Jump To Close Expand all Collapse all Table of contents 安全性与合规性 1. OpenShift Container Platform 安全和合规性 Expand section "1. OpenShift Container Platform 安全和合规性" Collapse section "1. OpenShift Container Platform 安全和合规性" 1.1. 安全概述 1.2. 合规性概述 1.3. 其他资源 2. 容器安全性 Expand section "2. 容器安全性" Collapse section "2. 容器安全性" 2.1. 了解容器安全性 Expand section "2.1. 了解容器安全性" Collapse section "2.1. 了解容器安全性" 2.1.1. 什么是容器? 2.1.2. OpenShift Container Platform 是什么? 2.2. 了解主机和虚拟机安全性 Expand section "2.2. 了解主机和虚拟机安全性" Collapse section "2.2. 了解主机和虚拟机安全性" 2.2.1. 保护 Red Hat Enterprise Linux CoreOS (RHCOS) 上的容器 2.2.2. 虚拟化和容器比较 2.2.3. 保护 OpenShift Container Platform 2.3. 强化 RHCOS Expand section "2.3. 强化 RHCOS" Collapse section "2.3. 强化 RHCOS" 2.3.1. 在 RHCOS 中选择要强化的功能 2.3.2. 选择如何强化 RHCOS Expand section "2.3.2. 选择如何强化 RHCOS" Collapse section "2.3.2. 选择如何强化 RHCOS" 2.3.2.1. 安装前强化 2.3.2.2. 安装过程中强化 2.3.2.3. 集群运行后强化 2.4. 容器镜像签名 Expand section "2.4. 容器镜像签名" Collapse section "2.4. 容器镜像签名" 2.4.1. 为 Red Hat Container registry 启用签名验证 2.4.2. 验证签名验证配置 2.4.3. 其他资源 2.5. 了解合规性 Expand section "2.5. 了解合规性" Collapse section "2.5. 了解合规性" 2.5.1. 了解合规性及风险管理 2.6. 保护容器内容 Expand section "2.6. 保护容器内容" Collapse section "2.6. 保护容器内容" 2.6.1. 确保容器内安全 2.6.2. 使用 UBI 创建可重新分发的镜像 2.6.3. RHEL 中的安全扫描 Expand section "2.6.3. RHEL 中的安全扫描" Collapse section "2.6.3. RHEL 中的安全扫描" 2.6.3.1. 扫描 OpenShift 镜像 2.6.4. 集成外部扫描 Expand section "2.6.4. 集成外部扫描" Collapse section "2.6.4. 集成外部扫描" 2.6.4.1. 镜像元数据 Expand section "2.6.4.1. 镜像元数据" Collapse section "2.6.4.1. 镜像元数据" 2.6.4.1.1. 注解键示例 2.6.4.1.2. 注解值示例 2.6.4.2. 为镜像对象添加注解 Expand section "2.6.4.2. 为镜像对象添加注解" Collapse section "2.6.4.2. 为镜像对象添加注解" 2.6.4.2.1. 注解 CLI 命令示例 2.6.4.3. 控制 Pod 执行 Expand section "2.6.4.3. 控制 Pod 执行" Collapse section "2.6.4.3. 控制 Pod 执行" 2.6.4.3.1. 注解示例 2.6.4.4. 集成参考 Expand section "2.6.4.4. 集成参考" Collapse section "2.6.4.4. 集成参考" 2.6.4.4.1. REST API 调用示例 2.7. 安全地使用容器 registry Expand section "2.7. 安全地使用容器 registry" Collapse section "2.7. 安全地使用容器 registry" 2.7.1. 知道容器来自哪里? 2.7.2. 不可变和已认证的容器 2.7.3. 从红帽 Registry 和生态系统目录获取容器 2.7.4. OpenShift Container Registry 2.7.5. 使用 Red Hat Quay 存储容器 2.8. 保护构建过程 Expand section "2.8. 保护构建过程" Collapse section "2.8. 保护构建过程" 2.8.1. 一次构建,随处部署 2.8.2. 管理构建 2.8.3. 在构建期间保护输入 2.8.4. 设计构建过程 2.8.5. 构建 Knative 无服务器应用程序 2.8.6. 其他资源 2.9. 部署容器 Expand section "2.9. 部署容器" Collapse section "2.9. 部署容器" 2.9.1. 使用触发器控制容器部署 2.9.2. 控制可以部署的镜像源 2.9.3. 使用签名传输 2.9.4. 创建 secret 和配置映射 2.9.5. 自动化持续部署 2.10. 保护容器平台 Expand section "2.10. 保护容器平台" Collapse section "2.10. 保护容器平台" 2.10.1. 使用多租户隔离容器 2.10.2. 使用准入插件保护 control plane Expand section "2.10.2. 使用准入插件保护 control plane" Collapse section "2.10.2. 使用准入插件保护 control plane" 2.10.2.1. 安全性上下文约束(SCC) 2.10.2.2. 为服务帐户授予角色 2.10.3. 认证和授权 Expand section "2.10.3. 认证和授权" Collapse section "2.10.3. 认证和授权" 2.10.3.1. 使用 OAuth 控制访问 2.10.3.2. API 访问控制和管理 2.10.3.3. 红帽单点登录 2.10.3.4. 安全自助服务 Web 控制台 2.10.4. 为平台管理证书 Expand section "2.10.4. 为平台管理证书" Collapse section "2.10.4. 为平台管理证书" 2.10.4.1. 配置自定义证书 2.11. 保护网络 Expand section "2.11. 保护网络" Collapse section "2.11. 保护网络" 2.11.1. 使用网络命名空间 2.11.2. 使用网络策略隔离 Pod 2.11.3. 使用多个 Pod 网络 2.11.4. 隔离应用程序 2.11.5. 保护入口流量 2.11.6. 保护出口流量 2.12. 保护附加存储 Expand section "2.12. 