Skip to content

Cet outil n'est ni affilié à The Linux Foundation, à la Cloud Native Computing Foundation (CNCF) ou au projet Kubernetes, ni approuvé ni sponsorisé par eux. Kubernetes et K8s sont des marques déposées de The Linux Foundation. EKS, GKE, AKS et les autres noms sont des marques de leurs propriétaires respectifs.

Glossaire

Définitions claires des termes de journalisation d'audit Kubernetes et de réponse à incident utilisés dans nos guides.

Niveau d'audit
La quantité d'une requête d'API Kubernetes enregistrée dans son événement d'audit : None, Metadata, Request ou RequestResponse, fixée par la politique d'audit.
Politique d'audit
La configuration de kube-apiserver qui décide quelles requêtes d'API sont enregistrées dans le log d'audit Kubernetes, et avec quel niveau de détail.
Stage d'audit
Le moment du traitement d'une requête d'API où un événement d'audit Kubernetes est émis : RequestReceived, ResponseStarted, ResponseComplete ou Panic.
cluster-admin
Le ClusterRole intégré qui accorde tous les verbes sur toutes les ressources. Un nouveau binding vers lui est l'un des signes de compromission les plus forts.
Volume hostPath
Un volume Kubernetes qui monte un chemin du nœud dans un Pod ; monter /, /etc, le répertoire du kubelet ou un socket de runtime expose tout le nœud.
Impersonation (Kubernetes)
Fonction Kubernetes qui permet à un appelant disposant du verbe impersonate d'agir comme un autre utilisateur, groupe ou compte de service via des en-têtes.
nodes/proxy
La sous-ressource de Node qui relaie des requêtes via l'API server vers l'API du kubelet d'un nœud, capable d'exécuter des commandes dans les conteneurs.
Pod Security Admission
Le contrôleur d'admission intégré de Kubernetes qui applique les Pod Security Standards (privileged, baseline, restricted) par namespace via des labels.
pods/exec
La sous-ressource de Pod utilisée par kubectl exec pour lancer une commande dans un conteneur ; l'événement d'audit porte la commande dans requestURI.
Conteneur privilégié
Un conteneur lancé avec securityContext.privileged: true : toutes les capabilities Linux et l'accès aux périphériques de l'hôte, d'où une évasion triviale.
RBAC (Kubernetes)
Contrôle d'accès basé sur les rôles de Kubernetes : Roles et ClusterRoles définissent des permissions, RoleBindings et ClusterRoleBindings les accordent.
Compte de service (service account)
Une identité Kubernetes pour les workloads et l'automatisation, authentifiée par bearer token, notée system:serviceaccount:<namespace>:<name> dans les logs.
system:anonymous
Le nom d'utilisateur donné aux requêtes d'API non authentifiées quand l'authentification anonyme est active, dans le groupe system:unauthenticated.
TokenRequest
L'API Kubernetes (sous-ressource serviceaccounts/token) qui émet des tokens courts et liés à une audience pour un compte de service, comme kubectl create token.

Cet outil n'est ni affilié à The Linux Foundation, à la Cloud Native Computing Foundation (CNCF) ou au projet Kubernetes, ni approuvé ni sponsorisé par eux. Kubernetes et K8s sont des marques déposées de The Linux Foundation. EKS, GKE, AKS et les autres noms sont des marques de leurs propriétaires respectifs.