Compliance Service
目录
Overview
Compliance Service 为 Kubernetes 集群和 MicroOS 系统提供全面的安全合规扫描能力。本指南演示如何创建扫描配置文件、监控扫描结果以及导出合规报告。
Creating Scan Profiles
扫描配置文件定义了合规扫描操作的范围和配置。Compliance Service 支持 Kubernetes 和 MicroOS 环境的 STIG(Security Technical Implementation Guide)配置文件。
STIG Kubernetes Profiles
以下示例展示了如何为不同的 Kubernetes 组件创建 STIG 合规扫描配置文件:
API Server Scan Profile
Control Plane Scan Profile
General Kubernetes Scan Profile
Kubelet Scan Profile
MicroOS Scan Profile
针对 MicroOS 操作系统的合规扫描:
Scan Configuration Parameters
下表描述了扫描配置文件中可用的关键配置参数:
Scan Annotations
以下注解可用于控制扫描行为:
Monitoring Scan Results
检查合规扫描状态和结果:
示例输出:
Exporting Compliance Reports
Compliance Service 生成详细的 HTML 报告,可导出用于分析和合规文档。
Export Current Scan Reports
STIG Report Export
MicroOS Report Export
Export Historical Reports
访问历史扫描结果和报告:
Best Practices
- Scheduled Scanning:使用
schedule参数实现定期自动合规检查 - Resource Management:配置
maxHistoricalResults以管理存储使用 - Node Targeting:使用
targetNodeRoles和nodeSelector聚焦特定基础设施组件的扫描 - Aggregated Mode:对大型集群使用聚合作业模式,减少 Kubernetes API 负载
- Report Retention:定期导出并归档合规报告以满足审计需求