Launcher Produkte Bitnami Dokumentationimaxe CLI Blog Kontakt

Gehärtete AMIs für Kubernetes-Knoten: das sichere Fundament Ihres Clusters

Kubernetes ist nur so sicher wie die Knoten, auf denen es läuft. Ein gehärtetes, gepatchtes und optimiertes Knoten-AMI ist das Fundament, das viele Teams übersehen. Wir zeigen, wie Sie das ideale Basis-Image für EKS und selbstverwaltete Cluster bauen.

Luftaufnahme des Containerterminals Bremerhaven
Luftaufnahme des Containerterminals Bremerhaven Foto: Carsten Steger · CC BY-SA 4.0 · Wikimedia Commons

Man könnte meinen, dass die Sicherheit des Hosts keine Rolle mehr spielt, sobald man mit Containern arbeitet. Es ist genau umgekehrt: Jeder Kubernetes-Knoten ist eine Maschine, die von einem Image startet, und ein Einbruch auf dem Host kompromittiert alle Pods, die er beherbergt. Das Knoten-AMI ist damit ein kritischer Sicherheitsbaustein.

Sie haben drei Wege: die offiziellen optimierten AMIs unverändert nutzen, sie als Basis verwenden und anpassen, oder ein eigenes bauen. Für ernsthaften Produktionsbetrieb ist Anpassen oder Bauen auf einer gehärteten Basis der empfohlene Weg.

Was ein gutes Knoten-AMI mitbringen sollte

  • Optimierte Basis für die Container-Runtime, mit korrekt konfiguriertem containerd und Kubelet.
  • CIS-Härtung des Betriebssystems und, wo zutreffend, des CIS Benchmark for Kubernetes selbst.
  • Aktuelles Patching von Kernel und Komponenten, mit regelmäßigem Neubau.
  • Notwendige Agenten —Logs, Metriken, Sicherheit— vorinstalliert für einen schnellen Start.
  • Keine eingebackenen Secrets oder Zugangsdaten; Identität über IAM Roles for Service Accounts (IRSA) oder Äquivalent.
  • Minimale Konfiguration: Pakete und Dienste entfernen, die ein Knoten nicht braucht.

Image-Optionen für EKS

OptionVorteilWann wählen
EKS-optimiertes AMI (AL2023)Offiziell, von AWS gepflegtAllgemeiner Ausgangspunkt
BottlerocketMinimales, containerorientiertes OS, unveränderlichMaximale Sicherheit, kleinste Angriffsfläche
Eigenes AMIVolle Kontrolle über Härtung und AgentenStrenge Compliance-Anforderungen

Wählen Sie die Knotenbasis nach Ihrem Gleichgewicht aus Kontrolle und Komfort.

Bottlerocket: Container zuerst

Bottlerocket ist ein minimalistisches Betriebssystem von AWS, das ausschließlich zum Ausführen von Containern gedacht ist. Seine Angriffsfläche ist winzig, es ist unveränderlich und es aktualisiert sich per Image —nicht per Hot-Patching—, was hervorragend zur Philosophie unveränderlicher Infrastruktur passt. Wenn Ihre Priorität Knotensicherheit bei minimalem Wartungsaufwand ist, verdient es eine ernsthafte Bewertung.

Knoten schmerzfrei aktualisieren

Ein gehärtetes Knoten-AMI nützt nur, wenn Sie die Knoten aktuell halten. Das unveränderliche Muster glänzt hier:

  • Ersetzen statt patchen: neue AMI-Version veröffentlichen und Knoten rotieren.
  • Rolling Update der Knotengruppe: mit cordon und drain leeren und Knoten für Knoten ersetzen.
  • Managed Node Groups oder Karpenter, um den Austausch mit neuen AMIs zu automatisieren.
  • PodDisruptionBudgets, damit die Rotation die Verfügbarkeit Ihrer Dienste nicht beeinträchtigt.

Häufige Fehler

  • Das voreingestellte optimierte AMI monatelang ohne Aktualisierung verwenden.
  • Cluster-Zugangsdaten ins Image backen, statt föderierte Identität zu nutzen.
  • Die Härtung des Kubelets selbst und der Dateisystemrechte vergessen.
  • SSH-Zugriff auf die Knoten nicht einschränken: idealerweise null SSH und Zugriff nur über SSM.

Häufig gestellte Fragen

Brauche ich ein eigenes AMI oder reicht das EKS-optimierte?

Für den Anfang ist das offizielle optimierte AMI ein guter Ausgangspunkt. Bei strengen Compliance- oder Sicherheitsanforderungen passen Sie es an oder bauen ein eigenes mit eigener Härtung und eigenen Agenten.

Ersetzt Bottlerocket ein normales Linux-AMI?

Für Knoten, die nur Container ausführen, ja: kleinere Angriffsfläche und unveränderliche Updates. Für Workloads, die ein Allzweck-Betriebssystem brauchen, ist es nicht geeignet.

Wie aktualisiere ich Knoten, wenn ich ein neues AMI veröffentliche?

Mit einem Rolling Update der Knotengruppe: Knoten werden schrittweise geleert und ersetzt, unter Beachtung der PodDisruptionBudgets, damit der Dienst nicht leidet.

Bei imaxe.cloud entwerfen wir gehärtete Basis-Images, die ein ideales Fundament für Ihre Kubernetes-Knoten bilden.

kuberneteseksbottlerockethardeningknoten
IM

imaxe-Team

Wir bauen und pflegen die AMIs des Katalogs. Wenn wir eine Version veröffentlichen, setzen wir sie vor allen anderen in Produktion ein.

Aus dem Katalog

AMIs zu diesem Artikel

Weiterlesen

Verwandte Artikel