4.2. 从 risk 视图创建安全策略


风险视图中评估部署的风险时,当您应用本地页面过滤时,您可以根据您使用的过滤标准创建新的安全策略。

流程

  1. 进入 RHACS 门户,从导航菜单中选择 Risk
  2. 应用您要为其创建策略的本地页面过滤条件。
  3. 选择 New Policy 并填写所需字段来创建新策略。

当您根据您使用的过滤条件从 风险 视图中创建新安全策略时,并非所有标准都直接应用到新策略。

  • Red Hat Advanced Cluster Security for Kubernetes 将 ClusterNamespaceDeployment 过滤器转换为等同的策略范围。

    • 风险 视图中的本地页面过滤会根据以下方法组合了搜索术语:

      • 将搜索术语与 OR 运算符合并到同一类别内。例如,如果搜索查询是 Cluster:A,B,则过滤器与集群 A集群 B 中的部署匹配。
      • 将不同类别的搜索术语与 AND 运算符相结合。例如,如果搜索查询是 Cluster:A+Namespace:Z,则过滤器 与集群 A 和命名空间 Z 中的部署匹配。
    • 当您向策略添加多个范围时,策略会匹配来自任何范围的违反情况。

      • 例如,如果您搜索 (Cluster A OR Cluster B) AND (Namespace Z),它会产生两个策略范围,(Cluster=A AND Namespace=Z) OR (Cluster=B AND Namespace=Z)
  • Red Hat Advanced Cluster Security for Kubernetes 会丢弃或修改不直接映射到策略条件并报告丢弃的过滤器。

下表列出了过滤搜索属性如何映射到策略标准:

Expand
搜索属性策略标准

添加功能

添加功能

注解

不允许注解

CPU 内核限制

容器 CPU 限制

CPU 内核请求

容器 CPU 请求

CVE

CVE

CVE 发布日期

swig 丢弃

CVE Snoozed

swig 丢弃

CVSS

CVSS

集群

的属性转换为范围

组件

镜像组件(名称)

组件版本

镜像组件(版本)

Deployment

的属性转换为范围

部署类型

swig 丢弃

Dockerfile 指令关键字

Dockerfile 行(密钥)

Dockerfile 指令值

Dockerfile 行(值)

drop Capabilities

swig 丢弃

环境密钥

环境变量(密钥)

环境值

环境变量(值)

环境变量源

环境变量(源)

公开的节点端口

swig 丢弃

公开服务

swig 丢弃

公开服务端口

swig 丢弃

公开级别

端口公开

外部主机名

swig 丢弃

外部 IP

swig 丢弃

镜像

swig 丢弃

镜像命令

swig 丢弃

镜像创建时间

创建镜像后的天数

镜像条目

swig 丢弃

镜像标签

禁止的镜像标签

镜像操作系统

镜像操作系统

Image Pull Secret

swig 丢弃

镜像 Registry

镜像 Registry

镜像远程

镜像远程

镜像扫描时间

自镜像上次扫描以来的天数

镜像标签

镜像标签

镜像 Top CVSS

swig 丢弃

镜像用户

swig 丢弃

镜像卷

swig 丢弃

标签

的属性转换为范围

最大公开级别

swig 丢弃

内存限制(MB)

容器内存限制

内存请求(MB)

容器内存请求

命名空间

的属性转换为范围

命名空间 ID

swig 丢弃

Pod 标签

swig 丢弃

端口

端口

端口协议

协议

优先级

swig 丢弃

Privileged

Privileged

Process Ancestor

Process Ancestor

进程参数

进程参数

进程名称

进程名称

进程路径

swig 丢弃

进程标签

swig 丢弃

进程 UID

进程 UID

只读 Root 文件系统

只读 Root 文件系统

Secret

swig 丢弃

Secret 路径

swig 丢弃

服务帐户

swig 丢弃

服务帐户权限级别

最低 RBAC 权限级别

容限键

swig 丢弃

容限值

swig 丢弃

卷目的地

卷目的地

卷名称

卷名称

卷 ReadOnly

可写入卷

卷源

卷源

卷类型

卷类型

返回顶部
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。 了解我们当前的更新.

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

Theme

© 2025 Red Hat