berjalan dan Drift Prevention diaktifkan dengan minimal satu objek `RootSync` di cluster.
nist-sp-800-190-host-namespaces Membatasi penampung dengan `hostPID` atau `hostIPC` yang ditetapkan ke `true`.
nist-sp-800-190-host-network Membatasi container agar tidak dijalankan dengan tanda `hostNetwork` disetel ke `true`.
nist-sp-800-190-privileged-containers Membatasi penampung dengan `securityContext.privileged` yang ditetapkan ke `true`.
nist-sp-800-190-proc-mount-type Memerlukan mask `/proc` default untuk Pod
nist-sp-800-190-require-managed-by-label Mewajibkan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-190-restrict-hostpath-volumes Membatasi penggunaan volume HostPath.
nist-sp-800-190-restrict-volume-types Membatasi jenis volume yang dapat dipasang ke daftar yang diizinkan.
nist-sp-800-190-seccomp Profil Seccomp tidak boleh ditetapkan secara eksplisit ke `Unconfined`.
nist-sp-800-190-selinux Membatasi konfigurasi SELinux untuk Pod.
nist-sp-800-190-sysctls Membatasi Sysctls yang diizinkan untuk Pod.
nist-sp-800-190-enforce-config-management Memerlukan Config Sync yang sedang berjalan dan Drift Prevention diaktifkan dengan minimal satu objek `RootSync` di cluster. Analisis Dampak Keamanan CM-4
nist-sp-800-190-require-managed-by-label Mewajibkan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-190-restrict-clusteradmin-rolebindings Membatasi penggunaan peran `cluster-admin`.
nist-sp-800-190-enforce-config-management Memerlukan Config Sync yang sedang berjalan dan Drift Prevention diaktifkan dengan minimal satu objek `RootSync` di cluster. Pembatasan Akses CM-5 untuk Perubahan
nist-sp-800-190-require-managed-by-label Mewajibkan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-190-restrict-clusteradmin-rolebindings Membatasi penggunaan peran `cluster-admin`.
nist-sp-800-190-block-secrets-of-type-basic-auth Membatasi penggunaan secret jenis autentikasi dasar. Setelan Konfigurasi CM-6
nist-sp-800-190-enforce-config-management Memerlukan Config Sync yang sedang berjalan dan Drift Prevention diaktifkan dengan minimal satu objek `RootSync` di cluster.
nist-sp-800-190-require-binauthz Memerlukan Webhook Pendaftaran Otorisasi Biner yang Memvalidasi Pendaftaran.
nist-sp-800-190-require-managed-by-label Mewajibkan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-190-restrict-hostpath-volumes Membatasi penggunaan volume HostPath.
nist-sp-800-190-restrict-volume-types Membatasi jenis volume yang dapat dipasang ke daftar yang diizinkan.
nist-sp-800-190-apparmor Membatasi profil AppArmor yang diizinkan untuk Pod. Fungsi Paling Longgar CM-7
nist-sp-800-190-capabilities Membatasi Kemampuan tambahan yang diizinkan untuk Pod.
nist-sp-800-190-host-namespaces Membatasi penampung dengan `hostPID` atau `hostIPC` yang ditetapkan ke `true`.
nist-sp-800-190-host-network Membatasi container agar tidak dijalankan dengan tanda `hostNetwork` disetel ke `true`.
nist-sp-800-190-privileged-containers Membatasi penampung dengan `securityContext.privileged` yang ditetapkan ke `true`.
nist-sp-800-190-proc-mount-type Memerlukan mask `/proc` default untuk Pod
nist-sp-800-190-restrict-clusteradmin-rolebindings Membatasi penggunaan peran `cluster-admin`.
nist-sp-800-190-restrict-hostpath-volumes Membatasi penggunaan volume HostPath.
nist-sp-800-190-restrict-volume-types Membatasi jenis volume yang dapat dipasang ke daftar yang diizinkan.
nist-sp-800-190-seccomp Profil Seccomp tidak boleh ditetapkan secara eksplisit ke `Unconfined`.
nist-sp-800-190-selinux Membatasi konfigurasi SELinux untuk Pod.
nist-sp-800-190-sysctls Membatasi Sysctls yang diizinkan untuk Pod.
nist-sp-800-190-enforce-config-management Memerlukan Config Sync yang sedang berjalan dan Drift Prevention diaktifkan dengan minimal satu objek `RootSync` di cluster. Pencadangan Sistem CP-9
nist-sp-800-190-require-managed-by-label Mewajibkan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-190-enforce-config-management Memerlukan Config Sync yang sedang berjalan dan Drift Prevention diaktifkan dengan minimal satu objek `RootSync` di cluster. Pemulihan dan Rekonstitusi Sistem Informasi CP-10
nist-sp-800-190-require-managed-by-label Mewajibkan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-190-restrict-rbac-subjects Membatasi penggunaan nama dalam subjek RBAC pada nilai yang diizinkan. Identifikasi dan Autentikasi IA-2 (Pengguna Organisasi)
nist-sp-800-190-block-creation-with-default-serviceaccount Membatasi pembuatan resource menggunakan akun layanan default. Pengelolaan ID IA-4
nist-sp-800-190-restrict-rbac-subjects Membatasi penggunaan nama dalam subjek RBAC pada nilai yang diizinkan.
nist-sp-800-190-require-binauthz Memerlukan Webhook Pendaftaran Otorisasi Biner yang Memvalidasi Pendaftaran. Pengelolaan Authenticator IA-5
nist-sp-800-190-restrict-rbac-subjects Membatasi penggunaan nama dalam subjek RBAC pada nilai yang diizinkan.
nist-sp-800-190-restrict-rbac-subjects Membatasi penggunaan nama dalam subjek RBAC pada nilai yang diizinkan. MA-4 Pemeliharaan Nonlokal
nist-sp-800-190-enforce-config-management Memerlukan Config Sync yang sedang berjalan dan Drift Prevention diaktifkan dengan minimal satu objek `RootSync` di cluster. Pengelolaan Konfigurasi Developer SA-10
nist-sp-800-190-require-managed-by-label Mewajibkan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-190-require-namespace-network-policies Setiap namespace yang ditentukan di cluster harus memiliki NetworkPolicy. Informasi SC-4 di Materi Bersama
nist-sp-800-190-cpu-and-memory-limits-required Memerlukan Pod yang menentukan batas cpu dan memori. Ketersediaan Resource SC-6
nist-sp-800-190-asm-peer-authn-strict-mtls Memastikan PeerAuthentications tidak dapat menimpa mTLS yang ketat. Kerahasiaan dan Integritas Transmisi SC-8
nist-sp-800-190-block-secrets-of-type-basic-auth Membatasi penggunaan secret jenis autentikasi dasar. Software, Firmware, dan Integritas Informasi SI-7
nist-sp-800-190-enforce-config-management Memerlukan Config Sync yang sedang berjalan dan Drift Prevention diaktifkan dengan minimal satu objek `RootSync` di cluster.
nist-sp-800-190-require-binauthz Memerlukan Webhook Pendaftaran Otorisasi Biner yang Memvalidasi Pendaftaran.
nist-sp-800-190-require-managed-by-label Mewajibkan semua aplikasi memiliki label `app.kubernetes.io/managed-by` yang valid.
nist-sp-800-190-restrict-hostpath-volumes Membatasi penggunaan volume HostPath.

