This documentation is for a release that is no longer maintained
See documentation for the latest supported version 3 or the latest supported version 4.6.5. 配置自定义 File Integrity Operator
6.5.1. 查看 FileIntegrity 对象属性 复制链接链接已复制到粘贴板!
和任何 Kubernetes 自定义资源 (CR) 一样,您可以运行 oc explain fileintegrity
,然后使用以下方法查看各个属性:
oc explain fileintegrity.spec
$ oc explain fileintegrity.spec
oc explain fileintegrity.spec.config
$ oc explain fileintegrity.spec.config
6.5.2. 重要属性 复制链接链接已复制到粘贴板!
属性 | 描述 |
---|---|
|
键值对映射必须与节点标签匹配,才能在该节点上调度 AIDE Pod。典型的用途是仅设置一个键值对,其中 |
|
布尔值属性。如果设为 |
| 在带有自定义污点的节点上指定调度容限。如果没有指定,将应用默认容限,允许在 control plane 节点上运行容限。 |
|
AIDE 完整性检查之间暂停的秒数。在节点中频繁进行 AIDE 检查需要大量资源,因此可以指定较长的时间间隔。默认为 |
|
从 |
| 包含自定义 AIDE 配置的 configMap 的名称。如果省略,则会创建一个默认配置。 |
| 包含自定义 AIDE 配置的 configMap 的命名空间。如果未设置,FIO 会生成适合 RHCOS 系统的默认配置。 |
|
在由 |
| 启动第一个 AIDE 完整性检查前等待的秒数。默认设为 0。此属性是可选的。 |
6.5.3. 检查默认配置 复制链接链接已复制到粘贴板!
默认 File Integrity Operator 配置存储在与 FileIntegrity
CR 名称相同的配置映射中。
流程
要检查默认配置,请运行:
oc describe cm/worker-fileintegrity
$ oc describe cm/worker-fileintegrity
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
6.5.4. 了解默认的 File Integrity Operator 配置 复制链接链接已复制到粘贴板!
下面是配置映射的 aide.conf
键的摘录:
FileIntegrity
实例的默认配置涵盖以下目录下的文件:
-
/root
-
/boot
-
/usr
-
/etc
不涵盖以下目录:
-
/var
-
/opt
-
/etc/
下一些特定于 OpenShift Container Platform 的排除项
6.5.5. 提供自定义 AIDE 配置 复制链接链接已复制到粘贴板!
任何配置 AIDE 内部行为的条目,如 DBDIR
、LOGDIR
、database
和 database_out
都会被 Operator 覆盖。对于要监视是否发生了完整性更改的所有路径,Operator 会在其前面为 /hostroot/
添加前缀。这样,要重复使用可能通常不适用于容器化环境并从根目录启动的现有 AIDE 配置,就会更方便。
/hostroot
是运行 AIDE 的 Pod 挂载主机文件系统的目录。更改配置会触发重新初始化数据库。
6.5.6. 定义自定义 File Integrity Operator 配置 复制链接链接已复制到粘贴板!
本例重点基于为 worker-fileintegrity
CR 提供的默认配置,为在 control plane 节点上运行的扫描程序定义自定义配置。如果您计划部署作为守护进程集运行的自定义软件,并将其数据存储在 control plane 节点上的 /opt/mydaemon
下,则此工作流可能很有用。
流程
- 复制默认配置。
- 使用必须监视或排除的文件编辑默认配置。
- 将已编辑的内容存储至新配置映射中。
-
通过
spec.config
中的属性将FileIntegrity
对象指向新的配置映射。 提取默认配置:
oc extract cm/worker-fileintegrity --keys=aide.conf
$ oc extract cm/worker-fileintegrity --keys=aide.conf
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 这将创建一个名为
aide.conf
的文件,您可对其进行编辑。为了说明 Operator 如何对路径进行后期处理,本例添加一个不含前缀的排除目录:vim aide.conf
$ vim aide.conf
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 输出示例
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 排除特定于 control plane 节点的路径:
!/opt/mydaemon/
!/opt/mydaemon/
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 将其他内容存储在
/etc
中:/hostroot/etc/ CONTENT_EX
/hostroot/etc/ CONTENT_EX
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 根据该文件创建配置映射:
oc create cm master-aide-conf --from-file=aide.conf
$ oc create cm master-aide-conf --from-file=aide.conf
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 定义引用该配置映射的
FileIntegrity
CR 清单:Copy to Clipboard Copied! Toggle word wrap Toggle overflow Operator 处理所提供的配置映射文件,并使用与
FileIntegrity
对象相同的名称将结果存储在配置映射中:oc describe cm/master-fileintegrity | grep /opt/mydaemon
$ oc describe cm/master-fileintegrity | grep /opt/mydaemon
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 输出示例
!/hostroot/opt/mydaemon
!/hostroot/opt/mydaemon
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
6.5.7. 更改自定义文件完整性配置 复制链接链接已复制到粘贴板!
要更改文件完整性配置,切勿更改生成的配置映射。相反,可通过 spec.name
、namespace
和 key
属性更改链接到 FileIntegrity
对象的配置映射。