安全中心
概述
Rainbond 安全中心面向平台管理员、运维人员和组件负责人,将分散在镜像、工作负载配置、权限、敏感信息和网络访问边界中的安全风险集中到 Rainbond 平台内展示和处理。
平台管理员可以从环境整体风险下钻到受影响团队和具体资源,组件负责人可以在组件视图中查看当前组件的镜像漏洞与运行风险,并直接进入对应配置完成整改。对于需要收紧访问边界的组件,还可以配置入站、出站白名单,将安全检查结果转化为实际生效的网络策略。
安全中心不只是展示扫描结果,而是把风险发现、影响资源定位、组件整改、网络策略落地和报告留档整合成一套安全治理闭环。
安全中心提供两个主要入口:
| 视图入口 | 适用对象 | 主要能力 |
|---|---|---|
| 平台管理 -> 安全中心 | 平台管理员、运维人员 | 查看环境安全状态、严重与高危问题、平台内团队风险汇总、安全问题清单和历史扫描 |
| 组件视图 -> 安全中心 | 开发者、组件负责人 | 查看当前组件的镜像与运行安全报告,重新检测当前组件,处理运行风险并配置网络隔离 |
功能介绍
平台安全态势
平台安全态势用于从全局视角了解当前环境的主要风险,并快速识别需要优先处理的团队和资源。
入口:
- 平台管理 -> 安全中心
支持内容:
- 根据严重与高危问题综合判断环境安全状态
- 展示严重问题、高危问题和影响团队数量
- 分别汇总镜像安全、运行安全、网络安全和访问配置
- 展示平台内各团队的问题总数、影响镜像、影响资源和风险等级分布
- 展示最近扫描时间、扫描状态和报告同步状态
- 支持发起全局扫描、查看历史扫描、导出报告和打开基础配置

平台安全态势包含四个安全域:
| 安全域 | 主要内容 |
|---|---|
| 镜像安全 | 汇总业务镜像与基础镜像中的漏洞,展示问题总数及严重、高危问题数量 |
| 运行安全 | 汇总工作负载配置、权限、敏感信息、资源限制和服务暴露面问题 |
| 网络安全 | 展示网络隔离策略数量及策略覆盖情况 |
| 访问配置 | 展示登录验证码和失败锁定的启用状态,并由 Rainbond 登录链路执行对应安全策略 |
团队安全汇总属于平台安全报告的一部分,不提供独立的团队级安全中心页面。平台管理员可以通过该汇总判断风险集中在哪些团队,再进入问题清单查看具体资源。
安全问题定位
安全问题清单用于把全局统计还原成可以处理的具体问题和实际资源,避免只看到漏洞数量,却不知道问题影响了哪些组件。
入口:
- 平台管理 -> 安全中心 -> 安全问题清单
支持内容:
- 按镜像问题和运行问题分类查看
- 按团队、风险等级和关键字筛选问题
- 按漏洞或检查项去重展示,页签数字按受影响资源命中次数统计
- 展示问题原因、风险等级、影响资源数量和处理建议
- 展开问题查看团队、资源类型、资源对象和镜像
- Rainbond 组件直接进入组件视图继续处理
- 未纳入 Rainbond 应用管理的工作负载进入团队的 Kubernetes 原生资源视图

同一个问题影响多个资源时,影响资源明细会逐条列出实际命中的对象,帮助管理员判断风险范围和处理优先级。
组件镜像安全
组件镜像安全用于展示与当前组件匹配的镜像漏洞报告,并核对报告镜像与组件实际运行镜像是否一致。
入口:
- 工作空间 -> 目标应用 -> 目标组件 -> 安全中心 -> 镜像安全
支持内容:
- 展示当前组件镜像及报告扫描来源
- 展示镜像风险摘要和严重、高危问题数量
- 展示 CVE 编号、风险等级、影响软件包和影响镜像
- 展示已安装版本、可用修复版本、问题原因和处理建议
- 展示问题影响资源数量
- 校验扫描镜像与组件实际运行镜像是否一致
- 查看单个问题的完整详情和影响资源

