Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
La gestione delle vulnerabilità comporta il rilevamento, la valutazione, la mitigazione e la creazione di report su eventuali vulnerabilità di sicurezza presenti nei sistemi e nel software di un'organizzazione. La gestione delle vulnerabilità è una responsabilità condivisa tra l'utente e Microsoft.
Per la maggior parte dei carichi di lavoro di produzione, AKS Automatic è l’esperienza cluster predefinita consigliata. AKS Automatic riduce il sovraccarico operativo offrendo pool di nodi di sistema gestiti, aggiornamenti automatici delle immagini del cluster e dei nodi, protezioni di sicurezza integrate e impostazioni predefinite pronte per la produzione. Se è necessario un maggiore controllo diretto sulla configurazione del cluster, il servizio Azure Kubernetes Standard rimane disponibile per scenari specializzati.
Questo articolo descrive come Microsoft gestisce le vulnerabilità di sicurezza e gli aggiornamenti della sicurezza, detti anche patch, per i cluster del servizio Azure Kubernetes. Per una panoramica dell'esperienza automatica del servizio Azure Kubernetes, vedere Introduzione a Servizio Azure Kubernetes (AKS) Automatico.
Importante
A partire dal 30 novembre 2025, il servizio Azure Kubernetes non supporta più o fornisce aggiornamenti della sicurezza per Azure Linux 2.0. L'immagine del nodo Linux 2.0 di Azure è bloccata alla versione 202512.06.0. A partire dal 31 marzo 2026, le immagini dei nodi verranno rimosse e non sarà possibile ridimensionare i pool di nodi. Eseguire la migrazione a una versione di Linux di Azure supportata aggiornando i pool di nodi a una versione di Kubernetes supportata o eseguendo la migrazione ad osSku AzureLinux3. Per altre informazioni, vedere il problema di ritiro di GitHub e l'annuncio di ritiro degli aggiornamenti di Azure. Per rimanere informati sugli annunci e sugli aggiornamenti, seguire le note di rilascio di AKS.
AKS: gestione automatica e delle vulnerabilità
AKS Automatic è progettato per essere la scelta predefinita pronta per l’uso in produzione per i nuovi carichi di lavoro AKS. Include impostazioni predefinite che rafforzano il comportamento di sicurezza del cluster e riducono la quantità di lavoro manuale necessaria per mantenere aggiornati i carichi di lavoro, ad esempio:
- Pool di nodi di sistema gestiti che AKS crea, ridimensiona e aggiorna.
- Azure Linux per il pool di nodi di sistema.
- Aggiornamenti automatici dell'immagine del cluster e del nodo.
- Controllo degli accessi in base al ruolo (RBAC) di Azure per l'autorizzazione in Kubernetes.
- Supporto per l'identità del carico di lavoro e per l'emittente OIDC.
- Misure di sicurezza della distribuzione e standard di sicurezza dei pod di base.
- Pulizia delle immagini per rimuovere le immagini inutilizzate.
- Impostazioni predefinite della rete gestita che riducono la necessità di una configurazione dell'infrastruttura personalizzata.
Queste impostazioni predefinite aiutano Microsoft e i clienti a ridurre le finestre di esposizione alle vulnerabilità note e a semplificare il processo di aggiornamento dei cluster. AKS Standard resta disponibile se hai bisogno di un modello operativo più manuale o più personalizzabile.
Come vengono individuate le vulnerabilità
Microsoft identifica e applica patch alle vulnerabilità e agli aggiornamenti della sicurezza mancanti per i componenti seguenti:
- Immagini del contenitore del servizio Azure Kubernetes: Microsoft compila e gestisce le immagini del contenitore usate nel servizio Azure Kubernetes, inclusi i componenti Kubernetes e altri software open source. Microsoft analizza queste immagini per individuare le vulnerabilità e applica patch in base alle esigenze.
- Sistema operativo Ubuntu 18.04 e 22.04 nodi di lavoro: Canonical fornisce Microsoft con le build del sistema operativo con tutti gli aggiornamenti della sicurezza disponibili applicati.
- Nodi di lavoro del sistema operativo Windows Server 2022: Il sistema operativo Windows Server viene aggiornato con le patch il secondo martedì di ogni mese. I contratti di servizio devono essere gli stessi, a seconda del contratto di supporto e della gravità.
- Nodi del sistema operativo Azure Linux: Azure Linux fornisce ad AKS build del sistema operativo in cui sono stati applicati tutti gli aggiornamenti di sicurezza disponibili.