保护附加存储" Collapse section "2.12. 保护附加存储" 2.12.1. 持久性卷插件 2.12.2. 共享存储 2.12.3. 块存储 2.13. 监控集群事件和日志 Expand section "2.13. 监控集群事件和日志" Collapse section "2.13. 监控集群事件和日志" 2.13.1. 监视集群事件 2.13.2. 日志记录 2.13.3. 审计日志 3. 配置证书 Expand section "3. 配置证书" Collapse section "3. 配置证书" 3.1. 替换默认入口证书 Expand section "3.1. 替换默认入口证书" Collapse section "3.1. 替换默认入口证书" 3.1.1. 了解默认入口证书 3.1.2. 替换默认入口证书 3.2. 添加 API 服务器证书 Expand section "3.2. 添加 API 服务器证书" Collapse section "3.2. 添加 API 服务器证书" 3.2.1. 向 API 服务器添加指定名称的证书 3.3. 使用服务提供的证书 secret 保护服务流量 Expand section "3.3. 使用服务提供的证书 secret 保护服务流量" Collapse section "3.3. 使用服务提供的证书 secret 保护服务流量" 3.3.1. 了解服务用证书 3.3.2. 添加服务证书 3.3.3. 将服务 CA 捆绑包添加到配置映射中 3.3.4. 将服务 CA 捆绑包添加到 API 服务 3.3.5. 将服务 CA 捆绑包添加到自定义资源定义中 3.3.6. 将服务 CA 捆绑包添加到变异的 webhook 配置中 3.3.7. 将服务 CA 捆绑包添加到验证 webhook 配置中 3.3.8. 手动轮转生成的服务证书 3.3.9. 手动轮转服务 CA 证书 3.4. 更新 CA 捆绑包 Expand section "3.4. 更新 CA 捆绑包" Collapse section "3.4. 更新 CA 捆绑包" 3.4.1. 了解 CA 捆绑包证书 3.4.2. 替换 CA Bundle 证书 4. 证书类型和描述 Expand section "4. 证书类型和描述" Collapse section "4. 证书类型和描述" 4.1. API 服务器的用户提供的证书 Expand section "4.1. API 服务器的用户提供的证书" Collapse section "4.1. API 服务器的用户提供的证书" 4.1.1. 用途 4.1.2. 位置 4.1.3. 管理 4.1.4. 过期 4.1.5. 自定义 4.2. 代理证书 Expand section "4.2. 代理证书" Collapse section "4.2. 代理证书" 4.2.1. 用途 4.2.2. 在安装过程中管理代理证书 4.2.3. 位置 4.2.4. 过期 4.2.5. 服务 4.2.6. 管理 4.2.7. 自定义 4.2.8. 续订 4.3. 服务 CA 证书 Expand section "4.3. 服务 CA 证书" Collapse section "4.3. 服务 CA 证书" 4.3.1. 用途 4.3.2. 过期 4.3.3. 管理 4.3.4. 服务 4.4. 节点证书 Expand section "4.4. 节点证书" Collapse section "4.4. 节点证书" 4.4.1. 用途 4.4.2. 管理 4.5. Bootstrap 证书 Expand section "4.5. Bootstrap 证书" Collapse section "4.5. Bootstrap 证书" 4.5.1. 用途 4.5.2. 管理 4.5.3. 过期 4.5.4. 自定义 4.6. etcd 证书 Expand section "4.6. etcd 证书" Collapse section "4.6. etcd 证书" 4.6.1. 用途 4.6.2. 过期 4.6.3. 管理 4.6.4. 服务 4.7. olm 证书 Expand section "4.7. olm 证书" Collapse section "4.7. olm 证书" 4.7.1. 管理 4.8. 聚合的 API 客户端证书 Expand section "4.8. 聚合的 API 客户端证书" Collapse section "4.8. 聚合的 API 客户端证书" 4.8.1. 用途 4.8.2. 管理 4.8.3. 过期 4.8.4. 自定义 4.9. Machine Config Operator 证书 Expand section "4.9. Machine Config Operator 证书" Collapse section "4.9. Machine Config Operator 证书" 4.9.1. 用途 4.9.2. 管理 4.9.3. 过期 4.9.4. 自定义 4.10. 用户提供的默认入口证书 Expand section "4.10. 用户提供的默认入口证书" Collapse section "4.10. 用户提供的默认入口证书" 4.10.1. 用途 4.10.2. 位置 4.10.3. 管理 4.10.4. 过期 4.10.5. 服务 4.10.6. 自定义 4.11. 入口证书(Ingress certificate) Expand section "4.11. 入口证书(Ingress certificate)" Collapse section "4.11. 入口证书(Ingress certificate)" 4.11.1. 用途 4.11.2. 位置 4.11.3. 工作流 4.11.4. 过期 4.11.5. 服务 4.11.6. 管理 4.11.7. 续订 4.12. 监控和 OpenShift Logging Operator 组件证书 Expand section "4.12. 监控和 OpenShift Logging Operator 组件证书" Collapse section "4.12. 监控和 OpenShift Logging Operator 组件证书" 4.12.1. 过期 4.12.2. 管理 4.13. Control plane 证书 Expand section "4.13. Control plane 证书" Collapse section "4.13. Control plane 证书" 4.13.1. 位置 4.13.2. 管理 5. Compliance Operator Expand section "5. Compliance Operator" Collapse section "5. Compliance Operator" 5.1. Compliance Operator 发行注记 Expand section "5.1. Compliance Operator 发行注记" Collapse section "5.1. Compliance Operator 发行注记" 5.1.1. OpenShift Compliance Operator 1.0.0 Expand section "5.1.1. OpenShift Compliance Operator 1.0.0" Collapse section "5.1.1. OpenShift Compliance Operator 1.0.0" 5.1.1.1. 