Azure Kubernetes Service Cluster Admin Role + Contributor

Detalhe da regra SoD — cinco plataformas, três provedores

HighAzure RBAC

Azure Kubernetes Service Cluster Admin Role + Contributor

Administrar credenciais de admin de um cluster AKS e, ao mesmo tempo, poder modificar toda a infraestrutura de rede/storage ao redor do cluster.

Azure RBACbuilt-in role
Contributor

Por que isso é um conflito

AKS Cluster Admin Role concede as credenciais de administrador do cluster Kubernetes (controle total sobre workloads/orquestração). Contributor concede controle total sobre a infraestrutura Azure ao redor (rede, discos, load balancers). Juntas, a mesma identidade controla tanto o que roda dentro do cluster quanto a infraestrutura que o cluster usa, sem segregação entre times de plataforma e de infraestrutura.

Risco

Implantação de um workload malicioso no cluster combinada com reconfiguração da infraestrutura de rede ao redor (ex.: expor um serviço interno publicamente) sem revisão por um segundo time.

Como mitigar

  • Segregar administração de cluster AKS (times de plataforma/DevOps) da administração de infraestrutura Azure geral (Contributor).
  • Usar Azure RBAC para Kubernetes Authorization em vez das credenciais de cluster admin sempre que possível, para granularidade e auditoria melhores.
  • Auditar deployments no cluster correlacionados com mudanças de infraestrutura de rede na mesma janela de tempo.

Frameworks aplicáveis

ISO 27001NIST CSFCIS