Sebelum memulai

  1. Menginstal dan melakukan inisialisasi Google Cloud CLI , yang menyediakan perintah gcloud dan kubectl yang digunakan dalam petunjuk. Jika Anda menggunakan Cloud Shell, Google Cloud CLI yang sudah diinstal sebelumnya.
  2. Menginstal Pengontrol Kebijakan di cluster Anda dengan library default batasan template. Anda juga harus mengaktifkan dukungan untuk referensial batasan karena paket ini berisi batasan referensial.

Mengonfigurasi Pengontrol Kebijakan untuk batasan referensial

  1. Simpan manifes YAML berikut ke file sebagai policycontroller-config.yaml. Manifes mengonfigurasi Pengontrol Kebijakan untuk mengawasi jenis objek tertentu.

    apiVersion: config.gatekeeper.sh/v1alpha1
    kind: Config
    metadata:
      name: config
      namespace: "gatekeeper-system"
    spec:
      sync:
        syncOnly:
          - group: "networking.k8s.io"
            version: "v1"
            kind: "NetworkPolicy"
          - group: "configsync.gke.io"
            version: "v1beta1"
            kind: "RootSync"
          - group: "admissionregistration.k8s.io"
            version: "v1"
            kind: "ValidatingWebhookConfiguration"
    
