Déploiement de l'agent dans un cluster « outside Kubernetes » ou « Red Hat OpenShift »
Outre sa capacité à fonctionner dans l' IBM Cloud, le cadre centralisé de sécurité et de conformité fourni par IBM Cloud® Security and Compliance Center Workload Protection peut également être déployé dans d'autres environnements cloud et sur site, en utilisant les charts disponibles sur Helm pour installer l'agent Workload Protection sur des clusters Kubernetes ou Red Hat OpenShift.
Avant de commencer
-
Installez la dernière version de l'interface CLI d' Helm sur votre ordinateur local. Helm La version 3.6 ou une version ultérieure est requise.
Helm est un gestionnaire de paquets de type « Kubernetes » qui utilise les charts d' Helm pour définir, installer et mettre à jour des applications d' Kubernetes complexes au sein de votre cluster. Les chartes Helm regroupent les spécifications permettant de générer des fichiers YAML pour les ressources Kubernetes qui créent votre application. Ces ressources Kubernetes sont automatiquement déployées dans votre cluster et associées à une version par Helm. Vous pouvez également utiliser Helm pour spécifier et conditionner votre propre application et laisser Helm générer les fichiers YAML pour vos ressources Kubernetes.
-
Vérifiez que vous disposez des droits d'accès et des autorisations nécessaires pour déployer l'agent « Workload Protection » sur le cluster. Sur un cluster « Kubernetes », vous devez disposer des autorisations nécessaires pour exécuter les commandes «
kubectl» sur le cluster. Sur un cluster Red Hat OpenShift, vous devez disposer des autorisations nécessaires pour exécuter les commandesoc. Consultez la documentation de votre cluster pour en savoir plus sur l'obtention des autorisations nécessaires et la configuration de votre machine locale afin de pouvoir envoyer des commandes au cluster. -
Vérifiez que l'espace de noms
ibm-observeest disponible dans votre cluster. L'agent est déployé dans cet espace de noms.Pour créer l'espace de noms, exécutez la commande «
kubectl create namespace ibm-observe». -
Vérifiez que le trafic sortant de votre cluster vers les points de termina Workload Protection est autorisé sur les ports
443et6443.
Déploiement d'un agent
Une fois que vous disposez d'une version compatible d' Helm et des droits nécessaires pour exécuter des commandes sur le cluster, vous pouvez utiliser Helm pour installer, mettre à jour et supprimer l'agent Workload Protection sur Kubernetes ou Red Hat OpenShift.
-
Ajoutez Sysdig en tant que référentiel pour les graphiques d' Helm s sur votre ordinateur local.
helm repo add sysdig https://charts.sysdig.comSi l'erreur suivante est générée :
-
Mettez à jour les références au référentiel.
helm repo update -
Répertoriez les graphiques « Helm » actuellement disponibles pour le référentiel Sysdig.
helm search repo sysdig -
Vérifiez que le graphique «
sysdig/sysdig-deploy» ( Helm ) figure bien dans la liste. -
Installez l'agent « Workload Protection ». Vous pouvez procéder à l'installation en créant un fichier de paramètres
YAMLHelm dans lequel les valeurs sont répertoriées, puis en exécutant une commande qui fait référence à ce fichier.Pour effectuer l'installation à l'aide d'un fichier de paramètres « Helm », commencez par créer un fichier nommé «
agent-values-monitor-secure.yaml». L'YAMLsuivante est un modèle que vous pouvez utiliser pour configurer l'agent Workload Protection. Vous pouvez personnaliser le fichier en supprimant ou en commentant à l'aide de#les sections qui ne sont pas nécessaires pour votre agent.agent: ebpf: enabled: true kind: universal_ebpf collectorSettings: collectorHost: INGESTION_ENDPOINT sysdig: settings: host_scanner: enabled: true kspm_analyzer: enabled: true sysdig_api_endpoint: API_ENDPOINT extraVolumes: volumes: - name: root-vol hostPath: path: / - name: tmp-vol hostPath: path: /tmp mounts: - mountPath: /host name: root-vol readOnly: true - mountPath: /host/tmp name: tmp-vol global: clusterConfig: name: CLUSTER_NAME sysdig: accessKey: SERVICE_ACCESS_KEY apiHost: API_ENDPOINT nodeAnalyzer: enabled: false clusterShield: enabled: true cluster_shield: sysdig_endpoint: region: custom collector: INGESTION_ENDPOINT:6443 log_level: info features: admission_control: enabled: true container_vulnerability_management: enabled: true dry_run: false container_vulnerability_management: enabled: true audit: enabled: true posture: enabled: trueOù :
CLUSTER_NAME- Le nom du cluster sur lequel vous déployez l'agent.
SERVICE_ACCESS_KEY- La clé d'accès à l'instance d' Workload Protection.
INGESTION_ENDPOINT- Le point de terminaison d'ingestion de l'instance. Par exemple,
ingest.us-east.security-compliance-secure.cloud.ibm.com. API_ENDPOINT- Le point de terminaison de l'API de l'instance. Par exemple,
us-east.security-compliance-secure.cloud.ibm.com.
-
Ensuite, exécutez la commande d'installation qui fait référence au fichier de valeurs « Helm » ainsi créé :
helm install -n ibm-observe sysdig-agent sysdig/sysdig-deploy -f agent-values-monitor-secure.yaml
Mise à jour d'un agent
Pour mettre à jour l'agent vers la dernière version disponible, procédez comme suit :
-
Mettez à jour le dépôt Helm.
helm repo update -
Mettez à niveau l'agent.
helm upgrade -n ibm-observe sysdig-agent sysdig/sysdig-deploy -f agent-values-monitor-secure.yaml
suppression d'un agent
Pour supprimer l'agent à l'aide d' Helm, désinstallez le graphique.
-
Affichez la liste des cartes installées.
helm list -n ibm-observeLa sortie affiche la liste des graphiques installés :
NAME NAMESPACE REVISION UPDATED STATUS CHART APP VERSION sysdig-agent ibm-observe 1 2023-03-24 15:02:58.408108 +0100 CET deployed sysdig-deploy-1.6.3 -
Désinstallez la charte.
helm delete sysdig-agent -n ibm-observeDans Helm, «
sysdig-agent» est le nom de la version.