
stackrox v4.11.2
منصة StackRox لأمان Kubernetes تُحلّل المخاطر في بيئة الحاويات، وتُوفّر رؤية وتنبيهات وقت التشغيل، وتقدّم توصيات لتحسين الأمان بشكل استباقي من خلال تعزيز البيئة.
جدول المحتويات
- منصة StackRox لأمان Kubernetes
منصة StackRox لأمان Kubernetes
تقوم منصة StackRox لأمان Kubernetes بإجراء تحليل المخاطر لبيئة الحاويات، وتقدم تنبيهات الرؤية ووقت التشغيل، وتقدم توصيات لتحسين الأمان بشكل استباقي من خلال تعزيز البيئة. تتكامل StackRox مع كل مرحلة من دورة حياة الحاوية: البناء والنشر ووقت التشغيل.
تم بناء منصة StackRox لأمان Kubernetes على أساس المنتج المعروف سابقًا باسم Prevent، والذي كان يُسمى بدوره Mitigate و Apollo. قد تجد إشارات إلى هذه الأسماء السابقة في الكود أو الوثائق.
المجتمع
يمكنك التواصل معنا عبر Slack (#stackrox). للحصول على طرق بديلة، زور مركز المجتمع الخاص بنا stackrox.io.
للحصول على تحديثات الأحداث والمدونات والموارد الأخرى، تابع موقع مجتمع StackRox على stackrox.io.
لمدونة قواعد السلوك الخاصة بـ StackRox Code of Conduct.
نشر StackRox
التثبيت باستخدام المُشغّل (Operator)
اعتبارًا من الإصدار 4.10، أصبح من الممكن تثبيت StackRox باستخدام المُشغّل.
[!WARNING] طرق التثبيت التالية مهملة.
التثبيت السريع باستخدام Helm
تقدم StackRox تثبيتًا سريعًا عبر مخططات Helm. اتبع دليل تثبيت Helm للحصول على واجهة سطر الأوامر helm على نظامك. ثم قم بتشغيل نص التثبيت السريع لـ Helm أو انتقل إلى قسم التثبيت اليدوي باستخدام Helm للحصول على خيارات التكوين.
تثبيت StackRox عبر نص تثبيت Helm
```sh /bin/bash <(curl -fsSL https://raw.githubusercontent.com/stackrox/stackrox/master/scripts/quick-helm-install.sh) ``` النشر الافتراضي لـ StackRox لديه متطلبات محددة من وحدة المعالجة المركزية والذاكرة وقد يفشل على المجموعات الصغيرة (مثل مجموعات التطوير) إذا لم تكن الموارد كافية. يمكنك استخدام خيار سطر الأوامر `--small` لتثبيت StackRox على مجموعات أصغر ذات موارد محدودة. لا يُنصح باستخدام هذا الخيار في عمليات النشر الإنتاجية.```sh /bin/bash <(curl -fsSL https://raw.githubusercontent.com/stackrox/stackrox/master/scripts/quick-helm-install.sh) --small ``` يضيف البرنامج النصي مستودع Helm الخاص بـ StackRox، ويُولّد كلمة مرور المسؤول، ويُثبّت خدمات StackRox المركزية، ويُنشئ حزمة تهيئة لتوفير خدمات الكتلة المؤمنة من StackRox، وأخيراً يُثبّت خدمات الكتلة المؤمنة من StackRox على نفس الكتلة.أخيراً، سيفتح البرنامج النصي المتصفح تلقائياً ويسجل دخولك إلى StackRox. قد يتم عرض تحذير حول الشهادة لأن الشهادة ذاتية التوقيع. راجع قسم الوصول إلى واجهة مستخدم StackRox (UI) لقراءة المزيد عن التحذيرات. بعد المصادقة، يمكنك الوصول إلى لوحة التحكم باستخدام https://localhost:8000/main/dashboard.
التثبيت اليدوي باستخدام Helm
اتبع دليل تثبيت Helm للحصول على واجهة سطر الأوامر helm على نظامك.