  2. Terapkan manifes policycontroller-config.yaml:

    kubectl apply -f policycontroller-config.yaml
    

Mengonfigurasi cluster dan workload Anda

  1. Pengaktifan dan konfigurasi Config Sync termasuk tiket masuk Drift Prevention webhook diperlukan di nist-sp-800-190-enforce-config-management.
  2. Image container dibatasi pada daftar repositori yang diizinkan, yang dapat disesuaikan jika diperlukan di nist-sp-800-190-restrict-repos.
  3. Node harus menggunakan Container-Optimized OS atau Ubuntu untuk gambarnya di nist-sp-800-190-nodes-have-consistent-time.
  4. Pengaktifan dan konfigurasi Otorisasi Biner diperlukan dalam nist-sp-800-190-require-binauthz.

Audit paket kebijakan NIST SP 800-190

Pengontrol Kebijakan dapat digunakan untuk menerapkan kebijakan untuk cluster Kubernetes. Untuk membantu menguji beban kerja dan kepatuhannya terhadap NIST kebijakan yang diuraikan dalam tabel sebelumnya, Anda dapat men-deploy batasan tersebut "audit" mode untuk mengungkapkan pelanggaran dan yang lebih penting lagi, beri diri Anda kesempatan untuk memperbaikinya sebelum menerapkannya di cluster Kubernetes Anda.

Anda dapat menerapkan kebijakan ini dengan spec.enforcementAction yang disetel ke dryrun menggunakan kubectl, kpt , atau Sinkronisasi Konfigurasi kami.

kubectl

  1. (Opsional) Lihat pratinjau batasan kebijakan dengan kubectl:

    kubectl kustomize https://github.com/GoogleCloudPlatform/gke-policy-library.git/anthos-bundles/nist-sp-800-190
    
  2. Terapkan batasan kebijakan dengan kubectl:

    kubectl apply -k https://github.com/GoogleCloudPlatform/gke-policy-library.git/anthos-bundles/nist-sp-800-190
    

    Outputnya adalah sebagai berikut:

    asmpeerauthnstrictmtls.constraints.gatekeeper.sh/nist-sp-800-190-asm-peer-authn-strict-mtls created
    k8sallowedrepos.constraints.gatekeeper.sh/nist-sp-800-190-restrict-repos created
    k8sblockcreationwithdefaultserviceaccount.constraints.gatekeeper.sh/nist-sp-800-190-block-creation-with-default-serviceaccount created
    k8sblockobjectsoftype.constraints.gatekeeper.sh/nist-sp-800-190-block-secrets-of-type-basic-auth created
    k8senforceconfigmanagement.constraints.gatekeeper.sh/nist-sp-800-190-enforce-config-management created
    k8spspapparmor.constraints.gatekeeper.sh/nist-sp-800-190-apparmor created
    k8spspcapabilities.constraints.gatekeeper.sh/nist-sp-800-190-capabilities created
    k8spspforbiddensysctls.constraints.gatekeeper.sh/nist-sp-800-190-sysctls created
    k8spsphostfilesystem.constraints.gatekeeper.sh/nist-sp-800-190-restrict-hostpath-volumes created
    k8spsphostnamespace.constraints.gatekeeper.sh/nist-sp-800-190-host-namespaces created
    k8spsphostnetworkingports.constraints.gatekeeper.sh/nist-sp-800-190-host-network created
    k8spspprivilegedcontainer.constraints.gatekeeper.sh/nist-sp-800-190-privileged-containers created
    k8spspprocmount.constraints.gatekeeper.sh/nist-sp-800-190-proc-mount-type created
    k8spspselinuxv2.constraints.gatekeeper.sh/nist-sp-800-190-selinux created
    k8spspseccomp.constraints.gatekeeper.sh/nist-sp-800-190-seccomp created
    k8spspvolumetypes.constraints.gatekeeper.sh/nist-sp-800-190-restrict-volume-types created
    k8sprohibitrolewildcardaccess.constraints.gatekeeper.sh/nist-sp-800-190-restrict-role-wildcards created
    k8srequirebinauthz.constraints.gatekeeper.sh/nist-sp-800-190-require-binauthz created
    k8srequirecosnodeimage.constraints.gatekeeper.sh/nist-sp-800-190-nodes-have-consistent-time created
    k8srequirenamespacenetworkpolicies.constraints.gatekeeper.sh/nist-sp-800-190-require-namespace-network-policies created
    k8srequiredlabels.constraints.gatekeeper.sh/nist-sp-800-190-require-managed-by-label created
    k8srequiredresources.constraints.gatekeeper.sh/nist-sp-800-190-cpu-and-memory-limits-required created
    k8srestrictrbacsubjects.constraints.gatekeeper.sh/nist-sp-800-190-restrict-rbac-subjects created
    k8srestrictrolebindings.constraints.gatekeeper.sh/nist-sp-800-190-restrict-clusteradmin-rolebindings created
    
