Heim Betrieb und Instandhaltung Docker Was sind die Sicherheitsfunktionen von Docker?

Was sind die Sicherheitsfunktionen von Docker?

Jan 28, 2022 pm 03:21 PM
docker

Docker-Sicherheitsfunktionen umfassen: 1. Verschlüsselte Knoten-ID; 2. TLS-basierter Authentifizierungsmechanismus; 4. CA-Konfiguration, die die automatische Erneuerung von Zertifikaten unterstützt; 6. Verschlüsselungsnetzwerk; 7. Docker-Sicherheitsscan; 8. Docker-Inhaltsvertrauen; 9. Docker-Schlüssel usw.

Was sind die Sicherheitsfunktionen von Docker?

Die Betriebsumgebung dieses Tutorials: Linux5.9.8-System, Docker-1.13.1-Version, Dell G3-Computer.

Die Docker-Plattform führt auch eine Vielzahl eigener Sicherheitstechnologien ein. Der Schwarmmodus basiert auf TLS und ist äußerst einfach und flexibel zu konfigurieren. Sicherheitsscans scannen Bilder auf binärer Quellcodeebene und liefern detaillierte Berichte über bekannte Schwachstellen.

Mit Docker Content Trust können Benutzer Inhalte signieren und zertifizieren, und Schlüssel sind jetzt erstklassige Bürger in Docker. Docker legt angemessene Standardwerte für diese Sicherheitstechnologien fest, Benutzer können jedoch auch die Konfiguration ändern oder diese Sicherheitstechnologien deaktivieren.

Schwarmmodus

Der Schwarmmodus ist der zukünftige Trend von Docker. Im Schwarmmodus können Benutzer mehrere Docker-Hosts in einem Cluster verwalten und Anwendungen deklarativ bereitstellen.

Jeder Schwarm besteht aus Manager- und Worker-Knoten, und die Knoten können Linux oder Windows sein. Der Managerknoten bildet die Kontrollschicht im Cluster und ist für die Clusterkonfiguration und Arbeitslastverteilung verantwortlich. Worker-Knoten sind Container, die Anwendungscode ausführen.

Wie erwartet enthält der Schwarmmodus viele Sicherheitsfunktionen von Haus aus und legt gleichzeitig sinnvolle Standardeinstellungen fest. Zu diesen Sicherheitsfunktionen gehören die folgenden.

  • Verschlüsselte Knoten-ID.

  • TLS-basierter Authentifizierungsmechanismus.

  • Sicheres Zugriffstoken.

  • Unterstützt die CA-Konfiguration für die regelmäßige automatische Aktualisierung von Zertifikaten.

  • Verschlüsselter Clusterspeicher (Konfigurations-DB).

  • Verschlüsseltes Netzwerk.

Docker Security Scan

Die Fähigkeit, Codefehler schnell zu finden, ist entscheidend. Docker Security Scanning erleichtert das Erkennen bekannter Schwachstellen in Docker-Images.

Docker-Sicherheitsscans sind jetzt für private Repository-Images auf Docker Hub verfügbar. Gleichzeitig kann diese Technologie auch als Teil der Bereitstellungslösung für die Lokalisierung vertrauenswürdiger Docker-Dienste verwendet werden. Schließlich wurden alle offiziellen Docker-Images einem Sicherheitsscan unterzogen und Scanberichte sind in ihren Repositorys verfügbar.

Der Docker-Sicherheitsscan scannt Docker-Images auf Binärcodeebene und vergleicht die darin enthaltene Software mit einer Datenbank bekannter Schwachstellen (CVE-Datenbank). Nach Abschluss des Scans wird ein detaillierter Bericht erstellt.

Öffnen Sie einen Browser, um Docker Hub zu besuchen und nach dem Alpine-Repository zu suchen. Das Bild unten zeigt die Registerkarte „Tags“ des offiziellen Alpine-Repositorys.

Was sind die Sicherheitsfunktionen von Docker?

Das Alpine-Lager ist ein offizielles Lager, was bedeutet, dass das Lager automatisch entsprechende Berichte scannt und erstellt. Wie Sie sehen können, haben die Bilder mit den Bild-Tags „edge“, „lates“ und „3.6“ alle die Prüfung auf bekannte Fehler bestanden. Allerdings weist das Bild alpine:3.5 bekannte Mängel auf (rot markiert).

Wenn Sie das Bild alpine:3.5 öffnen, finden Sie die detaillierten Informationen wie unten dargestellt.