新功能及功能增强 5.1.1.2. 程序错误修复 5.1.2. OpenShift Compliance Operator 0.1.61 Expand section "5.1.2. OpenShift Compliance Operator 0.1.61" Collapse section "5.1.2. OpenShift Compliance Operator 0.1.61" 5.1.2.1. 新功能及功能增强 5.1.2.2. 程序错误修复 5.1.3. OpenShift Compliance Operator 0.1.59 Expand section "5.1.3. OpenShift Compliance Operator 0.1.59" Collapse section "5.1.3. OpenShift Compliance Operator 0.1.59" 5.1.3.1. 新功能及功能增强 5.1.3.2. 程序错误修复 5.1.4. OpenShift Compliance Operator 0.1.57 Expand section "5.1.4. OpenShift Compliance Operator 0.1.57" Collapse section "5.1.4. OpenShift Compliance Operator 0.1.57" 5.1.4.1. 新功能及功能增强 5.1.4.2. 程序错误修复 5.1.4.3. 启用 5.1.5. OpenShift Compliance Operator 0.1.53 Expand section "5.1.5. OpenShift Compliance Operator 0.1.53" Collapse section "5.1.5. OpenShift Compliance Operator 0.1.53" 5.1.5.1. 程序错误修复 5.1.5.2. 已知问题 5.1.6. OpenShift Compliance Operator 0.1.52 Expand section "5.1.6. OpenShift Compliance Operator 0.1.52" Collapse section "5.1.6. OpenShift Compliance Operator 0.1.52" 5.1.6.1. 新功能及功能增强 5.1.6.2. 程序错误修复 5.1.6.3. 已知问题 5.1.7. OpenShift Compliance Operator 0.1.49 Expand section "5.1.7. OpenShift Compliance Operator 0.1.49" Collapse section "5.1.7. OpenShift Compliance Operator 0.1.49" 5.1.7.1. 新功能及功能增强 5.1.7.2. 程序错误修复 5.1.8. OpenShift Compliance Operator 0.1.48 Expand section "5.1.8. OpenShift Compliance Operator 0.1.48" Collapse section "5.1.8. OpenShift Compliance Operator 0.1.48" 5.1.8.1. 程序错误修复 5.1.9. OpenShift Compliance Operator 0.1.47 Expand section "5.1.9. OpenShift Compliance Operator 0.1.47" Collapse section "5.1.9. OpenShift Compliance Operator 0.1.47" 5.1.9.1. 新功能及功能增强 5.1.9.2. 程序错误修复 5.1.10. OpenShift Compliance Operator 0.1.44 Expand section "5.1.10. OpenShift Compliance Operator 0.1.44" Collapse section "5.1.10. OpenShift Compliance Operator 0.1.44" 5.1.10.1. 新功能及功能增强 5.1.10.2. 模板和变量使用 5.1.10.3. 程序错误修复 5.1.11. Compliance Operator 0.1.39 发行注记 Expand section "5.1.11. Compliance Operator 0.1.39 发行注记" Collapse section "5.1.11. Compliance Operator 0.1.39 发行注记" 5.1.11.1. 新功能及功能增强 5.1.12. 其他资源 5.2. 支持的合规性配置集 Expand section "5.2. 支持的合规性配置集" Collapse section "5.2. 支持的合规性配置集" 5.2.1. 合规性配置集 5.2.2. 其他资源 5.3. 安装 Compliance Operator Expand section "5.3. 安装 Compliance Operator" Collapse section "5.3. 安装 Compliance Operator" 5.3.1. 通过 Web 控制台安装 Compliance Operator 5.3.2. 使用 CLI 安装 Compliance Operator 5.3.3. 其他资源 5.4. 更新 Compliance Operator Expand section "5.4. 更新 Compliance Operator" Collapse section "5.4. 更新 Compliance Operator" 5.4.1. 准备 Operator 更新 5.4.2. 更改 Operator 的更新频道 5.4.3. 手动批准待处理的 Operator 更新 5.5. Compliance Operator 扫描 Expand section "5.5. Compliance Operator 扫描" Collapse section "5.5. Compliance Operator 扫描" 5.5.1. 运行合规性扫描 5.5.2. 将结果服务器 pod 调度到 worker 节点上 5.5.3. ScanSetting 自定义资源 5.5.4. 应用资源请求和限值 5.5.5. 使用容器资源请求调度 Pod 5.6. 了解 Compliance Operator Expand section "5.6. 了解 Compliance Operator" Collapse section "5.6. 了解 Compliance Operator" 5.6.1. Compliance Operator 配置集 Expand section "5.6.1. Compliance Operator 配置集" Collapse section "5.6.1. Compliance Operator 配置集" 5.6.1.1. Compliance Operator 配置集类型 5.6.2. 