  3. Pastikan batasan kebijakan telah diinstal dan periksa apakah terdapat pelanggaran di seluruh cluster:

    kubectl get constraints -l policycontroller.gke.io/bundleName=nist-sp-800-190
    

    Outputnya mirip dengan hal berikut ini:

    NAME                                                            ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8spspapparmor.constraints.gatekeeper.sh/nist-sp-800-190-apparmor   dryrun               0
    
    NAME                                                                        ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8srequirebinauthz.constraints.gatekeeper.sh/nist-sp-800-190-require-binauthz   dryrun               0
    
    NAME                                                                                   ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8srestrictrbacsubjects.constraints.gatekeeper.sh/nist-sp-800-190-restrict-rbac-subjects   dryrun               0
    
    NAME                                                                   ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8spspforbiddensysctls.constraints.gatekeeper.sh/nist-sp-800-190-sysctls   dryrun               0
    
    NAME                                                                            ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8spspvolumetypes.constraints.gatekeeper.sh/nist-sp-800-190-restrict-volume-types   dryrun               0
    
    NAME                                                                           ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8spsphostnetworkingports.constraints.gatekeeper.sh/nist-sp-800-190-host-network   dryrun               0
    
    NAME                                                                        ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8spsphostnamespace.constraints.gatekeeper.sh/nist-sp-800-190-host-namespaces   dryrun               0
    
    NAME                                                                                          ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8sprohibitrolewildcardaccess.constraints.gatekeeper.sh/nist-sp-800-190-restrict-role-wildcards   dryrun               0
    
    NAME                                                                                                                         ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8sblockcreationwithdefaultserviceaccount.constraints.gatekeeper.sh/nist-sp-800-190-block-creation-with-default-serviceaccount   dryrun               0
    
    NAME                                                                                   ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8spsphostfilesystem.constraints.gatekeeper.sh/nist-sp-800-190-restrict-hostpath-volumes   dryrun               0
    
    NAME                                                          ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8spspseccomp.constraints.gatekeeper.sh/nist-sp-800-190-seccomp   dryrun               0
    
    NAME                                                                                      ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    asmpeerauthnstrictmtls.constraints.gatekeeper.sh/nist-sp-800-190-asm-peer-authn-strict-mtls   dryrun               0
    
    NAME                                                                                        ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8srequiredresources.constraints.gatekeeper.sh/nist-sp-800-190-cpu-and-memory-limits-required   dryrun               0
    
    NAME                                                                    ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8spspprocmount.constraints.gatekeeper.sh/nist-sp-800-190-proc-mount-type   dryrun               0
    
    NAME                                                                                           ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8sblockobjectsoftype.constraints.gatekeeper.sh/nist-sp-800-190-block-secrets-of-type-basic-auth   dryrun               0
    
    NAME                                                                                                          ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8srequirenamespacenetworkpolicies.constraints.gatekeeper.sh/nist-sp-800-190-require-namespace-network-policies   dryrun               0
    
    NAME                                                                    ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8spspcapabilities.constraints.gatekeeper.sh/nist-sp-800-190-capabilities   dryrun               0
    
    NAME                                                                               ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8srequiredlabels.constraints.gatekeeper.sh/nist-sp-800-190-require-managed-by-label   dryrun               0
    
    NAME                                                                                    ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8spspprivilegedcontainer.constraints.gatekeeper.sh/nist-sp-800-190-privileged-containers   dryrun               0
    
    NAME                                                                   ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8sallowedrepos.constraints.gatekeeper.sh/nist-sp-800-190-restrict-repos   dryrun               0
    
    NAME                                                            ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8spspselinuxv2.constraints.gatekeeper.sh/nist-sp-800-190-selinux   dryrun               0
    
    NAME                                                                                         ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8senforceconfigmanagement.constraints.gatekeeper.sh/nist-sp-800-190-enforce-config-management   dryrun               0
    
    NAME                                                                                               ENFORCEMENT-ACTION   TOTAL-VIOLATIONS
    k8srestrictrolebindings.constraints.gatekeeper.sh/nist-sp-800-190-restrict-clusteradmin-rolebindings   dryrun               0
    

kpt

  1. Instal dan siapkan kpt.

    kpt digunakan dalam petunjuk ini untuk menyesuaikan dan men-deploy Kubernetes Google Cloud Platform.

