4.2. 从 risk 视图创建安全策略
在风险视图中评估部署的风险时,当您应用本地页面过滤时,您可以根据您使用的过滤标准创建新的安全策略。
流程
- 进入 RHACS 门户并从导航菜单中选择 风险。
 - 应用您要为其创建策略的本地页面过滤条件。
 - 选择 New Policy 并填写所需字段以创建新策略。
 
当您根据您使用的过滤条件从 Risk 视图中创建新的安全策略时,并非所有条件都直接应用到新策略。
Red Hat Advanced Cluster Security for Kubernetes 将 Cluster、Namespace 和 Deployment 过滤器转换为对等策略范围。
风险 视图中的本地页面过滤组合了搜索术语:
- 
											将同一类别中的搜索词与 
OR运算符相结合。例如,如果搜索查询是Cluster:A,B,则过滤器与集群 A或集群 B中的部署匹配。 - 
											将不同类别的搜索术语与 
AND运算符相结合。例如,如果搜索查询是Cluster:A+Namespace:Z,则过滤器与集群 A和命名空间 Z中的部署匹配。 
- 
											将同一类别中的搜索词与 
 当您向策略添加多个范围时,策略会匹配任何范围中的违反情况。
- 
											例如,如果您搜索 
(Cluster A OR Cluster B) AND (Namespace Z)会导致两个策略范围:(Cluster=A AND Namespace=Z)OR(Cluster=B AND Namespace=Z)。 
- 
											例如,如果您搜索 
 
- Red Hat Advanced Cluster Security for Kubernetes 丢弃或修改没有直接映射到策略条件并报告丢弃的过滤器。
 
下表列出了过滤搜索属性如何映射到策略条件:
| 搜索属性 | 策略标准 | 
|---|---|
|   添加功能  |   添加功能  | 
|   注解  |   不允许注解  | 
|   CPU 内核限制  |   容器 CPU 限制  | 
|   CPU 内核请求  |   容器 CPU 请求  | 
|   CVE  |   CVE  | 
|   CVE 发布日期  |   dropped  | 
|   CVE Snoozed  |   dropped  | 
|   CVSS  |   CVSS  | 
|   集群  |   mvapich 转换为范围  | 
|   组件  |   镜像组件(名称)  | 
|   组件版本  |   镜像组件(版本)  | 
|   Deployment  |   mvapich 转换为范围  | 
|   部署类型  |   dropped  | 
|   Dockerfile 指令关键字  |   Dockerfile 行(密钥)  | 
|   Dockerfile 指令值  |   Dockerfile 行(值)  | 
|   drop Capabilities  |   dropped  | 
|   环境密钥  |   环境变量(密钥)  | 
|   环境值  |   环境变量(值)  | 
|   环境变量源  |   环境变量(源)  | 
|   公开的节点端口  |   dropped  | 
|   公开服务  |   dropped  | 
|   公开服务端口  |   dropped  | 
|   公开级别  |   端口公开  | 
|   外部主机名  |   dropped  | 
|   外部 IP  |   dropped  | 
|   镜像  |   dropped  | 
|   image 命令  |   dropped  | 
|   创建的镜像  |   自镜像创建以来的天数  | 
|   镜像条目点  |   dropped  | 
|   镜像标签  |   不允许的镜像标签  | 
|   镜像操作系统  |   镜像操作系统  | 
|   Image Pull Secret  |   dropped  | 
|   镜像 Registry  |   镜像 Registry  | 
|   镜像远程  |   镜像远程  | 
|   镜像扫描时间  |   自镜像上次扫描以来的天数  | 
|   镜像标签  |   镜像标签  | 
|   镜像 Top CVSS  |   dropped  | 
|   镜像用户  |   dropped  | 
|   镜像卷  |   dropped  | 
|   标签  |   mvapich 转换为范围  | 
|   最大公开级别  |   dropped  | 
|   内存限制(MB)  |   容器内存限制  | 
|   内存请求(MB)  |   容器内存请求  | 
|   命名空间  |   mvapich 转换为范围  | 
|   命名空间 ID  |   dropped  | 
|   Pod 标签  |   dropped  | 
|   端口  |   端口  | 
|   端口协议  |   协议  | 
|   优先级  |   dropped  | 
|   Privileged  |   Privileged  | 
|   Process Ancestor  |   Process Ancestor  | 
|   进程参数  |   进程参数  | 
|   进程名称  |   进程名称  | 
|   进程路径  |   dropped  | 
|   进程标签  |   dropped  | 
|   Process UID  |   Process UID  | 
|   只读 Root 文件系统  |   只读 Root 文件系统  | 
|   Secret  |   dropped  | 
|   Secret 路径  |   dropped  | 
|   服务帐户  |   dropped  | 
|   服务帐户权限级别  |   最低 RBAC 权限级别  | 
|   容限键  |   dropped  | 
|   容限值  |   dropped  | 
|   卷目的地  |   卷目的地  | 
|   卷名称  |   卷名称  | 
|   卷 ReadOnly  |   可写卷  | 
|   卷源  |   卷源  | 
|   卷类型  |   卷类型  |