kubernetes-sigs/security-profiles-operator

GitHub: kubernetes-sigs/security-profiles-operator

Kubernetes 安全配置文件操作器,旨在简化集群中 seccomp、SELinux 和 AppArmor 安全策略的创建、管理和记录。

Stars: 860 | Forks: 132

# Kubernetes Security Profiles Operator [![build](https://static.pigsec.cn/wp-content/uploads/repos/cas/05/052bc9eaea1744e860f382f618f1146be38e27dfd499bb29c253bcd1827fad60.svg)](https://github.com/kubernetes-sigs/security-profiles-operator/actions/workflows/build.yml) [![test](https://static.pigsec.cn/wp-content/uploads/repos/cas/04/0400187af64665bb82ed6fa28917de96df000a89912d566da9589067292b5f6a.svg)](https://github.com/kubernetes-sigs/security-profiles-operator/actions/workflows/test.yml) [![coverage](https://codecov.io/gh/kubernetes-sigs/security-profiles-operator/branch/main/graph/badge.svg?token=37VIWSZ1ZT)](https://codecov.io/gh/kubernetes-sigs/security-profiles-operator) [![CII Best Practices](https://bestpractices.coreinfrastructure.org/projects/5368/badge)](https://bestpractices.coreinfrastructure.org/projects/5368) [![OCI security profiles](https://img.shields.io/badge/oci%3A%2F%2F-security%20profiles-blue?logo=kubernetes&logoColor=white)](https://github.com/orgs/security-profiles/packages) _安全配置文件操作器_ (SPO) 是一个树外的 Kubernetes 增强,旨在使其 更容易在 Kubernetes 集群中创建和使用 SELinux、seccomp 和 AppArmor 安全配置文件。 - [安装和使用](installation-usage.md) - [容器镜像](https://console.cloud.google.com/gcr/images/k8s-staging-sp-operator/GLOBAL/security-profiles-operator) - [发布流程](./release.md) - [Testgrid 仪表板](https://testgrid.k8s.io/sig-node-security-profiles-operator) ## 功能 这是 SPO 支持的各种安全配置文件的功能对等情况: | | Seccomp | SELinux | AppArmor | |-------------------------------------------|---------|---------|----------| | Profile CRD | 是 | 是 | 是 | | 在集群中安装配置文件 | 是 | 是 | 是 | | 从集群中删除未使用的配置文件 | 是 | 是 | 是 | | 配置文件记录 (audit logs) | 是 | 是 | 否 | | 配置文件记录 (eBPF) | 是 | 否 | 是 | | 配置文件绑定到容器镜像 | 是 | 否 | 否 | | audit log 增强 | 是 | 是 | 是 | | audit Pod 内活动 JSON log 增强 | 是 | 否 | 否 | 有关安全模型以及每项功能所需的权限的信息, 请参阅 SPO 的[安全模型](security-model.md)。 ## 资源 该项目背后的动机可以在相应的 [RFC][0] 中找到。 - [架构](doc/architecture.svg) - [使用场景](doc/user-stories.md) - [角色画像](doc/personas.md) - [Audit Logging 指南](doc/audit-logging-guide.md) - [迁移指南:API v1 毕业](doc/migration-guide-v1.md) 直接对本项目产生影响的 Kubernetes Enhancement Proposals (KEPs): - [将 seccomp 提升为 GA][1] - [为 seccomp 自定义配置文件添加 ConfigMap 支持][2] - [添加 KEP 以创建 seccomp 内置配置文件并添加 complain 模式][3] 除了这些 KEP 之外,以下是 Kubernetes 领域中现有的安全配置文件处理方法: - [AppArmor Loader][4] - [OpenShift 的 Machine config operator,负责主机上的文件管理和安全配置文件][5] - [seccomp-config][6] ### 行为准则 参与 Kubernetes 社区受 [Kubernetes 行为准则](code-of-conduct.md) 的约束。
标签:Docker镜像, Web截图, 子域名突变, 安全策略管理, 客户端加密, 容器安全, 日志审计, 系统加固, 运维工具