Azure Kubernetes 服务 (AKS)漏洞数据 API 概述

AKS 漏洞数据 API 提供对 AKS 托管平台组件中检测到的常见漏洞和暴露(CVE)的编程只读访问权限。 它适用于安全团队、合规性团队和平台所有者,他们需要有关 AKS 托管组件中漏洞的权威信息,包括哪些 AKS 版本包含每个 CVE 的修补程序。 有关如何构建和更新这些组件的概念性概述,请参阅 AKS 组件版本控制

本概述文章介绍了 AKS 漏洞数据 API 的用途、它公开的 CVE 数据类型,以及如何使用它了解 AKS 托管组件随时间推移的安全状况。

注释

此 API 不提供特定于群集的漏洞视图。 它跟踪针对 AKS 版本、Kubernetes 版本和节点映像的 CVE,并标识包含每个 CVE 修补程序的 AKS 版本。 由于 计划内维护时段 和 AKS 版本的分阶段推出,不同群集可以在任何给定时间在不同的 AKS 版本上。

AKS 漏洞数据 API 结构

API 显示由三个 AKS 组件类别组织的漏洞数据:

数据是从 预先扫描的、经过验证的报表 生成的,并反映特定发布点 AKS 托管组件的安全状况。

Important

AKS 漏洞数据 API 只是信息性的,并报告 AKS 托管的项目中标识的漏洞,而不是客户管理的工作负载中存在的漏洞。

API 不会:

  • 扫描客户群集
  • 分析运行时暴露面
  • 确定该 CVE 在您的环境中是否可被利用。 可利用性取决于 API 无法查看的工作负荷行为、网络暴露和访问控制。
  • 指示修补的 AKS 版本是否已向特定群集推出。 给定群集上的修补程序可用性取决于群集的当前 AKS 版本、区域推出阶段和 计划内维护 时段。

若要对正在运行的群集和客户工作负荷进行漏洞评估,请使用适用于容器或第三方容器安全扫描程序的工具(如 Microsoft Defender)。

你可以使用漏洞数据来确定哪些 AKS 发布版本包含针对特定 CVE 的补丁,然后检查由于 计划维护时段,这些发布版本是否仍在群集上处于待处理状态。

访问 API

可以使用以下方法之一访问 AKS 漏洞数据 API:

所有端点均可公开访问,且为只读。 他们不会公开特定于客户的信息。 使用交互式查看器进行临时浏览和手动评审。 使用 REST API 进行自动化、报告和大规模分析。

如何解释 CVE 数据

AKS 漏洞数据 API 报告在特定时间点在 AKS 管理的项目中检测到的 CVE。 报表中的每个 CVE 都分类为 活动缓解

  • 现行 CVE 表示在生成报告时,在所引用的 AKS 构件版本中检测到的漏洞。
  • 缓解的 CVE 表示在引用的 AKS 项目的早期版本中检测到的漏洞,但当前版本中不再存在,通常是因为受影响的组件或 OS 包已升级。

选择正确的体验

AKS 漏洞信息可通过多种方式查看,具体取决于任务范围:

Scope 推荐体验
单次 CVE 查询或临时排查 使用 AKS CVE 状态安全公告,或使用 交互式查看器
群集特定的 CVE 分析,无需漏洞扫描程序 将此 API 中的数据与群集上运行的 AKS 托管组件版本相关联。 可以使用 AKS 组件见解发现群集中部署的组件版本。
大规模 CVE 分析或自动化 如果需要处理安全扫描程序报告的数百或数千个 CVE, 请直接使用 AKS 漏洞数据 API。 这样,就可以以编程方式检索正在运行的 AKS 项目的漏洞报告,将扫描程序报告的 CVE 与这些项目报告中存在的 CVE 进行比较,并确定在较新的 AKS 版本、Kubernetes 版本或节点映像中修正了哪些 CVE。

有关如何使用 API 进行批量分析、关联工作流和自动化方案的指南,请参阅 使用Azure Kubernetes 服务 (AKS)漏洞数据 API

常见用例

以下部分概述了 AKS 漏洞数据 API 可用于支持安全性和符合性活动的常见方案,包括审核 AKS 版本的 CVE、识别发布之间的缓解的 CVE、查看 Kubernetes 版本的 CVE 以及评估节点映像漏洞。

审查 AKS 版本的 CVE

检索特定 AKS 平台版本的漏洞数据,以查看 AKS 托管的系统组件中修复的 CVE。

识别在 AKS 各发布版本之间已缓解的 CVE

AKS 发布报告包含增量信息,指示与上一版本相比,哪些 CVE 已缓解。 查看 AKS 发布跟踪器 以确定正在进行的版本何时到达你的区域,并确认维护时段允许升级。

查看 Kubernetes 版本的 CVE

检索特定 Kubernetes 版本的漏洞信息,包括影响以下内容的 CVE:

  • Kubernetes 组件映像。
  • AKS 托管的功能、加载项和与该版本关联的扩展。

评估 Kubernetes 升级或比较受支持版本的漏洞状况时,这非常有用。 查看 AKS 发布跟踪器 以确定 Kubernetes 版本何时到达你的区域,并确认维护时段允许升级。

查看节点映像(VHD)漏洞

节点映像报告可让您了解受漏洞影响的内容:

  • 节点映像中包含的 OS 包。
  • 缓存于节点镜像中的容器镜像。

在规划节点映像升级时,此信息非常有用。 查看 AKS 发布跟踪器 以确定 VHD 版本何时到达你的区域,并确认维护时段是否允许升级。