跳到主要内容

安全中心

概述

Rainbond 安全中心面向平台管理员、运维人员和组件负责人,将分散在镜像、工作负载配置、权限、敏感信息和网络访问边界中的安全风险集中到 Rainbond 平台内展示和处理。

平台管理员可以从环境整体风险下钻到受影响团队和具体资源,组件负责人可以在组件视图中查看当前组件的镜像漏洞与运行风险,并直接进入对应配置完成整改。对于需要收紧访问边界的组件,还可以配置入站、出站白名单,将安全检查结果转化为实际生效的网络策略。

核心价值

安全中心不只是展示扫描结果,而是把风险发现、影响资源定位、组件整改、网络策略落地和报告留档整合成一套安全治理闭环。

安全中心提供两个主要入口:

视图入口适用对象主要能力
平台管理 -> 安全中心平台管理员、运维人员查看环境安全状态、严重与高危问题、平台内团队风险汇总、安全问题清单和历史扫描
组件视图 -> 安全中心开发者、组件负责人查看当前组件的镜像与运行安全报告,重新检测当前组件,处理运行风险并配置网络隔离

功能介绍

平台安全态势

平台安全态势用于从全局视角了解当前环境的主要风险,并快速识别需要优先处理的团队和资源。

入口:

  • 平台管理 -> 安全中心

支持内容:

  • 根据严重与高危问题综合判断环境安全状态
  • 展示严重问题、高危问题和影响团队数量
  • 分别汇总镜像安全、运行安全、网络安全和访问配置
  • 展示平台内各团队的问题总数、影响镜像、影响资源和风险等级分布
  • 展示最近扫描时间、扫描状态和报告同步状态
  • 支持发起全局扫描、查看历史扫描、导出报告和打开基础配置

安全中心平台概览

平台安全态势包含四个安全域:

安全域主要内容
镜像安全汇总业务镜像与基础镜像中的漏洞,展示问题总数及严重、高危问题数量
运行安全汇总工作负载配置、权限、敏感信息、资源限制和服务暴露面问题
网络安全展示网络隔离策略数量及策略覆盖情况
访问配置展示登录验证码和失败锁定的启用状态,并由 Rainbond 登录链路执行对应安全策略

团队安全汇总属于平台安全报告的一部分,不提供独立的团队级安全中心页面。平台管理员可以通过该汇总判断风险集中在哪些团队,再进入问题清单查看具体资源。

安全问题定位

安全问题清单用于把全局统计还原成可以处理的具体问题和实际资源,避免只看到漏洞数量,却不知道问题影响了哪些组件。

入口:

  • 平台管理 -> 安全中心 -> 安全问题清单

支持内容:

  • 按镜像问题和运行问题分类查看
  • 按团队、风险等级和关键字筛选问题
  • 按漏洞或检查项去重展示,页签数字按受影响资源命中次数统计
  • 展示问题原因、风险等级、影响资源数量和处理建议
  • 展开问题查看团队、资源类型、资源对象和镜像
  • Rainbond 组件直接进入组件视图继续处理
  • 未纳入 Rainbond 应用管理的工作负载进入团队的 Kubernetes 原生资源视图

安全问题影响资源

同一个问题影响多个资源时,影响资源明细会逐条列出实际命中的对象,帮助管理员判断风险范围和处理优先级。

组件镜像安全

组件镜像安全用于展示与当前组件匹配的镜像漏洞报告,并核对报告镜像与组件实际运行镜像是否一致。

入口:

  • 工作空间 -> 目标应用 -> 目标组件 -> 安全中心 -> 镜像安全

支持内容:

  • 展示当前组件镜像及报告扫描来源
  • 展示镜像风险摘要和严重、高危问题数量
  • 展示 CVE 编号、风险等级、影响软件包和影响镜像
  • 展示已安装版本、可用修复版本、问题原因和处理建议
  • 展示问题影响资源数量
  • 校验扫描镜像与组件实际运行镜像是否一致
  • 查看单个问题的完整详情和影响资源

组件镜像安全报告

当扫描镜像与组件实际运行镜像不一致时,页面会主动提示。组件负责人可以据此识别旧报告或镜像漂移,避免依据不对应当前运行状态的报告进行处置。

组件运行安全

组件运行安全用于检查当前组件的工作负载配置和权限边界,并把检查结果关联到 Rainbond 中可以操作的配置入口。

入口:

