kubernetes-sigs/security-profiles-operator
GitHub: kubernetes-sigs/security-profiles-operator
Kubernetes 安全配置文件操作器,旨在简化集群中 seccomp、SELinux 和 AppArmor 安全策略的创建、管理和记录。
Stars: 860 | Forks: 132
# Kubernetes Security Profiles Operator
[](https://github.com/kubernetes-sigs/security-profiles-operator/actions/workflows/build.yml)
[](https://github.com/kubernetes-sigs/security-profiles-operator/actions/workflows/test.yml)
[](https://codecov.io/gh/kubernetes-sigs/security-profiles-operator)
[](https://bestpractices.coreinfrastructure.org/projects/5368)
[](https://github.com/orgs/security-profiles/packages)
_安全配置文件操作器_ (SPO) 是一个树外的 Kubernetes 增强,旨在使其
更容易在 Kubernetes 集群中创建和使用 SELinux、seccomp 和 AppArmor 安全配置文件。
- [安装和使用](installation-usage.md)
- [容器镜像](https://console.cloud.google.com/gcr/images/k8s-staging-sp-operator/GLOBAL/security-profiles-operator)
- [发布流程](./release.md)
- [Testgrid 仪表板](https://testgrid.k8s.io/sig-node-security-profiles-operator)
## 功能
这是 SPO 支持的各种安全配置文件的功能对等情况:
| | Seccomp | SELinux | AppArmor |
|-------------------------------------------|---------|---------|----------|
| Profile CRD | 是 | 是 | 是 |
| 在集群中安装配置文件 | 是 | 是 | 是 |
| 从集群中删除未使用的配置文件 | 是 | 是 | 是 |
| 配置文件记录 (audit logs) | 是 | 是 | 否 |
| 配置文件记录 (eBPF) | 是 | 否 | 是 |
| 配置文件绑定到容器镜像 | 是 | 否 | 否 |
| audit log 增强 | 是 | 是 | 是 |
| audit Pod 内活动 JSON log 增强 | 是 | 否 | 否 |
有关安全模型以及每项功能所需的权限的信息,
请参阅 SPO 的[安全模型](security-model.md)。
## 资源
该项目背后的动机可以在相应的 [RFC][0] 中找到。
- [架构](doc/architecture.svg)
- [使用场景](doc/user-stories.md)
- [角色画像](doc/personas.md)
- [Audit Logging 指南](doc/audit-logging-guide.md)
- [迁移指南:API v1 毕业](doc/migration-guide-v1.md)
直接对本项目产生影响的 Kubernetes Enhancement Proposals (KEPs):
- [将 seccomp 提升为 GA][1]
- [为 seccomp 自定义配置文件添加 ConfigMap 支持][2]
- [添加 KEP 以创建 seccomp 内置配置文件并添加 complain 模式][3]
除了这些 KEP 之外,以下是 Kubernetes 领域中现有的安全配置文件处理方法:
- [AppArmor Loader][4]
- [OpenShift 的 Machine config operator,负责主机上的文件管理和安全配置文件][5]
- [seccomp-config][6]
### 行为准则
参与 Kubernetes 社区受 [Kubernetes 行为准则](code-of-conduct.md) 的约束。
标签:Docker镜像, Web截图, 子域名突变, 安全策略管理, 客户端加密, 容器安全, 日志审计, 系统加固, 运维工具