  2. Download paket kebijakan NIST SP 800-190 dari GitHub menggunakan kpt:

    kpt pkg get https://github.com/GoogleCloudPlatform/gke-policy-library.git/anthos-bundles/nist-sp-800-190
    
  3. Jalankan set-enforcement-action fungsi kpt untuk menetapkan kebijakan tindakan penegakan kebijakan terhadap dryrun:

    kpt fn eval nist-sp-800-190 -i gcr.io/kpt-fn/set-enforcement-action:v0.1 \
    -- enforcementAction=dryrun
    
  4. Menginisialisasi direktori kerja dengan kpt, yang membuat resource untuk lacak perubahan:

    cd nist-sp-800-190 kpt live init
    
  5. Terapkan batasan kebijakan dengan kpt:

    kpt live apply
    
  6. Pastikan batasan kebijakan telah diinstal dan periksa apakah terdapat pelanggaran di seluruh cluster:

    kpt live status --output table --poll-until current
    

    Status CURRENT mengonfirmasi keberhasilan penginstalan batasan.

Config Sync

  1. Instal dan siapkan kpt.

    kpt digunakan dalam petunjuk ini untuk menyesuaikan dan men-deploy Kubernetes Google Cloud Platform.

    Operator yang menggunakan Config Sync untuk men-deploy kebijakan ke cluster mereka dapat digunakan petunjuk berikut:

  2. Ubah ke direktori sinkronisasi untuk Config Sync:

    cd SYNC_ROOT_DIR
    

    Untuk membuat atau menambahkan .gitignore dengan resourcegroup.yaml:

    echo resourcegroup.yaml >> .gitignore
    
  3. Buat direktori policies khusus:

    mkdir -p policies
    
  4. Download paket kebijakan NIST SP 800-190 dari GitHub menggunakan kpt:

    kpt pkg get https://github.com/GoogleCloudPlatform/gke-policy-library.git/anthos-bundles/nist-sp-800-190 policies/nist-sp-800-190
    
  5. Jalankan set-enforcement-action fungsi kpt untuk menetapkan kebijakan tindakan penegakan kebijakan terhadap dryrun:

    kpt fn eval policies/nist-sp-800-190 -i gcr.io/kpt-fn/set-enforcement-action:v0.1 -- enforcementAction=dryrun
    
  6. (Opsional) Lihat pratinjau batasan kebijakan yang akan dibuat:

    kpt live init policies/nist-sp-800-190 kpt live apply --dry-run policies/nist-sp-800-190
    
  7. Jika direktori sinkronisasi Anda untuk Config Sync menggunakan Sesuaikan, tambahkan policies/nist-sp-800-190 ke kustomization.yaml root Anda. Jika tidak, hapus file policies/nist-sp-800-190/kustomization.yaml:

    rm SYNC_ROOT_DIR/policies/nist-sp-800-190/kustomization.yaml
    
  8. Mengirim perubahan ke repo Config Sync:

    git add SYNC_ROOT_DIR/policies/nist-sp-800-190 git commit -m 'Adding NIST SP 800-190 policy audit enforcement'
    git push
    
  9. Verifikasi status penginstalan:

    watch gcloud beta container fleet config-management status --project PROJECT_ID
    

    Status SYNCED mengonfirmasi penginstalan kebijakan.

Lihat pelanggaran kebijakan

Setelah batasan kebijakan diinstal dalam mode audit, pelanggaran di dapat dilihat di UI menggunakan Pengontrol Kebijakan Dasbor.

  1. Anda juga dapat menggunakan kubectl untuk melihat pelanggaran di cluster menggunakan berikut:

    kubectl get constraint -l policycontroller.gke.io/bundleName=nist-sp-800-190 -o json | jq -cC '.items[]| [.metadata.name,.status.totalViolations]'
    
  2. Jika ditemukan pelanggaran, daftar pesan pelanggaran per batasan dapat dilihat dengan:

    kubectl get constraint -l policycontroller.gke.io/bundleName=nist-sp-800-190 -o json | jq -C '.items[]| select(.status.totalViolations>0)| [.metadata.name,.status.violations[]?]'
    