其他资源 5.7. 管理 Compliance Operator Expand section "5.7. 管理 Compliance Operator" Collapse section "5.7. 管理 Compliance Operator" 5.7.1. ProfileBundle CR 示例 5.7.2. 更新安全性内容 5.7.3. 其他资源 5.8. 定制 Compliance Operator Expand section "5.8. 定制 Compliance Operator" Collapse section "5.8. 定制 Compliance Operator" 5.8.1. 创建新的定制配置集 5.8.2. 使用定制配置集扩展现有 ProfileBundle 5.9. 检索 Compliance Operator 原始结果 Expand section "5.9. 检索 Compliance Operator 原始结果" Collapse section "5.9. 检索 Compliance Operator 原始结果" 5.9.1. 从持久性卷中获取 Compliance Operator 原始结果 5.10. 管理 Compliance Operator 结果和补救 Expand section "5.10. 管理 Compliance Operator 结果和补救" Collapse section "5.10. 管理 Compliance Operator 结果和补救" 5.10.1. 过滤合规性检查结果 5.10.2. 审阅补救 5.10.3. 使用自定义机器配置池时应用补救 5.10.4. 根据默认配置值评估 KubeletConfig 规则 5.10.5. 扫描自定义节点池 5.10.6. 修复 KubeletConfig 子池 5.10.7. 应用补救 5.10.8. 手动补救平台检查 5.10.9. 更新补救 5.10.10. 取消应用补救 5.10.11. 删除 KubeletConfig 补救 5.10.12. Inconsistent ComplianceScan 5.10.13. 其他资源 5.11. 执行高级 Compliance Operator 任务 Expand section "5.11. 执行高级 Compliance Operator 任务" Collapse section "5.11. 执行高级 Compliance Operator 任务" 5.11.1. 直接使用 ComplianceSuite 和 ComplianceScan 对象 5.11.2. 为 ScanSetting 扫描设置 PriorityClass 5.11.3. 使用原始定制配置集 5.11.4. 执行重新扫描 5.11.5. 为结果设置自定义存储大小 Expand section "5.11.5. 为结果设置自定义存储大小" Collapse section "5.11.5. 为结果设置自定义存储大小" 5.11.5.1. 使用自定义结果存储值 5.11.6. 应用套件扫描生成的补救 5.11.7. 自动更新补救 5.11.8. 为 Compliance Operator 创建自定义 SCC 5.11.9. 其他资源 5.12. 对 Compliance Operator 进行故障排除 Expand section "5.12. 对 Compliance Operator 进行故障排除" Collapse section "5.12. 对 Compliance Operator 进行故障排除" 5.12.1. 扫描剖析 Expand section "5.12.1. 扫描剖析" Collapse section "5.12.1. 扫描剖析" 5.12.1.1. 合规性源 5.12.1.2. ScanSetting 和 ScanSettingBinding 对象生命周期和调试 5.12.1.3. ComplianceSuite 自定义资源生命周期和调试 5.12.1.4. ComplianceScan 自定义资源生命周期和调试 Expand section "5.12.1.4. ComplianceScan 自定义资源生命周期和调试" Collapse section "5.12.1.4. ComplianceScan 自定义资源生命周期和调试" 5.12.1.4.1. 待处理阶段 5.12.1.4.2. 启动阶段 5.12.1.4.3. 运行阶段 5.12.1.4.4. 聚合阶段 5.12.1.4.5. 完成阶段 5.12.1.5. ComplianceRemediation 控制器生命周期和调试 5.12.1.6. 有用的标签 5.12.2. 增加 Compliance Operator 资源限值 5.12.3. 配置 Operator 资源限制 5.12.4. 配置 ScanSetting 超时 5.12.5. 获取支持 5.13. 卸载 Compliance Operator Expand section "5.13. 卸载 Compliance Operator" Collapse section "5.13. 卸载 Compliance Operator" 5.13.1. 使用 Web 控制台从 OpenShift Container Platform 卸载 OpenShift Compliance Operator 5.13.2. 使用 CLI 从 OpenShift Container Platform 卸载 OpenShift Compliance Operator 5.14. 使用 oc-compliance 插件 Expand section "5.14. 使用 oc-compliance 插件" Collapse section "5.14. 使用 oc-compliance 插件" 5.14.1. 安装 oc-compliance 插件 5.14.2. 获取原始结果 5.14.3. 重新运行扫描 5.14.4. 使用 ScanSettingBinding 自定义资源 5.14.5. 打印控制 5.14.6. 获取合规补救详情 5.14.7. 查看 ComplianceCheckResult 对象详情 5.15. 了解自定义资源定义 Expand section "5.15. 了解自定义资源定义" Collapse section "5.15. 了解自定义资源定义" 5.15.1. CRD 工作流 5.15.2. 定义合规性扫描要求 Expand section "5.15.2. 定义合规性扫描要求" Collapse section "5.15.2. 定义合规性扫描要求" 5.15.2.1. ProfileBundle 对象 5.15.2.2. 配置集对象 5.15.2.3. 规则对象 5.15.2.4. TailoredProfile 对象 5.15.3. 配置合规性扫描设置 Expand section "5.15.3. 配置合规性扫描设置" Collapse section "5.15.3. 配置合规性扫描设置" 5.15.3.1. ScanSetting 对象 5.15.4. 使用合规性扫描设置处理合规性扫描要求 Expand section "5.15.4. 