Per i cluster automatici di AKS, il pool di nodi di sistema gestito utilizza Azure Linux per impostazione predefinita, in linea con il modello di sistema operativo gestito e protetto della piattaforma. Questa impostazione predefinita riduce la quantità di gestione delle patch a livello di nodo che è necessario eseguire manualmente.
Immagini dei contenitori del servizio Azure Kubernetes
Benché Cloud Native Computing Foundation (CNF) possieda e gestisca la maggior parte delle esecuzioni del codice del servizio Azure Kubernetes, Microsoft è responsabile della creazione dei pacchetti open source distribuiti nel servizio Azure Kubernetes. Questa responsabilità comprende la piena responsabilità del processo di compilazione, analisi, firma, convalida e applicazione degli hotfix, nonché il controllo dei binari nelle immagini container. Avere la responsabilità di creare i pacchetti open source distribuiti nel servizio Azure Kubernetes consente di stabilire una catena di approvvigionamento di software per file binari e di applicare patch al software in base alle esigenze.
Microsoft è attiva nel più ampio ecosistema Kubernetes allo scopo di contribuire a creare il futuro del calcolo nativo del cloud nella più ampia community CNCF. Questo lavoro non solo garantisce la qualità di ogni versione di Kubernetes rilasciata a livello globale, ma ha consentito anche al servizio Azure Kubernetes di produrre rapidamente nuove versioni di Kubernetes per diversi anni. In alcuni casi, diversi mesi prima di altri provider di servizi cloud. Microsoft collabora con altri partner del settore nell'organizzazione di sicurezza Kubernetes. Ad esempio, il Security Response Committee (SRC) riceve, assegna priorità alle vulnerabilità di sicurezza e applica patch alle vulnerabilità di sicurezza, soggette a embargo, prima che vengano annunciate al pubblico. Questo impegno garantisce che Kubernetes sia sicuro per tutti e consente al servizio Azure Kubernetes di applicare patch e rispondere più rapidamente alle vulnerabilità per garantire la sicurezza dei clienti. Oltre a Kubernetes, Microsoft si è iscritta per ricevere notifiche anticipate sulle vulnerabilità del software relative a prodotti come Envoy, i runtime per container e molti altri progetti open source.
Microsoft analizza le immagini dei contenitori usando l'analisi statica per individuare le vulnerabilità e gli aggiornamenti mancanti in Kubernetes e nei contenitori gestiti da Microsoft. Se sono disponibili correzioni, lo strumento di analisi avvia automaticamente il processo di aggiornamento e rilascio.
Oltre all'analisi automatizzata, Microsoft individua e aggiorna le vulnerabilità sconosciute agli strumenti di analisi nei modi seguenti:
- Microsoft esegue direttamente controlli, test di penetrazione e individuazione delle vulnerabilità in tutte le piattaforme del servizio Azure Kubernetes. Team specializzati di Microsoft e dei fornitori di sicurezza di terze parti attendibili eseguono le proprie ricerche sugli attacchi.
- Microsoft interagisce attivamente con la community di ricerca sulla sicurezza tramite più programmi di ricompensa connessi alle vulnerabilità. Un programma Microsoft Azure Bounty dedicato offre notevoli ricompense per la migliore vulnerabilità del cloud rilevata ogni anno.
- Microsoft collabora con altri partner software open source e del settore che condividono vulnerabilità, ricerche sulla sicurezza e aggiornamenti prima del rilascio pubblico della vulnerabilità. L'obiettivo di questa collaborazione è aggiornare ampi settori dell'infrastruttura Internet prima che la vulnerabilità venga annunciata al pubblico. In alcuni casi, Microsoft contribuisce alle vulnerabilità rilevate in questa community.
- La collaborazione in materia di sicurezza di Microsoft avviene a molti livelli. A volte si verifica formalmente tramite programmi in cui le organizzazioni si iscrive per ricevere notifiche preliminari sulle vulnerabilità software per prodotti come Kubernetes e Docker. La collaborazione avviene in modo informale anche a causa del coinvolgimento dell’azienda in molti progetti open source, ad esempio il kernel Linux, i runtime dei contenitori, la tecnologia di virtualizzazione e altri ancora.
Nodi di lavoro
Nodi Linux
Per impostazione predefinita gli aggiornamenti della sicurezza del sistema operativo notturni canonici sono disattivati nel servizio Azure Kubernetes. Per abilitarli in modo esplicito, usare il unmanagedcanale.