Mengubah tindakan penegakan paket kebijakan NIST SP 800-190

Setelah meninjau pelanggaran kebijakan di cluster, Anda dapat mempertimbangkan mengubah mode penerapan sehingga Pengontrol Penerimaan akan warn aktif atau bahkan deny akan memblokir resource yang tidak mematuhi kebijakan agar tidak diterapkan ke cluster.

kubectl

  1. Gunakan kubectl untuk menetapkan kebijakan' tindakan penegakan kebijakan untuk deny:

    kubectl get constraints -l policycontroller.gke.io/bundleName=nist-sp-800-190 -o name | xargs -I {} kubectl patch {} --type='json' -p='[{"op":"replace","path":"/spec/enforcementAction","value":"warn"}]'
    
  2. Pastikan tindakan penegakan batasan kebijakan telah diperbarui:

    kubectl get constraints -l policycontroller.gke.io/bundleName=nist-sp-800-190
    

kpt

  1. Jalankan set-enforcement-action fungsi kpt untuk menetapkan kebijakan tindakan penegakan kebijakan terhadap deny:

    kpt fn eval -i gcr.io/kpt-fn/set-enforcement-action:v0.1 -- enforcementAction=deny
    
  2. Terapkan batasan kebijakan:

    kpt live apply
    

Config Sync

Operator yang menggunakan Config Sync untuk men-deploy kebijakan ke cluster mereka dapat digunakan petunjuk berikut:

  1. Ubah ke direktori sinkronisasi untuk Config Sync:

    cd SYNC_ROOT_DIR
    
  2. Jalankan set-enforcement-action fungsi kpt untuk menetapkan kebijakan tindakan penegakan kebijakan terhadap deny:

    kpt fn eval policies/nist-sp-800-190 -i gcr.io/kpt-fn/set-enforcement-action:v0.1 -- enforcementAction=deny
    
  3. Mengirim perubahan ke repo Config Sync:

    git add SYNC_ROOT_DIR/policies/nist-sp-800-190
    git commit -m 'Adding NIST SP 800-190 policy warn enforcement'
    git push
    
  4. Verifikasi status penginstalan:

    gcloud alpha anthos config sync repo list --project PROJECT_ID
    

    Repositori Anda yang muncul di kolom SYNCED mengonfirmasi penginstalan kebijakan izin yang relevan.

Menguji penerapan kebijakan

Buat resource yang tidak mematuhi kebijakan di cluster menggunakan perintah berikut:

cat <<EOF | kubectl apply -f -
apiVersion: v1
kind: Pod
metadata:
  name: wp-non-compliant
spec:
  containers:
    ‐ image: wordpress
      name: wordpress
EOF

Pengontrol penerimaan harus memberikan peringatan yang mencantumkan kebijakan pelanggaran yang dilanggar oleh resource ini, seperti yang ditunjukkan dalam contoh berikut:

Warning: [nist-sp-800-190-cpu-and-memory-limits-required] container <wordpress> does not have <{"cpu", "memory"}> limits defined
Warning: [nist-sp-800-190-restrict-repos] container <wordpress> has an invalid image repo <wordpress>, allowed repos are ["gcr.io/gke-release/", "gcr.io/anthos-baremetal-release/", "gcr.io/config-management-release/", "gcr.io/kubebuilder/", "gcr.io/gkeconnect/", "gke.gcr.io/"]
pod/wp-non-compliant created

Menghapus paket kebijakan NIST SP 800-190

Jika perlu, paket kebijakan NIST SP 800-190 dapat dihapus dari cluster.

kubectl

  • Gunakan kubectl untuk menghapus kebijakan:

    kubectl delete constraint -l policycontroller.gke.io/bundleName=nist-sp-800-190
    

kpt

  • Hapus kebijakan:

    kpt live destroy
    

Config Sync

Operator yang menggunakan Config Sync untuk men-deploy kebijakan ke cluster mereka dapat digunakan petunjuk berikut:

  1. Mengirim perubahan ke repo Config Sync:

    git rm -r SYNC_ROOT_DIR/policies/nist-sp-800-190
    git commit -m 'Removing NIST SP 800-190 policies'
    git push
    
  2. Verifikasi statusnya:

    gcloud alpha anthos config sync repo list --project PROJECT_ID
    

    Repositori Anda yang muncul di kolom SYNCED mengonfirmasi penghapusan kebijakan tersebut.