외부 Kubernetes 또는 Red Hat OpenShift 클러스터에 에이전트 배포

IBM Cloud 에서 실행될 수 있을 뿐만 아니라, IBM Cloud® Security and Compliance Center Workload Protection 에서 제공하는 중앙 집중식 보안 및 규정 준수 프레임워크는 Helm 차트를 사용하여 Workload Protection 에이전트를 Kubernetes 또는 Red Hat OpenShift 클러스터에 설치함으로써 다른 클라우드 환경이나 온프레미스 환경에서도 실행할 수 있습니다.

시작하기 전에

  • 로컬 컴퓨터에 Helm CLI의 최신 버전을 설치하십시오. Helm 3.6 이상 버전이 필요합니다.

    HelmKubernetes 용 패키지 관리자로, Helm 차트를 사용하여 클러스터 내의 복잡한 Kubernetes 애플리케이션을 정의, 설치 및 업그레이드합니다. Helm 차트는 앱을 빌드하는 Kubernetes 리소스의 YAML 파일을 생성하기 위한 스펙을 패키징합니다. 이러한 Kubernetes 리소스는 클러스터에 자동으로 적용되며, Helm 에 의해 특정 버전에 할당됩니다. 또한 Helm을 사용하여 고유한 앱을 지정하고 패키할 수 있으며 Helm을 통해 Kubernetes 리소스에 대한 YAML 파일을 생성할 수 있습니다.

  • 클러스터에 Workload Protection 에이전트를 배포하는 데 필요한 액세스 권한과 권한이 있는지 확인하십시오. Kubernetes 클러스터에서는 해당 클러스터에서 kubectl 명령을 실행할 수 있는 권한이 있어야 합니다. Red Hat OpenShift 클러스터에서는 oc 명령을 실행할 수 있는 권한이 있어야 합니다. 클러스터에 대한 적절한 권한을 부여받고, 클러스터에 명령을 실행할 수 있도록 로컬 컴퓨터를 설정하는 방법에 대한 자세한 내용은 클러스터 설명서를 참조하십시오.

  • 클러스터에서 ibm-observe 네임스페이스를 사용할 수 있는지 확인하십시오. 이 에이전트는 이 네임스페이스에 배포되어 있습니다.

    네임스페이스를 생성하려면 kubectl create namespace ibm-observe``을 실행하십시오.

  • 클러스터에서 Workload Protection 엔드포인트로 나가는 트래픽이 4436443 포트에서 허용되는지 확인하십시오.

에이전트 배포

Helm 의 적절한 버전을 확보하고 클러스터에서 명령을 실행할 수 있는 권한이 있다면, Helm 을 사용하여 Kubernetes 또는 Red Hat OpenShift 에서 Workload Protection 에이전트를 설치, 업그레이드 및 삭제할 수 있습니다.

  1. 로컬 컴퓨터에서 Sysdig를 Helm 차트를 위한 저장소로 추가하세요.

    helm repo add sysdig https://charts.sysdig.com
    

    다음 오류를 수신하는 경우

  2. 저장소 참조를 업데이트하십시오.

    helm repo update
    
  3. 현재 Sysdig 저장소에서 사용할 수 있는 ‘ Helm ’ 차트를 나열해 주세요.

    helm search repo sysdig
    
  4. sysdig/sysdig-deploy 의 ‘ Helm ’ 차트가 목록에 포함되어 있는지 확인하십시오.

  5. Workload Protection 에이전트를 설치하십시오. YAML Helm 값 파일에 값들을 나열한 다음, 해당 파일을 참조하는 명령어를 실행하여 설치할 수 있습니다.

    Helm 값 파일을 사용하여 설치하려면, 먼저 agent-values-monitor-secure.yaml 라는 이름의 파일을 생성하십시오. 다음 YAML 은 Workload Protection 에이전트를 구성하는 데 사용할 수 있는 템플릿입니다. 에이전트에 필요하지 않은 섹션을 삭제하거나 # 로 주석 처리하여 파일을 사용자 정의할 수 있습니다.

    agent:
      ebpf:
        enabled: true
        kind: universal_ebpf
      collectorSettings:
        collectorHost: INGESTION_ENDPOINT
      sysdig:
        settings:
         host_scanner:
           enabled: true
         kspm_analyzer:
           enabled: true
         sysdig_api_endpoint: API_ENDPOINT
      extraVolumes:
        volumes:
        - name: root-vol
          hostPath:
            path: /
        - name: tmp-vol
          hostPath:
            path: /tmp
        mounts:
        - mountPath: /host
          name: root-vol
          readOnly: true
        - mountPath: /host/tmp
          name: tmp-vol
    global:
      clusterConfig:
        name: CLUSTER_NAME
      sysdig:
        accessKey: SERVICE_ACCESS_KEY
        apiHost: API_ENDPOINT
    nodeAnalyzer:
      enabled: false
    clusterShield:
      enabled: true
      cluster_shield:
        sysdig_endpoint:
          region: custom
          collector: INGESTION_ENDPOINT:6443
        log_level: info
        features:
          admission_control:
            enabled: true
            container_vulnerability_management:
              enabled: true
            dry_run: false
          container_vulnerability_management:
            enabled: true
          audit:
            enabled: true
          posture:
            enabled: true
    

    여기서:

    CLUSTER_NAME
    에이전트를 배포할 클러스터의 이름입니다.
    SERVICE_ACCESS_KEY
    Workload Protection 인스턴스의 액세스 키.
    INGESTION_ENDPOINT
    인스턴스의 수집 엔드포인트. 예를 들어, ingest.us-east.security-compliance-secure.cloud.ibm.com입니다.
    API_ENDPOINT
    인스턴스의 API 엔드포인트. 예를 들어, us-east.security-compliance-secure.cloud.ibm.com입니다.
  6. 그런 다음, 생성된 Helm 값 파일을 참조하는 설치 명령을 실행합니다:

    helm install -n ibm-observe sysdig-agent sysdig/sysdig-deploy -f agent-values-monitor-secure.yaml
    

에이전트 업데이트

에이전트를 사용 가능한 최신 버전으로 업데이트하려면 다음 단계를 따르십시오

  1. Helm 저장소를 업데이트하세요.

    helm repo update
    
  2. 에이전트를 업그레이드하십시오.

    helm upgrade -n ibm-observe sysdig-agent sysdig/sysdig-deploy -f agent-values-monitor-secure.yaml
    

에이전트 제거

Helm 를 사용하여 에이전트를 삭제하려면 차트를 제거하십시오.

  1. 설치된 차트를 나열해 주세요.

    helm list -n ibm-observe
    

    출력 결과에는 설치된 차트 목록이 표시됩니다:

    NAME        	NAMESPACE  	REVISION	UPDATED                             	STATUS  	CHART              	APP VERSION
    sysdig-agent	ibm-observe	1       	2023-03-24 15:02:58.408108 +0100 CET	deployed	sysdig-deploy-1.6.3
    
  2. 차트를 설치 제거하십시오.

    helm delete sysdig-agent -n ibm-observe
    

    Helm 에서 sysdig-agent 는 릴리스 이름입니다.