  • 工作空间 -> 目标应用 -> 目标组件 -> 安全中心 -> 运行安全

支持内容:

  • 检查 CPU、内存请求与限制
  • 检查健康检测、端口、主机网络和主机目录配置
  • 检查特权模式、权限提升、根用户和只读根文件系统
  • 检查 Seccomp、安全上下文和容器能力配置
  • 展示检查项状态、风险等级、影响资源数量和建议操作
  • 对部分风险提供直接修复能力
  • 对需要人工确认的问题,跳转到伸缩、健康检测、存储、端口、构建源或其他设置页面处理

组件运行安全报告

组件负责人无需离开 Rainbond 查找资源清单和配置位置,可以从安全问题直接进入对应操作页面,缩短从发现问题到完成整改的路径。

组件网络隔离

组件网络隔离用于收紧组件之间的访问边界,把访问关系从默认连通调整为明确授权。

入口:

  • 工作空间 -> 目标应用 -> 目标组件 -> 安全中心 -> 配置 -> 网络策略配置

支持内容:

  • 收紧策略:启用白名单访问控制,仅允许已声明的组件互访
  • 临时放开:临时关闭白名单限制,按现有网络连通性访问
  • 谁可以访问我:维护当前组件的入站访问来源
  • 我可以访问谁:维护当前组件的出站访问目标
  • 同步组件依赖:根据 Rainbond 组件依赖关系生成对应访问规则
  • 保存后生成并应用组件对应的网络隔离策略

组件网络隔离配置

网络隔离让安全中心不再停留在风险提示层面,而是可以直接将组件访问边界落实为实际策略。

全局扫描与组件检测

安全中心同时支持平台范围巡检和单组件精准检测。

入口:

  • 平台管理 -> 安全中心 -> 全局扫描
  • 组件视图 -> 安全中心 -> 重新检测

支持内容:

  • 全局扫描重新生成当前可见团队范围内的安全报告
  • 组件检测仅重新生成当前命名空间、当前组件的报告
  • 组件级检测通过命名空间、组件标识和组件别名精确匹配,不影响其他组件
  • 多容器组件可以产生多个镜像检测任务,报告仍归属当前组件
  • 扫描任务结束后等待报告数据稳定,再自动加载最终结果
  • 后端独立跟踪扫描状态,页面切换到后台或关闭后仍可正常完成
  • 扫描失败或报告数量减少时,不会让页面长期停留在扫描状态

历史扫描与报告导出

历史扫描和报告导出用于保留安全巡检结果,支持整改跟踪和审计交付。

入口:

  • 平台管理 -> 安全中心 -> 历史扫描
  • 平台管理 -> 安全中心 -> 导出报告

支持内容:

  • 查看历史扫描时间、状态和风险等级统计
  • 查看各次扫描记录的问题分布
  • 导出当前平台安全报告
  • 将报告用于离线分析、整改跟踪和安全审计

登录安全配置

基础配置用于统一启用 Rainbond 登录入口的验证码和失败锁定策略。安全中心保存配置后,Rainbond 会自动读取并应用到实际登录流程。

入口:

  • 平台管理 -> 安全中心 -> 基础配置

支持内容:

  • 登录验证码:启用后,登录页展示图片验证码;登录接口同时执行服务端校验,不能通过绕过前端字段跳过验证
  • 失败锁定:启用后,同一账号在 5 分钟内连续输错密码 3 次将被锁定 5 分钟;锁定期间登录接口会返回剩余等待时间
  • 用户成功登录后,系统会清除该账号已累计的密码失败次数和锁定状态
  • 配置会按企业读取并短时缓存,修改后通常在数秒内应用到登录流程

主要使用场景

平台安全巡检

适合平台管理员定期了解环境整体安全状态,并确定治理顺序。

  • 查看严重与高危问题是否增加
  • 判断风险集中在哪些团队和资源
  • 从平台汇总下钻到具体问题
  • 导出报告用于安全例会和整改跟踪

镜像漏洞治理

适合上线前检查、基础镜像升级和存量镜像风险治理。

  • 查找存在严重或高危漏洞的组件镜像
  • 查看受影响软件包和修复版本
  • 确认扫描镜像与实际运行镜像一致
  • 根据修复建议升级依赖或重新构建镜像

组件运行配置加固

适合处理工作负载权限过大、缺少资源限制或安全上下文不完整等问题。

  • 识别特权模式、根用户和权限提升风险
  • 补充资源限制和健康检测
  • 配置只读根文件系统、安全上下文和 Seccomp
  • 从问题列表直接进入对应配置完成整改

