Skip to content

Esta herramienta no está afiliada a The Linux Foundation, la Cloud Native Computing Foundation (CNCF) ni el proyecto Kubernetes, ni está respaldada ni patrocinada por ellos. Kubernetes y K8s son marcas registradas de The Linux Foundation. EKS, GKE, AKS y otros nombres son marcas comerciales de sus respectivos propietarios.

Glosario

Definiciones claras de los términos de registros de auditoría de Kubernetes y respuesta a incidentes usados en nuestras guías.

Nivel de auditoría
Cuánto de una solicitud a la API de Kubernetes se guarda en su evento de auditoría: None, Metadata, Request o RequestResponse, según la política.
Política de auditoría
La configuración de kube-apiserver que decide qué solicitudes a la API se registran en el audit log de Kubernetes y con qué nivel de detalle.
Stage de auditoría
El momento del procesamiento de una solicitud en que se emite un evento de auditoría de Kubernetes: RequestReceived, ResponseStarted, ResponseComplete o Panic.
cluster-admin
El ClusterRole integrado que concede todos los verbos sobre todos los recursos. Un binding nuevo a él es una de las señales más claras de compromiso.
Volumen hostPath
Un volumen de Kubernetes que monta una ruta del nodo en un Pod; montar /, /etc, el directorio del kubelet o un socket del runtime expone todo el nodo.
Impersonation (Kubernetes)
Función de Kubernetes que permite a quien tiene el verbo impersonate actuar como otro usuario, grupo o cuenta de servicio mediante cabeceras Impersonate-*.
nodes/proxy
El subrecurso de Node que reenvía solicitudes a través del API server a la API del kubelet de un nodo, capaz de ejecutar comandos en contenedores.
Pod Security Admission
El controlador de admisión integrado de Kubernetes que aplica los Pod Security Standards (privileged, baseline, restricted) por namespace mediante etiquetas.
pods/exec
El subrecurso de Pod que usa kubectl exec para ejecutar un comando en un contenedor en marcha; su evento de auditoría lleva el comando en requestURI.
Contenedor privilegiado
Un contenedor ejecutado con securityContext.privileged: true: todas las capabilities de Linux y acceso a los dispositivos del host; escapar al nodo es trivial.
RBAC (Kubernetes)
Control de acceso basado en roles de Kubernetes: Roles y ClusterRoles definen permisos; RoleBindings y ClusterRoleBindings los conceden.
Cuenta de servicio (service account)
Una identidad de Kubernetes para workloads y automatización, autenticada con bearer tokens; aparece en los logs como system:serviceaccount:<namespace>:<name>.
system:anonymous
El nombre de usuario que Kubernetes da a las solicitudes no autenticadas cuando la autenticación anónima está activa, en el grupo system:unauthenticated.
TokenRequest
La API de Kubernetes (subrecurso serviceaccounts/token) que emite tokens de corta duración y ligados a una audiencia para una cuenta de servicio.

Esta herramienta no está afiliada a The Linux Foundation, la Cloud Native Computing Foundation (CNCF) ni el proyecto Kubernetes, ni está respaldada ni patrocinada por ellos. Kubernetes y K8s son marcas registradas de The Linux Foundation. EKS, GKE, AKS y otros nombres son marcas comerciales de sus respectivos propietarios.