1.2. 新功能
RHACS 版本 3.74 扩展了对 RHACS 安全集群的支持:
- Red Hat OpenShift 4.12 到 IBM Power (ppc64le)
- Red Hat OpenShift 4.10 和 4.12 到 IBM zSystems (s390x)和 IBM® LinuxONE (s390x)
使用 RHACS 版本 3.74,您可以使用 RHACS Operator 在 IBM Power、IBM zSystems 和 IBM® LinuxONE 上运行的 Red Hat OpenShift 上运行的集群安全。
- 现在,您可以使用 RHACS 保护 IBM Power、IBM zSystems 和 IBM® LinuxONE 集群。目前不支持 Central。
- Collector 作为 IBM Power 的内核模块和 eBPF 探测提供,但仅作为 IBM zSystems 和 IBM® LinuxONE 的内核模块提供。红帽计划在以后的发行版本中为 IBM zSystems 和 IBM® LinuxONE 添加对 eBPF 探测的支持。
RHACS 支持扫描 IBM Power、IBM zSystems 和 IBM® LinuxONE 镜像,它们对多架构镜像有以下限制:
- 当您使用标签引用扫描多架构镜像时,RHACS 会报告 AMD64 层的镜像扫描结果。
- 当您扫描带有 SHA 引用特定架构层的多架构镜像时,RHACS 会报告指定架构的镜像扫描结果。
1.2.2. Clair 扫描程序版本 4 支持 复制链接链接已复制到粘贴板!
Clair 是一组微服务,它可对与多个 Linux 操作系统关联的容器镜像进行漏洞扫描。如果您使用 Clair 版本 4 (v4),您现在可以将 Clair v4 与 RHACS 集成来获取镜像漏洞数据。集成 Clair v4 可让您查看 RHACS 门户中的多个源的镜像漏洞,并从一个位置获取它们。
- 红帽弃用了以前的 CoreOS Clair 集成,而是使用 Clair v4 集成。
- 下一个主要版本 RHACS 4.0 不计划支持 Clair v4 集成的 基于 JSON Web Token (JWT)的身份验证选项。
1.2.3. 网络图 2.0 (技术预览) 复制链接链接已复制到粘贴板!
网络图 2.0 只是一个技术预览功能。技术预览功能不受红帽产品服务等级协议(SLA)支持,且功能可能并不完整。红帽不推荐在生产环境中使用它们。这些技术预览功能可以使用户提早试用新的功能,并有机会在开发阶段提供反馈意见。
有关红帽技术预览功能支持范围的更多信息,请参阅技术预览功能支持范围。
RHACS 包括一个网络图形升级,它通过使用 Patternfly 库提供直观的导航、增强功能和 crisp 图形。新图提供有关环境中部署、网络流和网络策略的高级信息。您可以选择以下视图之一来查看图形中的流量:
- Active traffic (默认)视图显示观察到的流量,专注于您点击的命名空间或特定部署。
- Extraneous 流 视图显示网络策略允许的潜在流,可帮助您识别实现更紧密隔离所需的网络策略。
新视图使用浏览器地址栏中显示的 URL,允许您轻松浏览、将视图保存为书签和共享链接。
过滤和控制可帮助您自定义显示的信息。您可以使用展开的顶级过滤器来专注于感兴趣的命名空间和部署。您还可以在详情选项卡中折叠显示项目,以减少冲突。图例 按钮显示图形中使用的图标的描述。
下图提供了一个网络图示例。在本例中,根据用户选择的选项,图形描述了它们之间的部署和流量流。它还使用红色徽标来指示缺少策略的部署,从而允许所有网络流量。
通过 Display options 下拉列表,您可以控制图形中显示的项目和详情级别,如下例所示。
当您点图形中的项目时,带有 collapsible 部分的 rearranged 侧面板会显示 deployment 和 namespace 信息。侧面板根据您选择的图表中的项目在 Deployment 模式和 Namespace 模式间切换。标头中项目名称旁边的 D 或 NS 标签(本例中为"postgres"表示它是部署还是命名空间。以下示例演示了部署模式。
在 Namespace 模式中,侧面板包含一个搜索栏和一个部署列表。您可以单击部署来查看其信息。在 Namespace 模式中,侧面板还包括一个新的 Network policies 选项卡。在此选项卡中,您可以查看、复制到剪贴板,或导出该命名空间中定义的任何网络策略,如下例所示。
1.2.3.1. 已知的网络图 2.0 限制 复制链接链接已复制到粘贴板!
在 RHACS 门户中,Network graph 2.0 preview 菜单项包含现有网络 图形(1.0) 菜单项,以便您更轻松地试用并为其提供反馈。网络图 2.0 有以下已知的限制:
- 当您过滤图形时,结果会包含您过滤的部署,以及它们与之交互的其他派生部署和命名空间。需要视觉化和控制额外的(派生)部署的方法。
- 模拟网络策略功能有限。具体来说,图形视图不会反映模拟,无论是从 Simulate 网络策略 面板生成的,还是上传 YAML 文件的结果。
- 缺少切换编配组件视图的选项。
- 您无法清除新的 Namespaces 或 Deployments 选择过滤器。您必须取消选择每个条目才能清除它。
- Active traffic/Extraneous flows 下拉列表保留并响应点击。点 Active traffic 此时会导致切换到 Extraneous 流模式。
1.2.4. 在 RHACS 门户中更新了全局搜索 复制链接链接已复制到粘贴板!
全局搜索已被重新设计,现在在搜索页面中显示,通过使用大量搜索条件列表快速查找信息。全局搜索包括以下更改:
- 总搜索结果覆盖了超过 10 个搜索类别,允许您放大兴趣区域。
- 单个搜索结果以行项的形式显示,提供搜索类别敏感的直接链接,以便在适当的 RHACS 产品页面中查看结果,或者进一步查看 Violations 或 Risk 页面中的结果。
- 搜索现在使用 URL,允许您使用浏览器导航,在新标签页中打开搜索结果,并共享搜索链接。
1.2.5. 改进 syslog 集成的额外字段 复制链接链接已复制到粘贴板!
当与 syslog 接收器集成时,RHACS 会自动将所有违反和审计事件发送到配置的 syslog 接收器。使用 RHACS 3.74 时,您可以指定要发送到外部系统的自定义键值对。新的额外字段允许您自定义您可以在 syslog 接收器中过滤的数据。
如需更多信息,请参阅使用 syslog 协议集成。
1.2.6. 在缺少 Collector 内核模块时增强指南 复制链接链接已复制到粘贴板!
Collector 故障排除指南已更新,使用实际提示帮助您浏览最常见的启动错误并了解如何修复它们。另外,RHACS 门户健康状态仪表板已被改进,在 Collector 状态不健康时将您重定向到故障排除文档。
1.2.7. 扩展和性能改进 复制链接链接已复制到粘贴板!
继续我们的持续投资规模和性能,RHACS 3.74 在仪表板中包括对 Policy Violation 小部件的改进:
- Central 中的内存消耗会减少 10 倍
- RHACS 门户中的典型小部件负载时间小于 2 秒,即使有大量违反情况;例如,超过 100,000