يتكون النشر باستخدام Helm من 4 خطوات
- إضافة مستودع StackRox إلى Helm
- تشغيل خدمات StackRox المركزية باستخدام helm
- إنشاء تكوين كتلة وهوية خدمة (حزمة تهيئة)
- نشر خدمات الكتلة المؤمنة من StackRox باستخدام هذا التكوين وتلك البيانات الاعتماديه (يمكن تنفيذ هذه الخطوة عدة مرات لإضافة المزيد من الكتل إلى الخدمة المركزية StackRox)
قم بتثبيت خدمات StackRox المركزية
أولاً، ستتم إضافة خدمات StackRox المركزية إلى مجموعة Kubernetes الخاصة بك. يشمل ذلك واجهة المستخدم والماسح الضوئي. للبدء، أضف مستودع stackrox/helm-charts/opensource إلى Helm.```sh helm repo add stackrox https://raw.githubusercontent.com/stackrox/helm-charts/main/opensource/
لعرض كافة مخططات Helm المتاحة في المستودع، قم بتشغيل (يمكنك إضافة الخيار `--devel` لعرض الإصدارات غير النهائية أيضًا)```sh
helm search repo stackrox
لتثبيت stackrox-central-services، ستحتاج إلى كلمة مرور آمنة. ستكون كلمة المرور هذه مطلوبة لاحقًا لتسجيل الدخول إلى UI login وعند إنشاء init bundle.```sh ROX_ADMIN_PASSWORD="$(openssl rand -base64 20 | tr -d '/=+')"
من هنا، يمكنك تثبيت stackrox-central-services للحصول على مكونات Central وScanner المنشورة على مجموعتك.
> **ملاحظة:**
> تحتاج فقط إلى مثيل واحد منشور من stackrox-central-services حتى إذا كنت تخطط لتأمين مجموعات متعددة.
لتنفيذ التثبيت، اختر أحد الأوامر التالية وفقًا لحجم مجموعتك.
#### تثبيت Central الافتراضي
إذا كنت تقوم بالتثبيت في مجموعة بحجم معقول، استخدم أمر التثبيت الافتراضي:```sh
helm upgrade --install -n stackrox --create-namespace stackrox-central-services \
stackrox/stackrox-central-services \
--set central.adminPassword.value="${ROX_ADMIN_PASSWORD}" \
--set central.persistence.none="true"
التثبيت المركزي في المجموعات ذات الموارد المحدودة
إذا كنت تقوم بالتثبيت في مجموعة ذات عقدة واحدة، أو إذا أدى التثبيت الافتراضي إلى تعليق البودات في حالة انتظار بسبب نقص الموارد، استخدم الأمر التالي بدلاً من ذلك لتقليل متطلبات الموارد لخدمات stackrox-central-services. ضع في اعتبارك أن إعدادات الموارد المخفضة هذه غير مناسبة للإعدادات الإنتاجية.```sh
helm upgrade --install -n stackrox --create-namespace stackrox-central-services
stackrox/stackrox-central-services
--set central.adminPassword.value="${ROX_ADMIN_PASSWORD}"
--set central.persistence.none="true"
--set central.resources.requests.memory=1Gi
--set central.resources.requests.cpu=1
--set central.resources.limits.memory=4Gi
--set central.resources.limits.cpu=1
--set central.db.resources.requests.memory=1Gi
--set central.db.resources.requests.cpu=500m
--set central.db.resources.limits.memory=4Gi
--set central.db.resources.limits.cpu=1
--set scanner.autoscaling.disable=true
--set scanner.replicas=1
--set scanner.resources.requests.memory=500Mi
--set scanner.resources.requests.cpu=500m
--set scanner.resources.limits.memory=2500Mi
--set scanner.resources.limits.cpu=2000m
</details>
<details><summary>تثبيت StackRox Secured Cluster Services</summary>
بعد ذلك، ستحتاج مكونات المجموعة الآمنة إلى النشر لجمع المعلومات من عقد Kubernetes.