在管理控制台左上角,单击,选择“容器 > 云容器引擎CCE”,进入集群管理页面。 单击目标集群名称,进入集群详细信息页面。 选择“配置中心 > 配置概览”,单击安全服务“修改”,先关闭安全服务,再开启安全服务,重试为所有节点开启防护。 系统异常,请联系技术人员解决问题。
否 String cce防护类型: cluster_level 集群级别防护 node_level 节点级别防护 prefer_packet_cycle 否 Boolean 优先使用包周期配额;默认false 响应参数 无 请求示例 开启集群名称为cluster_name_test
前提条件 为CCE集群安装Agent前,请先将CCEOperatePolicy权限授予HSS,详细操作请参见授权管理。 约束与限制 容器运行时限制:Docker、Containerd。 集群类型限制:CCE标准版、CCE Turbo版。
CCE集群不涉及权限列表。 父主题: 容器安装与配置
华为云CCE集群 K8s审计日志 在CCE管理控制台开启“kubernetes事件”、“kubernetes审计日志”、“容器日志”采集。详细操作请参见CCE日志配置。
在目标CCE集群所在行的“操作”列,单击“升级Agent”。 如需批量升级,请先勾选所有目标CCE集群,并单击“批量升级Agent”。 确认待升级相关信息后,单击“确定”,开始升级。 等待5~10分钟后,在集群列表查看Agent为最新版,且升级Agent按钮置灰,表示升级成功。
() response = client.list_cce_cluster_config(request) print(response) except exceptions.ClientRequestException as e:
通过非CCE集群(公网)模式接入时,已完成接入信息配置并生成命令,但未在集群节点上执行命令。可参考本章节进入修改接入信息的页面,查看并执行后续操作。 通过非CCE集群(公网)模式接入时,证书有效期选择的非最终到期时间,需要修改证书有效期为最终到期时间。
AK/SK认证:通过AK(Access Key ID)/SK(Secret Access Key)加密调用请求。推荐使用AK/SK认证,其安全性比Token认证要高。 Token认证 Token的有效期为24小时,需要使用一个Token鉴权时,可以先缓存起来,避免频繁调用。
集群安装Agent概述 企业主机安全支持防护华为云CCE集群、第三方云集群、自建集群以及非集群容器,本章节为您介绍如何为这些资产安装Agent。
以下为YAML创建的网络策略示例:通过网络策略限制Pod只能被带有特定标签的Pod访问 apiVersion: networking.k8s.io/v1 kind: NetworkPolicy metadata: name: access-demo1 namespace:
以下为通过YAML创建的网络策略示例:通过网络策略限制Pod只能被带有特定标签的Pod访问,且只能访问指定Pod apiVersion: networking.k8s.io/v1 kind: NetworkPolicy metadata: name: access-demo4
支持防护的容器网络模型如下: CCE集群:容器隧道网络、云原生网络2.0、VPC网络。 其他k8s集群:仅支持Kubernetes内置的网络策略(Network Policy),即k8s原生网络。
cce防护类型,cce集成防护调用场景使用: cluster_level:集群级别防护 node_level:节点级别防护 prefer_packet_cycle 否 Boolean 优先使用包周期配额,cce集成防护调用场景使用,默认false 表5 RuntimeRequestBody
HSS授权项说明 如果您需要对您所拥有的HSS进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,IAM),如果华为云账号已经能满足您的要求,不需要创建独立的IAM用户,您可以跳过本章节,不影响您使用HSS服务的其它功能。
购买HSS防护配额需要同时具有ECS ReadOnlyAccess、BSS Administrator和TMS ReadOnlyAccess角色。 ECS ReadOnlyAccess:系统策略,弹性云服务器的只读访问权限。
身份认证与访问控制 使用统一身份认证服务(Identity and Access Management,简称IAM)对租户纳管的HSS资源进行精细的权限管理,您可以: 根据企业的业务组织,在您的华为云账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有唯一安全凭证,并使用HSS
购买HSS防护配额需要同时具有ECS ReadOnlyAccess、BSS Administrator和TMS ReadOnlyAccess角色。 ECS ReadOnlyAccess:系统策略,弹性云服务器的只读访问权限。
须知: CCE 、MRS、BMS的主机不能修复内核漏洞,贸然修复可能导致功能不可用,请勿升级内核组件。
CCE集群如要开启免费体检,可在购买CCE时选择使用安全服务,或在集群配置中心开启安全服务。在首次开启免费体检时,HSS会立即执行一次体检,后续每月1号凌晨5点执行一次体检。 主机免费体检报告中单一体检项仅支持展示总结果数的一半,且最多支持展示5条体检结果。
您即将访问非华为云网站,请注意账号财产安全