跳到內容
繁體中文

Kubernetes

進容器查問題這件事也收進同一個閘道。資產綁一個 namespace, 連線時選 pod 與 container,會話留下不可變的 pod 快照。 除了互動式的 exec,另有一個唯讀的日誌模態。

  • 一個 Kubernetes API server 位址(預設 6443 埠)與一組 token。
  • 該 token 具備目標 namespace 的容器執行權限。實際的授權由叢集自己的存取控制強制。
  • 互動式 exec 需要容器內有 shell;沒有 shell 的映像可以改選其他 container 或看日誌。

建立資產時協議選 K8s,憑證欄位是 Token。專屬欄位:

  • Namespace:連線時在這個 namespace 裡選 pod。
  • CA 憑證:API server 的 CA(PEM)。留空且未開啟略過驗證時,以系統根憑證驗證。
  • 略過 TLS 驗證:逐台資產的顯式開關,預設關閉。開啟時資產列表與連線畫面會顯示警告。

資產撥測會對 API server 送一次容器執行的權限預檢,權限不足時分類明確。

點資產會先出現 pod 選擇器:即時清單、可以用名稱篩選、顯示就緒狀態、 存活時間、重啟次數與映像,pod 狀態以顏色分級。多容器的 pod 會依註記預選一個。 選定之後有兩個模態:

  • 終端:互動式 exec。
  • 日誌:唯讀跟隨,終端停用輸入。

工具列顯示目前的 namespace、pod、container 與模態;分頁以 pod 名稱標示, 重複開同一個 pod 會加序號。

檔案進出走容器複製:工具列可以上傳檔案到指定目錄,也可以從容器下載,兩者都需要寫入層級的權限。

臨時的連線設定檔權限收斂、token 不進命令列參數,會話結束即刪除, 服務啟動時也會清掃殘留。

  • 會話留不可變的 pod 快照:namespace、pod 名稱與其唯一識別、container、映像、節點。 指令紀錄也冗餘記下 pod 與 container。
  • 互動式 exec 走與 SSH 相同的路徑,指令稽核、錄製、監看與阻斷自動生效。
  • 日誌模態同樣錄製,並標明是日誌模態,不做指令解析。
  • 容器複製有自己的稽核擷取,記檔名、大小與方向。政策關閉時,被擋下的傳輸留拒絕紀錄, 含 pod、container 與路徑,管理員不豁免。