当扫描镜像与组件实际运行镜像不一致时,页面会主动提示。组件负责人可以据此识别旧报告或镜像漂移,避免依据不对应当前运行状态的报告进行处置。
组件运行安全
组件运行安全用于检查当前组件的工作负载配置和权限边界,并把检查结果关联到 Rainbond 中可以操作的配置入口。
入口:
- 工作空间 -> 目标应用 -> 目标组件 -> 安全中心 -> 运行安全
支持内容:
- 检查 CPU、内存请求与限制
- 检查健康检测、端口、主机网络和主机目录配置
- 检查特权模式、权限提升、根用户和只读根文件系统
- 检查 Seccomp、安全上下文和容器能力配置
- 展示检查项状态、风险等级、影响资源数量和建议操作
- 对部分风险提供直接修复能力
- 对需要人工确认的问题,跳转到伸缩、健康检测、存储、端口、构建源或其他设置页面处理

组件负责人无需离开 Rainbond 查找资源清单和配置位置,可以从安全问题直接进入对应操作页面,缩短从发现问题到完成整改的路径。
组件网络隔离
组件网络隔离用于收紧组件之间的访问边界,把访问关系从默认连通调整为明确授权。
入口:
- 工作空间 -> 目标应用 -> 目标组件 -> 安全中心 -> 配置 -> 网络策略配置
支持内容:
- 收紧策略:启用白名单访问控制,仅允许已声明的组件互访
- 临时放开:临时关闭白名单限制,按现有网络连通性访问
- 谁可以访问我:维护当前组件的入站访问来源
- 我可以访问谁:维护当前组件的出站访问目标
- 同步组件依赖:根据 Rainbond 组件依赖关系生成对应访问规则
- 保存后生成并应用组件对应的网络隔离策略

网络隔离让安全中心不再停留在风险提示层面,而是可以直接将组件访问边界落实为实际策略。
全局扫描与组件检测
安全中心同时支持平台范围巡检和单组件精准检测。
入口:
- 平台管理 -> 安全中心 -> 全局扫描
- 组件视图 -> 安全中心 -> 重新检测
支持内容:
- 全局扫描重新生成当前可见团队范围内的安全报告
- 组件检测仅重新生成当前命名空间、当前组件的报告
- 组件级检测通过命名空间、组件标识和组件别名精确匹配,不影响其他组件
- 多容器组件可以产生多个镜像检测任务,报告仍归属当前组件
- 扫描任务结束后等待报告数据稳定,再自动加载最终结果
- 后端独立跟踪扫描状态,页面切换到后台或关闭后仍可正常完成
- 扫描失败或报告数量减少时,不会让页面长期停留在扫描状态
历史扫描与报告导出
历史扫描和报告导出用于保留安全巡检结果,支持整改跟踪和审计交付。
入口:
- 平台管理 -> 安全中心 -> 历史扫描
- 平台管理 -> 安全中心 -> 导出报告
支持内容:
- 查看历史扫描时间、状态和风险等级统计
- 查看各次扫描记录的问题分布
- 导出当前平台安全报告
- 将报告用于离线分析、整改跟踪和安全审计
登录安全配置
基础配置用于统一启用 Rainbond 登录入口的验证码和失败锁定策略。安全中心保存配置后,Rainbond 会自动读取并应用到实际登录流程。
入口:
- 平台管理 -> 安全中心 -> 基础配置
支持内容:
- 登录验证码:启用后,登录页展示图片验证码;登录接口同时执行服务端校验,不能通过绕过前端字段跳过验证
- 失败锁定:启用后,同一账号在 5 分钟内连续输错密码 3 次将被锁定 5 分钟;锁定期间登录接口会返回剩余等待时间
- 用户成功登录后,系统会清除该账号已累计的密码失败次数和锁定状态
- 配置会按企业读取并短时缓存,修改后通常在数秒内应用到登录流程
主要使用场景
平台安全巡检
适合平台管理员定期了解环境整体安全状态,并确定治理顺序。
- 查看严重与高危问题是否增加
- 判断风险集中在哪些团队和资源
- 从平台汇总下钻到具体问题
- 导出报告用于安全例会和整改跟踪
镜像漏洞治理
适合上线前检查、基础镜像升级和存量镜像风险治理。
- 查找存在严重或高危漏洞的组件镜像
- 查看受影响软件包和修复版本
- 确认扫描镜像与实际运行镜像一致
- 根据修复建议升级依赖或重新构建镜像
组件运行配置加固
适合处理工作负载权限过大、缺少资源限制或安全上下文不完整等问题。
- 识别特权模式、根用户和权限提升风险
- 补充资源限制和健康检测
- 配置只读根文件系统、安全上下文和 Seccomp
- 从问题列表直接进入对应配置完成整改
组件访问边界收紧
适合生产环境、敏感服务和需要最小访问权限的应用。