|
Este documento foi traduzido usando tecnologia de tradução automática de máquina. Sempre trabalhamos para apresentar traduções precisas, mas não oferecemos nenhuma garantia em relação à integridade, precisão ou confiabilidade do conteúdo traduzido. Em caso de qualquer discrepância, a versão original em inglês prevalecerá e constituirá o texto official. |
Perguntas Frequentes sobre Segurança
Existe um Guia de Proteção?
O Guia de Proteção está localizado na seção principal Segurança.
Os clusters Kubernetes do Rancher com proteção foram avaliados pelo Benchmark Kubernetes do CIS? Onde posso encontrar os resultados?
Executamos o benchmark do CIS Kubernetes contra um cluster Kubernetes do Rancher com proteção. Os resultados dessa avaliação podem ser encontrados na seção principal Segurança.
Como o Rancher verifica a comunicação com clusters downstream e quais são algumas preocupações de segurança associadas?
A comunicação entre o servidor Rancher e os clusters downstream é realizada através de agentes. O Rancher utiliza um pacote de autoridade certificadora (CA) registrado ou o armazenamento de confiança local para verificar a comunicação entre os agentes do Rancher e o servidor Rancher. Usar um pacote de CA para verificação é mais rigoroso, pois apenas os certificados baseados nesse pacote são confiáveis. Se a verificação TLS para um pacote de CA explícito falhar, o Rancher pode recorrer ao uso do armazenamento de confiança local para verificar a comunicação futura. Qualquer CA dentro do armazenamento de confiança local pode ser usada para gerar um certificado válido.
Conforme descrito em Atualização de Segurança do Rancher CVE-2024-22030, sob um conjunto restrito de circunstâncias, atores maliciosos podem assumir o controle dos nós do Rancher explorando o comportamento das CAs do Rancher. Para que o ataque tenha sucesso, o ator malicioso deve gerar um certificado válido a partir de uma CA válida no servidor Rancher alvo ou de uma CA registrada válida. O atacante também precisa ou sequestrar ou falsificar a URL do servidor Rancher como um passo preliminar. O Rancher está atualmente avaliando o comportamento da CA do Rancher para mitigar isso e quaisquer avenidas de ataque semelhantes.