Se utilizzi il unmanagedcanale, gli aggiornamenti di sicurezza notturni di Canonical vengono applicati al sistema operativo sul nodo. L'immagine del nodo usata per creare nodi per il cluster è rimasta invariata. Se viene aggiunto un nuovo nodo Linux al cluster, l'immagine originale viene usata per creare il nodo. Questo nuovo nodo riceve tutti gli aggiornamenti della sicurezza e del kernel disponibili durante la valutazione automatica eseguita ogni notte, ma rimane senza patch finché non vengono completati tutti i controlli e i riavvii. È possibile usare l'aggiornamento dell'immagine del nodo per verificare la presenza e aggiornare le immagini del nodo usate dal cluster. Per altre informazioni sull'aggiornamento dell’immagine del nodo, vedere Aggiornamento dell'immagine del nodo del servizio Azure Kubernetes.
Il processo di aggiornamento automatico è disabilitato per i cluster del servizio Azure Kubernetes che usano un canale diverso da unmanaged.
Per Il servizio Azure Kubernetes Automatico, il pool di nodi di sistema predefinito è gestito dal servizio Azure Kubernetes e usa il modello di aggiornamento NodeImage per mantenere i nodi correnti senza richiedere l'intervento manuale di routine.
Nodi di Windows Server
Windows Update non viene eseguito automaticamente e non applica gli aggiornamenti più recenti per i nodi di Windows Server. Pianificare gli aggiornamenti del pool di nodi Windows Server nel cluster del servizio Azure Kubernetes in base al normale ciclo di rilascio degli aggiornamenti Windows e al proprio processo di gestione degli aggiornamenti. Questo processo di aggiornamento crea nodi che eseguono la versione più recente dell'immagine e delle patch di Windows Server e quindi rimuove i nodi precedenti. Per altre informazioni su questo processo, vedere Aggiornare un pool di nodi nel servizio Azure Kubernetes.
I nodi di Windows Server sono principalmente un cluster Standard o un'opzione per carichi di lavoro specializzati. AKS Automatic usa Azure Linux per il pool di nodi di sistema.
Come vengono classificate le vulnerabilità
Microsoft investe molto nella protezione avanzata dell'intero stack, tra cui il sistema operativo, il contenitore, Kubernetes e i livelli di rete, nonché nella configurazione di impostazioni predefinite valide e nell’offerta di configurazioni e componenti gestiti con protezione avanzata. Insieme, questi sforzi aiutano a ridurre l'impatto e la probabilità delle vulnerabilità.
Il team del servizio Azure Kubernetes classifica le vulnerabilità in base al sistema di assegnazione dei punteggi delle vulnerabilità di Kubernetes. Le classificazioni prendono in considerazione molti fattori, tra cui la configurazione del servizio Azure Kubernetes e la protezione avanzata. A seguito di questo approccio e degli investimenti effettuati dal servizio Azure Kubernetes in termini di sicurezza, le classificazioni delle vulnerabilità del servizio Azure Kubernetes potrebbero differire da altre origini di classificazione.
La tabella seguente descrive le categorie di gravità della vulnerabilità:
| Gravità | Descrizione |
|---|---|
| Critico | Una vulnerabilità che può essere facilmente sfruttata in tutti i cluster da un utente malintenzionato remoto non autenticato e che causa una compromissione completa del sistema. |
| Alto | Una vulnerabilità che può essere facilmente sfruttata in molti cluster e che causa la perdita di riservatezza, integrità o disponibilità. |
| Media | Una vulnerabilità che può essere sfruttata in alcuni cluster in cui la perdita di riservatezza, integrità o disponibilità è limitata dall’implementazione di configurazioni comuni, da difficoltà riconducibili all’exploit stesso, da una richiesta di accesso o dall’interazione dell'utente. |
| Basso | Tutte le altre vulnerabilità. Lo sfruttamento è improbabile o le conseguenze dello sfruttamento sono limitate. |
Come vengono aggiornate le vulnerabilità
Il servizio Azure Kubernetes applica patch a vulnerabilità ed esposizioni comuni (CVE) che prevedono una correzione del fornitore settimanale. Le CVE senza una correzione sono in attesa di una "correzione del fornitore" per la risoluzione. Le immagini del contenitore fisse vengono memorizzate nella cache nella successiva build del disco rigido virtuale (VHD) corrispondente, che contiene anche le CVE aggiornate con patch di Ubuntu/Azure Linux/Windows. Fintanto che il disco rigido virtuale in esecuzione è aggiornato, non è consigliabile eseguire CVE di immagini di contenitori con una correzione del fornitore anteriore a 30 giorni.