使用合规性扫描设置处理合规性扫描要求" Collapse section "5.15.4. 使用合规性扫描设置处理合规性扫描要求" 5.15.4.1. ScanSettingBinding 对象 5.15.5. 跟踪合规性扫描 Expand section "5.15.5. 跟踪合规性扫描" Collapse section "5.15.5. 跟踪合规性扫描" 5.15.5.1. ComplianceSuite 对象 5.15.5.2. 高级 ComplianceScan 对象 5.15.6. 查看合规性结果 Expand section "5.15.6. 查看合规性结果" Collapse section "5.15.6. 查看合规性结果" 5.15.6.1. ComplianceCheckResult 对象 5.15.6.2. ComplianceRemediation 对象 6. File Integrity Operator Expand section "6. File Integrity Operator" Collapse section "6. File Integrity Operator" 6.1. File Integrity Operator 发行注记 Expand section "6.1. File Integrity Operator 发行注记" Collapse section "6.1. File Integrity Operator 发行注记" 6.1.1. OpenShift File Integrity Operator 1.2.1 6.1.2. OpenShift File Integrity Operator 1.2.0 Expand section "6.1.2. OpenShift File Integrity Operator 1.2.0" Collapse section "6.1.2. OpenShift File Integrity Operator 1.2.0" 6.1.2.1. 新功能及功能增强 6.1.3. OpenShift File Integrity Operator 1.0.0 6.1.4. OpenShift File Integrity Operator 0.1.32 Expand section "6.1.4. OpenShift File Integrity Operator 0.1.32" Collapse section "6.1.4. OpenShift File Integrity Operator 0.1.32" 6.1.4.1. 程序错误修复 6.1.5. OpenShift File Integrity Operator 0.1.30 Expand section "6.1.5. OpenShift File Integrity Operator 0.1.30" Collapse section "6.1.5. OpenShift File Integrity Operator 0.1.30" 6.1.5.1. 新功能及功能增强 6.1.5.2. 程序错误修复 6.1.6. OpenShift File Integrity Operator 0.1.24 Expand section "6.1.6. OpenShift File Integrity Operator 0.1.24" Collapse section "6.1.6. OpenShift File Integrity Operator 0.1.24" 6.1.6.1. 新功能及功能增强 6.1.6.2. 程序错误修复 6.1.7. OpenShift File Integrity Operator 0.1.22 Expand section "6.1.7. OpenShift File Integrity Operator 0.1.22" Collapse section "6.1.7. OpenShift File Integrity Operator 0.1.22" 6.1.7.1. 程序错误修复 6.1.8. OpenShift File Integrity Operator 0.1.21 Expand section "6.1.8. OpenShift File Integrity Operator 0.1.21" Collapse section "6.1.8. OpenShift File Integrity Operator 0.1.21" 6.1.8.1. 新功能及功能增强 6.1.8.2. 程序错误修复 6.1.9. 其他资源 6.2. 安装 File Integrity Operator Expand section "6.2. 安装 File Integrity Operator" Collapse section "6.2. 安装 File Integrity Operator" 6.2.1. 使用 Web 控制台安装 File Integrity Operator 6.2.2. 使用 CLI 安装 File Integrity Operator 6.2.3. 其他资源 6.3. 更新 File Integrity Operator Expand section "6.3. 更新 File Integrity Operator" Collapse section "6.3. 更新 File Integrity Operator" 6.3.1. 准备 Operator 更新 6.3.2. 更改 Operator 的更新频道 6.3.3. 手动批准待处理的 Operator 更新 6.4. 了解 File Integrity Operator Expand section "6.4. 了解 File Integrity Operator" Collapse section "6.4. 了解 File Integrity Operator" 6.4.1. 创建 FileIntegrity 自定义资源 6.4.2. 检查 FileIntegrity 自定义资源状态 6.4.3. FileIntegrity 自定义资源阶段 6.4.4. 了解 FileIntegrityNodeStatuses 对象 6.4.5. FileIntegrityNodeStatus CR 状态类型 Expand section "6.4.5. FileIntegrityNodeStatus CR 状态类型" Collapse section "6.4.5. FileIntegrityNodeStatus CR 状态类型" 6.4.5.1. FileIntegrityNodeStatus CR 成功示例 6.4.5.2. FileIntegrityNodeStatus CR 失败状态示例 6.4.6. 了解事件 6.5. 配置自定义 File Integrity Operator Expand section "6.5. 配置自定义 File Integrity Operator" Collapse section "6.5. 配置自定义 File Integrity Operator" 6.5.1. 查看 FileIntegrity 对象属性 6.5.2. 重要属性 6.5.3. 检查默认配置 6.5.4. 了解默认的 File Integrity Operator 配置 6.5.5. 