Déploiement de l'agent dans un cluster « outside Kubernetes » ou « Red Hat OpenShift »

Outre sa capacité à fonctionner dans l' IBM Cloud, le cadre centralisé de sécurité et de conformité fourni par IBM Cloud® Security and Compliance Center Workload Protection peut également être déployé dans d'autres environnements cloud et sur site, en utilisant les charts disponibles sur Helm pour installer l'agent Workload Protection sur des clusters Kubernetes ou Red Hat OpenShift.

Avant de commencer

  • Installez la dernière version de l'interface CLI d' Helm sur votre ordinateur local. Helm La version 3.6 ou une version ultérieure est requise.

    Helm est un gestionnaire de paquets de type « Kubernetes » qui utilise les charts d' Helm pour définir, installer et mettre à jour des applications d' Kubernetes complexes au sein de votre cluster. Les chartes Helm regroupent les spécifications permettant de générer des fichiers YAML pour les ressources Kubernetes qui créent votre application. Ces ressources Kubernetes sont automatiquement déployées dans votre cluster et associées à une version par Helm. Vous pouvez également utiliser Helm pour spécifier et conditionner votre propre application et laisser Helm générer les fichiers YAML pour vos ressources Kubernetes.

  • Vérifiez que vous disposez des droits d'accès et des autorisations nécessaires pour déployer l'agent « Workload Protection » sur le cluster. Sur un cluster « Kubernetes », vous devez disposer des autorisations nécessaires pour exécuter les commandes « kubectl » sur le cluster. Sur un cluster Red Hat OpenShift, vous devez disposer des autorisations nécessaires pour exécuter les commandes oc. Consultez la documentation de votre cluster pour en savoir plus sur l'obtention des autorisations nécessaires et la configuration de votre machine locale afin de pouvoir envoyer des commandes au cluster.

  • Vérifiez que l'espace de noms ibm-observe est disponible dans votre cluster. L'agent est déployé dans cet espace de noms.

    Pour créer l'espace de noms, exécutez la commande « kubectl create namespace ibm-observe ».

  • Vérifiez que le trafic sortant de votre cluster vers les points de termina Workload Protection est autorisé sur les ports 443 et 6443.

Déploiement d'un agent

Une fois que vous disposez d'une version compatible d' Helm et des droits nécessaires pour exécuter des commandes sur le cluster, vous pouvez utiliser Helm pour installer, mettre à jour et supprimer l'agent Workload Protection sur Kubernetes ou Red Hat OpenShift.

  1. Ajoutez Sysdig en tant que référentiel pour les graphiques d' Helm s sur votre ordinateur local.

    helm repo add sysdig https://charts.sysdig.com
    

    Si l'erreur suivante est générée :

  2. Mettez à jour les références au référentiel.

    helm repo update
    
  3. Répertoriez les graphiques « Helm » actuellement disponibles pour le référentiel Sysdig.

    helm search repo sysdig
    
  4. Vérifiez que le graphique « sysdig/sysdig-deploy » ( Helm ) figure bien dans la liste.

  5. Installez l'agent « Workload Protection ». Vous pouvez procéder à l'installation en créant un fichier de paramètres YAML Helm dans lequel les valeurs sont répertoriées, puis en exécutant une commande qui fait référence à ce fichier.

    Pour effectuer l'installation à l'aide d'un fichier de paramètres « Helm », commencez par créer un fichier nommé « agent-values-monitor-secure.yaml ». L' YAML suivante est un modèle que vous pouvez utiliser pour configurer l'agent Workload Protection. Vous pouvez personnaliser le fichier en supprimant ou en commentant à l'aide de # les sections qui ne sont pas nécessaires pour votre agent.

    agent:
      ebpf:
        enabled: true
        kind: universal_ebpf
      collectorSettings:
        collectorHost: INGESTION_ENDPOINT
      sysdig:
        settings:
         host_scanner:
           enabled: true
         kspm_analyzer:
           enabled: true
         sysdig_api_endpoint: API_ENDPOINT
      extraVolumes:
        volumes:
        - name: root-vol
          hostPath:
            path: /
        - name: tmp-vol
          hostPath:
            path: /tmp
        mounts:
        - mountPath: /host
          name: root-vol
          readOnly: true
        - mountPath: /host/tmp
          name: tmp-vol
    global:
      clusterConfig:
        name: CLUSTER_NAME
      sysdig:
        accessKey: SERVICE_ACCESS_KEY
        apiHost: API_ENDPOINT
    nodeAnalyzer:
      enabled: false
    clusterShield:
      enabled: true
      cluster_shield:
        sysdig_endpoint:
          region: custom
          collector: INGESTION_ENDPOINT:6443
        log_level: info
        features:
          admission_control:
            enabled: true
            container_vulnerability_management:
              enabled: true
            dry_run: false
          container_vulnerability_management:
            enabled: true
          audit:
            enabled: true
          posture:
            enabled: true
    

    Où :

    CLUSTER_NAME
    Le nom du cluster sur lequel vous déployez l'agent.
    SERVICE_ACCESS_KEY
    La clé d'accès à l'instance d' Workload Protection.
    INGESTION_ENDPOINT
    Le point de terminaison d'ingestion de l'instance. Par exemple, ingest.us-east.security-compliance-secure.cloud.ibm.com.
    API_ENDPOINT
    Le point de terminaison de l'API de l'instance. Par exemple, us-east.security-compliance-secure.cloud.ibm.com.
  6. Ensuite, exécutez la commande d'installation qui fait référence au fichier de valeurs « Helm » ainsi créé :

    helm install -n ibm-observe sysdig-agent sysdig/sysdig-deploy -f agent-values-monitor-secure.yaml
    

Mise à jour d'un agent

Pour mettre à jour l'agent vers la dernière version disponible, procédez comme suit :

  1. Mettez à jour le dépôt Helm.

    helm repo update
    
  2. Mettez à niveau l'agent.

    helm upgrade -n ibm-observe sysdig-agent sysdig/sysdig-deploy -f agent-values-monitor-secure.yaml
    

suppression d'un agent

Pour supprimer l'agent à l'aide d' Helm, désinstallez le graphique.

  1. Affichez la liste des cartes installées.

    helm list -n ibm-observe
    

    La sortie affiche la liste des graphiques installés :

    NAME        	NAMESPACE  	REVISION	UPDATED                             	STATUS  	CHART              	APP VERSION
    sysdig-agent	ibm-observe	1       	2023-03-24 15:02:58.408108 +0100 CET	deployed	sysdig-deploy-1.6.3
    
  2. Désinstallez la charte.

    helm delete sysdig-agent -n ibm-observe
    

    Dans Helm, « sysdig-agent » est le nom de la version.