Was sind die Sicherheitsfunktionen von Docker?

Dies ist eine einfache Möglichkeit, die Details bekannter Fehler in Ihrer eigenen Software zu ermitteln.

Docker Trusted Registry (DTR) ist Teil des lokalisierten Image Warehouse-Dienstes in der Docker Enterprise Edition. Es bietet die gleichen Funktionen und ermöglicht Benutzern außerdem die Steuerung des Timings und der Scanmethoden für das Scannen von Bildern.

Mit DTR können Benutzer beispielsweise auswählen, ob das Bild beim Drücken automatisch das Scannen auslösen soll oder ob dies nur manuell ausgelöst werden kann. Gleichzeitig ermöglicht DTR Benutzern auch die manuelle Aktualisierung der CVE-Datenbank. Dies ist eine ideale Lösung für Szenarien, in denen DTL keine Verbindung zum Internet herstellen kann, um CVE-Daten automatisch zu aktualisieren.

Dies ist ein Docker-Sicherheitsscan, eine großartige Möglichkeit, genau zu erkennen, ob Docker-Images bekannte Sicherheitslücken aufweisen. Mit größerer Fähigkeit geht natürlich auch eine größere Verantwortung einher. Wenn Benutzer Mängel entdecken, müssen sie die Verantwortung für die Behebung der entsprechenden Mängel tragen.

Docker Content Trust

Dockr Content Trust (Docker Content Trust, DCT) erleichtert Benutzern die Bestätigung der Integrität heruntergeladener Bilder und ihrer Herausgeber. Dies ist wichtig, wenn Sie Bilder in einer nicht vertrauenswürdigen Netzwerkumgebung herunterladen.

Auf hoher Ebene ermöglicht DCT Entwicklern, im Docker Hub oder Docker Trusted Services veröffentlichte Bilder zu signieren. Wenn diese Bilder abgerufen werden, wird der Signaturstatus automatisch bestätigt. Das Bild unten veranschaulicht diesen Vorgang.

Was sind die Sicherheitsfunktionen von Docker?

DCT kann auch wichtigen Kontext bereitstellen, z. B. ob das Bild signiert wurde und in Produktionsumgebungen verwendet werden kann, ob das Bild durch eine neue Version ersetzt wurde und veraltet ist usw.

Der von DTC bereitgestellte Kontext steckt noch in den Kinderschuhen und ist recht komplex zu konfigurieren. Um die DCT-Funktionalität auf einem Docker-Host zu aktivieren, müssen Sie lediglich die Variable DOCKER_CONTENT_TRUST in Ihrer Umgebung auf 1 setzen.

$ export DOCKER_CONTENT_TRUST=1
Nach dem Login kopieren

In tatsächlichen Umgebungen möchten Benutzer diese Funktion möglicherweise standardmäßig im System aktivieren.

Wenn Sie die einheitliche Docker-Konfigurationsschicht (Teil der Docker Enterprise Edition) verwenden, müssen Sie das Kontrollkästchen „Nur signierte Bilder ausführen“ aktivieren, wie in der Abbildung unten gezeigt. Dadurch werden alle Knoten im UCP-Cluster gezwungen, nur signierte Bilder auszuführen.

Was sind die Sicherheitsfunktionen von Docker?

Wie aus der obigen Abbildung ersichtlich ist, wird UCP auf der Grundlage von DCT weiter gekapselt, um Sicherheitspräferenzinformationen für signierte Bilder bereitzustellen. Beispielsweise können Benutzer eine solche Anforderung haben: Nur von Secops signierte Bilder können in einer Produktionsumgebung verwendet werden.

Sobald die DCT-Funktion aktiviert ist, können nicht signierte Bilder nicht mehr abgerufen und verwendet werden. Die folgende Abbildung zeigt den Fehler, der gemeldet wird, wenn versucht wird, ein unsigniertes Image erneut über die Docker-CLI oder die UCP-Web-UI-Schnittstelle abzurufen, nachdem DCT aktiviert wurde (in beiden Beispielen wird versucht, das Image mit der Bezeichnung „unsigned“ abzurufen).

Was sind die Sicherheitsfunktionen von Docker?

Das Bild unten zeigt, wie DCT verhindert, dass der Docker-Client ein manipuliertes Image abruft.

Was sind die Sicherheitsfunktionen von Docker?

Das Bild unten zeigt, wie DCT verhindert, dass Clients alte Bilder abrufen.

Was sind die Sicherheitsfunktionen von Docker?