提供自定义 AIDE 配置 6.5.6. 定义自定义 File Integrity Operator 配置 6.5.7. 更改自定义文件完整性配置 6.6. 执行高级自定义 File Integrity Operator 任务 Expand section "6.6. 执行高级自定义 File Integrity Operator 任务" Collapse section "6.6. 执行高级自定义 File Integrity Operator 任务" 6.6.1. 重新初始化数据库 6.6.2. 机器配置集成 6.6.3. 探索守护进程集 6.7. 对 File Integrity Operator 进行故障排除 Expand section "6.7. 对 File Integrity Operator 进行故障排除" Collapse section "6.7. 对 File Integrity Operator 进行故障排除" 6.7.1. 常规故障排除 6.7.2. 检查 AIDE 配置 6.7.3. 确定 FileIntegrity 对象的阶段 6.7.4. 确定守护进程集的 Pod 是否在预期节点上运行 7. Security Profiles Operator Expand section "7. Security Profiles Operator" Collapse section "7. Security Profiles Operator" 7.1. Security Profiles Operator 概述 7.2. Security Profiles Operator 发行注记 Expand section "7.2. Security Profiles Operator 发行注记" Collapse section "7.2. Security Profiles Operator 发行注记" 7.2.1. Security Profiles Operator 0.7.1 Expand section "7.2.1. Security Profiles Operator 0.7.1" Collapse section "7.2.1. Security Profiles Operator 0.7.1" 7.2.1.1. 新功能及功能增强 7.2.1.2. 弃用和删除的功能 7.2.1.3. 程序错误修复 7.2.2. Security Profiles Operator 0.5.2 7.2.3. 安全配置集 Operator 0.5.0 7.3. 了解安全配置集 Operator Expand section "7.3. 了解安全配置集 Operator" Collapse section "7.3. 了解安全配置集 Operator" 7.3.1. 关于安全配置集 7.4. 启用安全配置集 Operator Expand section "7.4. 启用安全配置集 Operator" Collapse section "7.4. 启用安全配置集 Operator" 7.4.1. 安装 Security Profiles Operator 7.4.2. 使用 CLI 安装 Security Profiles Operator 7.4.3. 配置日志记录详细程度 7.5. 管理 seccomp 配置集 Expand section "7.5. 管理 seccomp 配置集" Collapse section "7.5. 管理 seccomp 配置集" 7.5.1. 创建 seccomp 配置集 7.5.2. 将 seccomp 配置集应用到 pod Expand section "7.5.2. 将 seccomp 配置集应用到 pod" Collapse section "7.5.2. 将 seccomp 配置集应用到 pod" 7.5.2.1. 使用 ProfileBindings 将工作负载绑定到配置集 7.5.3. 从工作负载记录配置集 Expand section "7.5.3. 从工作负载记录配置集" Collapse section "7.5.3. 从工作负载记录配置集" 7.5.3.1. 每个容器配置集实例合并 7.6. 管理 SELinux 配置集 Expand section "7.6. 管理 SELinux 配置集" Collapse section "7.6. 管理 SELinux 配置集" 7.6.1. 创建 SELinux 配置集 7.6.2. 将 SELinux 配置集应用到 pod Expand section "7.6.2. 将 SELinux 配置集应用到 pod" Collapse section "7.6.2. 将 SELinux 配置集应用到 pod" 7.6.2.1. 应用 SELinux 日志策略 7.6.2.2. 使用 ProfileBindings 将工作负载绑定到配置集 7.6.2.3. 复制控制器和 SecurityContextConstraints 7.6.3. 从工作负载记录配置集 Expand section "7.6.3. 从工作负载记录配置集" Collapse section "7.6.3. 从工作负载记录配置集" 7.6.3.1. 每个容器配置集实例合并 7.6.3.2. 关于 SELinuxContext: RunAsAny 7.7. 高级安全配置集 Operator 任务 Expand section "7.7. 高级安全配置集 Operator 任务" Collapse section "7.7. 高级安全配置集 Operator 任务" 7.7.1. 限制 seccomp 配置集中允许的 syscalls 7.7.2. 容器运行时的基本系统调用 7.7.3. 在 spod 守护进程中启用内存优化 7.7.4. 自定义守护进程资源要求 7.7.5. 为 spod 守护进程 pod 设置自定义优先级类名称 7.7.6. 使用指标 Expand section "7.7.6. 使用指标" Collapse section "7.7.6. 使用指标" 7.7.6.1. controller-runtime 指标 7.7.7. 使用日志增强 Expand section "7.7.7. 使用日志增强" Collapse section "7.7.7. 使用日志增强" 7.7.7.1. 使用日志功能跟踪应用程序 7.7.8. 配置 Webhook 7.8. 对 Security Profiles Operator 进行故障排除 Expand section "7.8. 对 Security Profiles Operator 进行故障排除" Collapse section "7.8. 对 Security Profiles Operator 进行故障排除" 7.8.1. 检查 seccomp 配置集 7.9. 卸载安全配置集 Operator Expand section "7.9. 卸载安全配置集 Operator" Collapse section "7.9. 卸载安全配置集 Operator" 7.9.1. 