第 3 章 使用 Operator 安装
Red Hat Advanced Cluster Security for Kubernetes(RHACS)在 OpenShift Container Platform 或 Kubernetes 集群中安装一组服务。本节介绍了使用 Operator 在 OpenShift Container Platform 或 Kubernetes 集群中安装 Red Hat Advanced Cluster Security for Kubernetes 的安装过程。
安装前:
Red Hat Advanced Cluster Security for Kubernetes Operator 包括以下两个自定义资源:
Central- 中央资源是以下服务的逻辑分组:- Central : Central 是 Red Hat Advanced Cluster Security for Kubernetes 应用程序管理界面和服务。它处理数据持久性、API 互动和用户界面(RHACS Portal)访问。您可以使用同一中实例来保护多个 OpenShift Container Platform 或 Kubernetes 集群。
- Scanner :扫描程序是红帽开发的、经过认证的漏洞扫描程序,用于扫描容器镜像及其关联的数据库。它分析所有镜像层,以检查来自常见漏洞和暴露(CVE)列表中的已知漏洞。扫描程序还会识别由软件包管理器和多种编程语言相依性安装的软件包中的漏洞。
SecuredCluster- 安全集群资源是以下服务的逻辑分组:- Sensor :传感器是负责分析和监控集群的服务。它处理与 OpenShift Container Platform 或 Kubernetes API 服务器交互以进行策略检测和实施,并与 Collector 协调。
- Collector :收集器分析和监控集群节点上的容器活动。它收集容器运行时和网络活动的信息。然后,它将收集的数据发送到 Sensor。
- Admission Control :准入控制器可防止用户创建违反 Red Hat Advanced Cluster Security for Kubernetes 中的安全策略的工作负载。
以下步骤代表了使用 Operator 安装 Red Hat Advanced Cluster Security for Kubernetes 的高级别工作流:
- 在您要安装中心的集群中,从 OperatorHub 安装 Red Hat Advanced Cluster Security for Kubernetes Operator。
-
配置和部署
Central自定义资源。 - 生成并应用 init 捆绑包。init 捆绑包包含在 Central 和安全集群间提供链接的 secret。
- 在您要监控的所有集群中安装 Red Hat Advanced Cluster Security for Kubernetes Operator。
-
在您要监控的每个集群中 配置和部署
SecuredCluster自定义资源。
使用 OpenShift Container Platform 提供的 OperatorHub 是安装 Red Hat Advanced Cluster Security for Kubernetes 的最简单方法。
先决条件
- 您可以使用具有 Operator 安装权限的账户访问 OpenShift Container Platform 集群。
- 您必须使用 OpenShift Container Platform 4.6 或更高版本。
流程
-
在 Web 控制台中进入 Operators
OperatorHub 页面。 - 如果没有显示 Red Hat Advanced Cluster Security for Kubernetes,在 Filter by keyword 框中输入 Advanced Cluster Security 来查找 Red Hat Advanced Cluster Security for Kubernetes Operator。
- 选择 Red Hat Advanced Cluster Security for Kubernetes Operator 查看详情页。
- 阅读 Operator 信息并单击 Install。
在 Install Operator 页面中:
- 保留安装模式的默认值 All namespaces on the cluster。
- 选择要在其中为 Installed namespace 字段安装 Operator 的特定命名空间。红帽建议在 rhacs-operator 命名空间中安装 Red Hat Advanced Cluster Security for Kubernetes Operator。
为更新批准选择自动或手工。
如果选择自动更新,当有新版 Operator 可用时,Operator Lifecycle Manager(OLM)会自动升级 Operator 的运行实例。
如果选择手动更新,则当有新版 Operator 可用时,OLM 会创建更新请求。作为集群管理员,您必须手动批准该更新请求,才能将 Operator 更新至新版本。
- 点 Install。
验证
-
安装完成后,进入到 Operators
Installed Operators,以验证 Red Hat Advanced Cluster Security for Kubernetes Operator 的状态为 Succeeded。
下一步
-
安装、配置和部署
Central自定义资源。