Docker Content Trust ist eine sehr wichtige Technologie, die Benutzern dabei helfen kann, die vom Docker-Dienst abgerufenen Bilder zu überprüfen. Der Grundmodus dieser Technologie ist sehr einfach zu konfigurieren, aber einige erweiterte Funktionen wie der Kontext sind zu diesem Zeitpunkt noch sehr kompliziert zu konfigurieren.

Docker Key

Viele Anwendungen erfordern Schlüssel. Wie Passwörter, TLS-Zertifikate, SSH-Schlüssel usw.

Vor Docker-Version 1.13 gab es keine standardmäßige und sichere Möglichkeit, Schlüssel zwischen Anwendungen auszutauschen. Eine gängige Methode für Entwickler besteht darin, den Schlüssel als Text in eine Umgebungsvariable zu schreiben. Das ist alles andere als ideal.

Docker1.13 führt Docker-Schlüssel ein und macht Schlüssel zu erstklassigen Bürgern im Docker-Ökosystem. Beispielsweise wurde ein neuer Unterbefehl „Docker Secret“ zum Verwalten von Schlüsseln hinzugefügt. Es gibt auch einen speziellen Ort zum Erstellen und Verwalten von Schlüsseln in der UCP-Schnittstelle von Docker.

Im Hintergrund wird der Schlüssel nach der Erstellung und während der Übertragung verschlüsselt, bei Verwendung im Speicherdateisystem eingehängt und ist nur für autorisierte Dienste zugänglich. Dies ist wirklich eine umfassende End-to-End-Lösung.

Das Bild unten zeigt den Gesamtprozess.

Was sind die Sicherheitsfunktionen von Docker?

Jeder Schritt des im Bild oben gezeigten Workflows wird der Reihe nach vorgestellt.

1) Der Schlüssel wird erstellt und an Swarm gesendet.

2) Der Schlüssel wird im Cluster-Speicher gespeichert und verschlüsselt (jeder Manager-Knoten kann auf den Cluster-Speicher zugreifen).

3) Dienst B wird erstellt und der Schlüssel verwendet.

4) Der Prozess der Schlüsselübertragung an den Task-Knoten (Container) des B-Dienstes ist verschlüsselt.

5) Der Container von Dienst B entschlüsselt den Schlüssel und mountet ihn im Pfad /run/secrets. Dabei handelt es sich um ein temporäres In-Memory-Dateisystem (dieser Schritt unterscheidet sich in Windows Docker, da es in Windows kein Konzept für ein In-Memory-Dateisystem gibt).

6) Sobald der Container (Serviceaufgabe) abgeschlossen ist, wird das Speicherdateisystem geschlossen und der Schlüssel gelöscht.

7) Container im Service A können nicht auf den Schlüssel zugreifen.

Benutzer können Schlüssel über den Docker-Secret-Unterbefehl verwalten und einen Schlüssel für einen Dienst angeben, indem sie beim Ausführen des Docker-Service-Create-Befehls --secret anhängen.

Empfohlenes Lernen: „Docker-Video-Tutorial

Das obige ist der detaillierte Inhalt vonWas sind die Sicherheitsfunktionen von Docker?. Für weitere Informationen folgen Sie bitte anderen verwandten Artikeln auf der PHP chinesischen Website!

Erklärung dieser Website
Der Inhalt dieses Artikels wird freiwillig von Internetnutzern beigesteuert und das Urheberrecht liegt beim ursprünglichen Autor. Diese Website übernimmt keine entsprechende rechtliche Verantwortung. Wenn Sie Inhalte finden, bei denen der Verdacht eines Plagiats oder einer Rechtsverletzung besteht, wenden Sie sich bitte an admin@php.cn

Heiße KI -Werkzeuge

Undresser.AI Undress

Undresser.AI Undress

KI-gestützte App zum Erstellen realistischer Aktfotos

AI Clothes Remover

AI Clothes Remover

Online-KI-Tool zum Entfernen von Kleidung aus Fotos.

Undress AI Tool

Undress AI Tool

Ausziehbilder kostenlos

Clothoff.io

Clothoff.io

KI-Kleiderentferner

Video Face Swap

Video Face Swap

Tauschen Sie Gesichter in jedem Video mühelos mit unserem völlig kostenlosen KI-Gesichtstausch-Tool aus!