组件访问边界收紧

适合生产环境、敏感服务和需要最小访问权限的应用。

  • 只允许明确声明的调用方访问当前组件
  • 限制当前组件可访问的下游服务
  • 根据组件依赖快速生成访问规则
  • 临时排障后重新恢复白名单策略

安全报告与审计

适合保留安全巡检记录,并向安全、审计或项目管理人员交付结果。

  • 查看历史扫描记录
  • 导出当前安全报告
  • 跟踪严重与高危问题的变化
  • 记录问题原因、影响资源和整改建议

使用指南

启用插件

  1. 进入 平台管理 -> 功能扩展
  2. 找到「安全中心」插件并安装或启用。
  3. 安装完成后刷新页面,平台管理视图左侧会出现「安全中心」入口,组件视图中也会出现「安全中心」标签页。

查看平台安全报告

  1. 进入 平台管理 -> 安全中心
  2. 查看环境安全状态、严重问题、高危问题和影响团队数量。
  3. 查看镜像安全、运行安全、网络安全和访问配置四个安全域。
  4. 在平台内团队安全汇总中找到需要优先处理的团队。
  5. 在安全问题清单中筛选问题,并展开查看影响资源。
  6. 点击资源名称或 详情,进入对应组件或 Kubernetes 原生资源继续处理。

执行全局扫描

  1. 在平台安全中心点击 全局扫描
  2. 等待团队范围内的临时扫描任务完成。
  3. 报告稳定后,页面会自动结束扫描状态并加载最新结果。
  4. 如需保留结果,点击 导出报告;如需回溯,点击 历史扫描

查看并重新检测组件

  1. 进入目标应用并选择需要检查的组件。
  2. 在组件详情中切换到 安全中心 标签页。
  3. 查看镜像安全、运行安全和网络隔离摘要。
  4. 在详细检测报告中切换 镜像安全运行安全 页签。
  5. 点击 重新检测,仅重新生成当前组件的报告。
  6. 根据问题列表中的建议进入对应配置页面处理。

配置组件网络隔离

  1. 在组件安全中心展开 配置 -> 网络策略配置
  2. 开启收紧策略。
  3. 根据访问方向添加入站或出站白名单规则。
  4. 如组件已经配置依赖关系,可同步依赖生成访问规则。
  5. 保存后验证组件间访问是否符合预期。

状态说明

状态说明
扫描中 / 检测中临时扫描任务仍在运行,或者报告正在完成最终同步
已完成扫描任务已经结束,报告已经稳定并加载
未检测 / 无报告当前资源尚未匹配到对应报告,不能据此判定为安全
正常已有对应检测报告,并且当前检测范围内没有发现问题
存在风险 / 需处理已发现安全问题,应根据风险等级和修复建议处理

注意事项

  • 首次安装后,安全中心会自动为业务团队中的现有工作负载生成报告。此时可能出现名称以 scan-vulnerabilityreport- 开头的临时 Pod,任务完成后会退出,不代表业务组件异常。
  • 默认不会扫描 Rainbond 和 Kubernetes 的系统命名空间。扫描时间主要取决于业务组件数量、镜像大小和镜像仓库访问速度。
  • 「未检测」或「无报告」不等于安全,应先确认检测任务已经成功完成。
  • 登录安全配置最长可能存在约 5 秒的缓存延迟。安全中心插件未安装或配置暂时不可读取时,登录验证码和失败锁定默认关闭,避免阻断平台登录。
  • 私有镜像仓库必须能够被扫描任务正确解析和访问,否则可能无法生成镜像报告。
  • 当扫描镜像与实际运行镜像不一致时,应以组件当前运行镜像为准重新核验。
  • 启用网络收紧策略前,应确认组件依赖和白名单完整;保存后需要验证组件间访问,避免遗漏必要调用关系。

获取企业版

开启企业级能力,免费试用 15 天,无需重新安装集群。