使用 Web 控制台卸载 Security Profiles Operator 8. cert-manager Operator for Red Hat OpenShift Expand section "8. cert-manager Operator for Red Hat OpenShift" Collapse section "8. cert-manager Operator for Red Hat OpenShift" 8.1. cert-manager Operator for Red Hat OpenShift overview Expand section "8.1. cert-manager Operator for Red Hat OpenShift overview" Collapse section "8.1. cert-manager Operator for Red Hat OpenShift overview" 8.1.1. 关于 Red Hat OpenShift 的 cert-manager Operator 8.1.2. 支持的签发者类型 8.1.3. 证书请求方法 8.1.4. 其他资源 8.2. cert-manager Operator for Red Hat OpenShift release notes Expand section "8.2. cert-manager Operator for Red Hat OpenShift release notes" Collapse section "8.2. cert-manager Operator for Red Hat OpenShift release notes" 8.2.1. Red Hat OpenShift 1.10.2 的 cert-manager Operator 发行注记 Expand section "8.2.1. Red Hat OpenShift 1.10.2 的 cert-manager Operator 发行注记" Collapse section "8.2.1. Red Hat OpenShift 1.10.2 的 cert-manager Operator 发行注记" 8.2.1.1. 新功能及功能增强 8.2.1.2. 程序错误修复 8.2.1.3. 已知问题 8.2.2. Red Hat OpenShift 1.7.1-1 的 cert-manager Operator 发行注记(技术预览) Expand section "8.2.2. Red Hat OpenShift 1.7.1-1 的 cert-manager Operator 发行注记(技术预览)" Collapse section "8.2.2. Red Hat OpenShift 1.7.1-1 的 cert-manager Operator 发行注记(技术预览)" 8.2.2.1. 新功能及功能增强 8.2.2.2. 已知问题 8.3. 为 Red Hat OpenShift 安装 cert-manager Operator Expand section "8.3. 为 Red Hat OpenShift 安装 cert-manager Operator" Collapse section "8.3. 为 Red Hat OpenShift 安装 cert-manager Operator" 8.3.1. 使用 Web 控制台为 Red Hat OpenShift 安装 cert-manager Operator 8.3.2. 其他资源 8.4. 使用 ACME 签发者管理证书 Expand section "8.4. 使用 ACME 签发者管理证书" Collapse section "8.4. 使用 ACME 签发者管理证书" 8.4.1. 关于 ACME 签发者 Expand section "8.4.1. 关于 ACME 签发者" Collapse section "8.4.1. 关于 ACME 签发者" 8.4.1.1. 支持的 ACME 质询类型 8.4.1.2. 支持的 DNS-01 供应商 8.4.2. 配置 ACME 签发者以解决 HTTP-01 质询 8.4.3. 配置 ACME 签发者以解决 DNS-01 质询 8.5. 为 Red Hat OpenShift 为 cert-manager Operator 启用监控 Expand section "8.5. 为 Red Hat OpenShift 为 cert-manager Operator 启用监控" Collapse section "8.5. 为 Red Hat OpenShift 为 cert-manager Operator 启用监控" 8.5.1. 使用 Red Hat OpenShift 的 cert-manager Operator 的服务监控器启用监控 8.5.2. 为 Red Hat OpenShift 查询 cert-manager Operator 的指标 8.6. 为 Red Hat OpenShift 配置 cert-manager Operator 的出口代理 Expand section "8.6. 为 Red Hat OpenShift 配置 cert-manager Operator 的出口代理" Collapse section "8.6. 为 Red Hat OpenShift 配置 cert-manager Operator 的出口代理" 8.6.1. 为 Red Hat OpenShift 为 cert-manager Operator 注入自定义 CA 证书 8.6.2. 其他资源 8.7. 自定义 cert-manager Operator API 字段 Expand section "8.7. 自定义 cert-manager Operator API 字段" Collapse section "8.7. 自定义 cert-manager Operator API 字段" 8.7.1. 通过覆盖 cert-manager Operator API 中的环境变量来自定义 cert-manager 8.7.2. 通过覆盖 cert-manager Operator API 中的参数来自定义 cert-manager 8.8. 为 Red Hat OpenShift 卸载 cert-manager Operator Expand section "8.8. 为 Red Hat OpenShift 卸载 cert-manager Operator" Collapse section "8.8. 为 Red Hat OpenShift 卸载 cert-manager Operator" 8.8.1. 为 Red Hat OpenShift 卸载 cert-manager Operator 8.8.2. 为 Red Hat OpenShift 资源删除 cert-manager Operator 9. 查看审计日志 Expand section "9. 查看审计日志" Collapse section "9. 查看审计日志" 9.1. 关于 API 审计日志 9.2. 查看审计日志 9.3. 过滤审计日志 9.4. 收集审计日志 9.5. 其他资源 10. 配置审计日志策略 Expand section "10. 配置审计日志策略" Collapse section "10. 配置审计日志策略" 10.1. 关于审计日志策略配置集 10.2. 配置审计日志策略 10.3. 