Heiße Werkzeuge

Notepad++7.3.1

Notepad++7.3.1

Einfach zu bedienender und kostenloser Code-Editor

SublimeText3 chinesische Version

SublimeText3 chinesische Version

Chinesische Version, sehr einfach zu bedienen

Senden Sie Studio 13.0.1

Senden Sie Studio 13.0.1

Leistungsstarke integrierte PHP-Entwicklungsumgebung

Dreamweaver CS6

Dreamweaver CS6

Visuelle Webentwicklungstools

SublimeText3 Mac-Version

SublimeText3 Mac-Version

Codebearbeitungssoftware auf Gottesniveau (SublimeText3)

So aktualisieren Sie das Bild von Docker So aktualisieren Sie das Bild von Docker Apr 15, 2025 pm 12:03 PM

Die Schritte zur Aktualisierung eines Docker -Images sind wie folgt: Ziehen Sie das neueste Bild -Tag. Neues Bild Löschen Sie das alte Bild für ein bestimmtes Tag (optional) den Container neu (falls erforderlich) neu starten Sie neu (falls erforderlich).

So verwenden Sie Docker Desktop So verwenden Sie Docker Desktop Apr 15, 2025 am 11:45 AM

Wie benutze ich Docker Desktop? Docker Desktop ist ein Werkzeug zum Ausführen von Docker -Containern auf lokalen Maschinen. Zu den zu verwendenden Schritten gehören: 1.. Docker Desktop installieren; 2. Start Docker Desktop; 3.. Erstellen Sie das Docker -Bild (mit Dockerfile); 4. Build Docker Image (mit Docker Build); 5. Docker -Container ausführen (mit Docker Run).

So kopieren Sie Dateien in Docker nach außen So kopieren Sie Dateien in Docker nach außen Apr 15, 2025 pm 12:12 PM

Methoden zum Kopieren von Dateien in externen Hosts in Docker: Verwenden Sie den Befehl Docker CP: Docker CP [Optionen] & lt; Containerpfad & gt; & lt; Host -Pfad & gt;. Verwenden von Datenvolumina: Erstellen Sie ein Verzeichnis auf dem Host und verwenden Sie den Parameter -V, um das Verzeichnis in den Container zu montieren, um den Container zu erstellen, um eine bidirektionale Dateisynchronisation zu erreichen.

So verlassen Sie den Container mit Docker So verlassen Sie den Container mit Docker Apr 15, 2025 pm 12:15 PM

Vier Möglichkeiten zum Beenden von Docker Container: Verwenden Sie Strg D im Befehl Container Terminal ENGEBOT IM Container Terminal verwenden Sie Docker Stop & lt; container_name & gt; Befehl verwenden Sie Docker Kill & lt; container_name & gt; Befehl im Host -Terminal (Force Exit)

So sehen Sie den Docker -Prozess So sehen Sie den Docker -Prozess Apr 15, 2025 am 11:48 AM

Docker Process Viewing -Methode: 1. Docker Cli -Befehl: Docker PS; 2. SYSTEMD CLI -Befehl: SystemCTL Status Docker; 3.. Docker Compose CLI Command: Docker-Compose PS; 4. Process Explorer (Windows); 5. /proc -Verzeichnis (Linux).

So starten Sie MySQL von Docker So starten Sie MySQL von Docker Apr 15, 2025 pm 12:09 PM

Der Prozess des Startens von MySQL in Docker besteht aus den folgenden Schritten: Ziehen Sie das MySQL -Image zum Erstellen und Starten des Containers an, setzen

So überprüfen Sie den Namen des Docker -Containers So überprüfen Sie den Namen des Docker -Containers Apr 15, 2025 pm 12:21 PM

Sie können den Namen des Docker -Containers abfragen, indem Sie den Schritten folgen: Alle Container auflisten (Docker PS). Filtern Sie die Containerliste (unter Verwendung des GREP -Befehls). Ruft den Containernamen ab (befindet sich in der Spalte "Namen").

So speichern Sie das Docker -Bild So speichern Sie das Docker -Bild Apr 15, 2025 am 11:54 AM

Um das Bild in Docker zu speichern, können Sie den Befehl docker comit verwenden, um ein neues Bild zu erstellen, das den aktuellen Status des angegebenen Containers Syntax: Docker Commit [Optionen] Container -ID -Bildname enthält. Um das Bild im Repository zu speichern, können Sie den Befehl Docker Push, Syntax: Docker -Push -Bildname [: Tag] verwenden. Um gespeicherte Bilder zu importieren, können Sie den Befehl Docker Pull, Syntax: Docker Pull Bildname [: Tag] verwenden.

See all articles