Per le vulnerabilità del sistema operativo nel VHD, AKS si basa inoltre per impostazione predefinita sugli aggiornamenti del VHD dell'immagine del nodo, pertanto gli aggiornamenti della sicurezza vengono inclusi nelle versioni settimanali dell'immagine del nodo. Gli aggiornamenti automatici vengono disabilitati a meno che non si passi a non gestito, che non è consigliato perché la versione è globale.
AKS Automatic riduce la quantità di attività di gestione delle patch da eseguire manualmente grazie all'uso di pool di nodi di sistema gestiti e di canali di aggiornamento automatico del cluster. Ciò significa che la piattaforma ha la responsabilità di mantenere il cluster più allineato alle versioni correnti e supportate, senza richiedere che tu debba orchestrare manualmente ogni aggiornamento di nodo e del piano di controllo.
Aggiornare la tempistica del rilascio
L'obiettivo di Microsoft è ridurre le vulnerabilità rilevate entro un periodo di tempo appropriato per i rischi che rappresentano. La Autorizzazione provvisoria all'operatività (P-ATO) FedRAMP High di Microsoft Azure include AKS nell'ambito di verifica ed è autorizzata. La guida alla strategia di monitoraggio continuo di FedRAMP e le baseline di controllo della sicurezza FedRAMP Low, Moderate e High richiedono la correzione delle vulnerabilità note entro un periodo di tempo specifico, a seconda del livello di gravità. Come specificato in FedRAMP RA-5d.
Come vengono comunicate le vulnerabilità e gli aggiornamenti
In generale, Microsoft non comunica sostanzialmente la versione delle nuove versioni delle patch per il servizio Azure Kubernetes. Tuttavia, il servizio Azure Kubernetes monitora e convalida costantemente le patch CVE disponibili per fornire un supporto tempestivo nel servizio Azure Kubernetes. Se viene trovata una patch critica o è necessaria un'azione da parte dell'utente, Microsoft pubblica e aggiorna i dettagli del problema CVE in GitHub.
Per AKS Automatic, questi aggiornamenti dovrebbero avvenire con un minore intervento da parte del cliente, perché il cluster segue una modalità di aggiornamento gestita e configurazioni predefinite adatte all'ambiente di produzione. Per AKS Standard, è più probabile che gli utenti debbano monitorare e applicare autonomamente gli aggiornamenti.
Creazione di report sulla sicurezza
È possibile segnalare un problema di sicurezza a Microsoft Security Response Center (MSRC), creando un report sulla vulnerabilità.
Se si preferisce inviare un report senza accedere allo strumento, inviare un messaggio di posta elettronica a secure@microsoft.com. Se possibile, crittografare il messaggio con la chiave PGP scaricandola dalla pagina delle chiavi PGP di Microsoft Security Response Center.
La risposta viene inviata in genere entro 24 ore. Se per qualche motivo non si riceve una risposta, inviare un messaggio di posta elettronica per verificare che abbiamo ricevuto il messaggio originale. Per altre informazioni, visitare Microsoft Security Response Center.
Includere le informazioni richieste seguenti (per quanto possibile) per aiutarci a comprendere meglio la natura e l'ambito del possibile problema:
- Tipo di problema (ad esempio, overflow del buffer, injection SQL, scripting intersito e così via)
- Percorsi completi dei file di origine correlati alla manifestazione del problema
- La posizione del codice sorgente interessato (tag/ramo/commit o URL diretto)
- Qualsiasi configurazione speciale necessaria per riprodurre il problema
- Istruzioni dettagliate per riprodurre il problema
- Modello di verifica o codice exploit (se possibile)
- Impatto del problema, incluso il modo in cui un utente malintenzionato potrebbe sfruttare il problema
Queste informazioni consentono di valutare più rapidamente il problema di sicurezza segnalato.
I report più completi di segnalazioni effettuate nell’ambito del programma Bug Bounty possono contribuire ad aumentare la taglia dei premi. Per altre informazioni sui programmi attivi, vedere Programma Microsoft Bug Bounty.
Policy
Microsoft segue il principio della Divulgazione coordinata di vulnerabilità.
Passaggi successivi
Per la maggior parte dei carichi di lavoro di produzione, iniziare con AKS Automatic.