使用自定义规则配置审计日志策略 10.4. 禁用审计日志 11. 配置 TLS 安全配置集 Expand section "11. 配置 TLS 安全配置集" Collapse section "11. 配置 TLS 安全配置集" 11.1. 了解 TLS 安全配置集 11.2. 查看 TLS 安全配置集详情 11.3. 为 Ingress Controller 配置 TLS 安全配置集 11.4. 为 control plane 配置 TLS 安全配置集 11.5. 为 kubelet 配置 TLS 安全配置集 12. 配置 seccomp 配置集 Expand section "12. 配置 seccomp 配置集" Collapse section "12. 配置 seccomp 配置集" 12.1. 验证应用到 pod 的默认 seccomp 配置集 Expand section "12.1. 验证应用到 pod 的默认 seccomp 配置集" Collapse section "12.1. 验证应用到 pod 的默认 seccomp 配置集" 12.1.1. 升级的集群 12.1.2. 新安装的集群 12.2. 配置自定义 seccomp 配置集 Expand section "12.2. 配置自定义 seccomp 配置集" Collapse section "12.2. 配置自定义 seccomp 配置集" 12.2.1. 创建 seccomp 配置集 12.2.2. 设置自定义 seccomp 配置集 12.2.3. 将自定义 seccomp 配置集应用到工作负载 12.3. 其他资源 13. 允许从其他主机对 API 服务器进行基于 JavaScript 的访问 Expand section "13. 允许从其他主机对 API 服务器进行基于 JavaScript 的访问" Collapse section "13. 允许从其他主机对 API 服务器进行基于 JavaScript 的访问" 13.1. 允许从其他主机对 API 服务器进行基于 JavaScript 的访问 14. 加密 etcd 数据 Expand section "14. 加密 etcd 数据" Collapse section "14. 加密 etcd 数据" 14.1. 关于 etcd 加密 14.2. 启用 etcd 加密 14.3. 禁用 etcd 加密 15. 对 pod 进行安全漏洞扫描 Expand section "15. 对 pod 进行安全漏洞扫描" Collapse section "15. 对 pod 进行安全漏洞扫描" 15.1. 运行 Red Hat Quay Container Security Operator 15.2. 通过 CLI 查询镜像安全漏洞 16. 网络绑定磁盘加密 (NBDE) Expand section "16. 网络绑定磁盘加密 (NBDE)" Collapse section "16. 网络绑定磁盘加密 (NBDE)" 16.1. 关于磁盘加密技术 Expand section "16.1. 关于磁盘加密技术" Collapse section "16.1. 关于磁盘加密技术" 16.1.1. 磁盘加密技术比较 Expand section "16.1.1. 磁盘加密技术比较" Collapse section "16.1.1. 磁盘加密技术比较" 16.1.1.1. 密钥托管 16.1.1.2. TPM 加密 16.1.1.3. 网络绑定磁盘加密 (NBDE) 16.1.1.4. Secret 共享加密 16.1.2. Tang 服务器磁盘加密 16.1.3. Tang 服务器位置规划 16.1.4. Tang 服务器大小要求 16.1.5. 日志记录注意事项 16.2. Tang 服务器安装注意事项 Expand section "16.2. Tang 服务器安装注意事项" Collapse section "16.2. Tang 服务器安装注意事项" 16.2.1. 安装场景 16.2.2. 安装 Tang 服务器 Expand section "16.2.2. 安装 Tang 服务器" Collapse section "16.2.2. 安装 Tang 服务器" 16.2.2.1. 计算要求 16.2.2.2. 在引导时自动启动 16.2.2.3. HTTP 与 HTTPS 16.2.3. Network-Bound Disk Encryption 的安装注意事项 16.3. Tang 服务器加密密钥管理 Expand section "16.3. Tang 服务器加密密钥管理" Collapse section "16.3. Tang 服务器加密密钥管理" 16.3.1. 为 Tang 服务器备份密钥 16.3.2. 为 Tang 服务器恢复密钥 16.3.3. 重新密钥 (Rekeying) Tang 服务器 Expand section "16.3.3. 重新密钥 (Rekeying) Tang 服务器" Collapse section "16.3.3. 重新密钥 (Rekeying) Tang 服务器" 16.3.3.1. 生成新的 Tang 服务器密钥 16.3.3.2. 重新密钥所有 NBDE 节点 16.3.3.3. Tang 服务器的临时重新密钥错误故障排除 16.3.3.4. Tang 服务器的永久重新密钥错误故障排除 16.3.4. 删除旧的 Tang 服务器密钥 16.4. 灾难恢复注意事项 Expand section "16.4. 灾难恢复注意事项" Collapse section "16.4. 灾难恢复注意事项" 16.4.1. 客户端机器丢失 16.4.2. 计划丢失客户端网络连接 16.4.3. 网络连接意外丢失 16.4.4. 手动恢复网络连接 16.4.5. 紧急恢复网络连接 16.4.6. 网络片段丢失 16.4.7. 丢失 Tang 服务器 16.4.8. 重新密钥密钥 法律通告 Settings Close Language: English 简体中文 日本語 한국어 Français Language: English 简体中文 日本語 한국어 Français Format: Multi-page Single-page PDF Format: Multi-page Single-page PDF Language and Page Formatting Options Language: English 简体中文 日本語 한국어 Français Language: English 简体中文 日本語 한국어 Français Format: Multi-page Single-page PDF Format: Multi-page Single-page PDF 4.12. 监控和 OpenShift Logging Operator 组件证书 4.12.1. 过期 监控组件使用服务 CA 证书保护其流量。这些证书有效 2 年,并可在服务 CA 轮转时自动替换。轮转每每 13 个月进行一次。 如果证书在 openshift-monitoring 或 openshift-logging 命名空间中,它会被自动管理并轮转。 4.12.2. 管理 这些证书由系统而不是用户管理。 Previous Next