UiPath Documentation
automation-suite
2.2510
true
EKS/AKS 上的 Automation Suite 安装指南
重要 :
请注意,此内容已使用机器翻译进行了部分本地化。 新发布内容的本地化可能需要 1-2 周的时间才能完成。

安全性与合规性

适用于 EKS/AKS 上 Automation Suite 的安全功能、FIPS 140-2 支持和网络策略。

UiPath™ 服务的安全上下文

本节提供有关 UiPath™ 服务的安全上下文的详细信息。

所有 UiPath™ 服务都配置有在其spec部分中定义的安全上下文。

以下示例显示了 UiPath™ 服务的典型配置:

spec:
  securityContext:
    runAsNonRoot: true
    runAsUser: 1000
    runAsGroup: 1000
    fsGroup: 1000
  containers:
    - securityContext:
        allowPrivilegeEscalation: false
        readOnlyRootFilesystem: true
        capabilities:
          drop: ["ALL"]
  hostPID: false
  hostNetwork: false
spec:
  securityContext:
    runAsNonRoot: true
    runAsUser: 1000
    runAsGroup: 1000
    fsGroup: 1000
  containers:
    - securityContext:
        allowPrivilegeEscalation: false
        readOnlyRootFilesystem: true
        capabilities:
          drop: ["ALL"]
  hostPID: false
  hostNetwork: false

对于某些 UiPath™ 服务,典型的安全上下文配置存在例外情况:

  • 对于 connector-builder-setup-job 服务,readOnlyRootFilesystem 参数的值为false

在某些情况下,用户 ID 和组 ID 可以大于或等于 1000,具体取决于您的环境。 确保根据您的安全原则和组织的安全准则配置用户 ID 和组 ID。

网守和 OPA 策略

Automation Suite 预配置了 Gatekeeper 和 OPA 策略。如果您使用了自己的 Gatekeeper 组件和 OPA 策略,则可以在安装 Automation Suite 时跳过这些组件。有关详细信息,请参阅Automation Suite 堆栈。在这种情况下,请查看 OPA 策略以及安装和运行 Automation Suite 所需的例外情况。

默认情况下,这些策略仅在以下 UiPath™ 命名空间中运行:-uipathuipath-installeruipath-infraairflowargocd

OPA 策略

Policy

强制执行 Actions

要排除的命名空间/映像

控制限制对根用户权限的升级。

对应于 Pod 安全策略中的allowPrivilegeEscalation字段

dryrun

  • Gatekeeper

  • logging

  • kube-system

  • uipath-check

  • 默认

  • istio-system

  • 证书管理器

  • 监控

配置 AppArcor 配置文件的允许列表以供容器使用。

这对应于应用于 Pod安全策略的特定注释。

deny

  • Gatekeeper

  • logging

  • kube-system

  • 默认

  • istio-system

  • 证书管理器

  • 监控

控制容器上的 Linux 功能。

对应于 Pod 安全策略中的allowedCapabilitiesrequiredDropCapabilities字段。

dryrun

  • Gatekeeper

  • logging

  • uipath-check

  • kube-system

  • 默认

  • istio-system

  • 证书管理器

  • 监控

控制弹性卷驱动程序的允许列表。

对应于 Pod 安全策略中的allowedFlexVolumes字段。

deny

  • Gatekeeper

  • logging

  • kube-system

  • 默认

  • istio-system

  • 证书管理器

  • 监控

deny

  • Gatekeeper

  • logging

  • kube-system

  • 默认

  • istio-system

  • 证书管理器

  • 监控

控制分配拥有 Pod 卷的 FSGroup。

对应于 Pod 安全策略中的fsGroup字段。

dryrun

  • Gatekeeper

  • logging

  • uipath-installer

  • kube-system

  • UiPath

  • argod

  • 默认

  • istio-system

  • 证书管理器

  • 监控

  • 风量

  • uipath-check

控制主机文件系统的使用。

对应于 Pod 安全策略中的allowedHostPaths字段。

dryrun

  • Gatekeeper

  • logging

  • kube-system

  • argod

  • 默认

  • istio-system

  • 证书管理器

  • 监控

禁止 Pod 容器共享主机 PID 和 IPC 命名空间。

对应于 Pod 安全策略中的hostPIDhostIPC字段。

deny

  • Gatekeeper

  • logging

  • kube-system

  • argod

  • 默认

  • istio-system

  • 证书管理器

  • 监控

控制 Pod 容器对主机网络命名空间的使用。

deny

  • Gatekeeper

  • logging

  • kube-system

  • argod

  • 默认

  • istio-system

  • 证书管理器

  • 监控

  • uipath-check

控制任何容器以启用特权模式的能力。

对应于 Pod 安全策略中的privileged字段。

deny

  • Gatekeeper

  • logging

  • kube-system

  • argod

  • 默认

  • istio-system

  • 证书管理器

  • 监控

  • uipath-check

控制容器允许的procMount类型。

对应于 Pod 安全策略中的allowedProcMountTypes字段。

deny

  • Gatekeeper

  • logging

  • kube-system

  • argod

  • 默认

  • istio-system

  • 证书管理器

  • 监控

要求 Pod 容器使用只读根文件系统。

dryrun

  • Gatekeeper

  • logging

  • kube-system

  • argod

  • 默认

  • istio-system

  • 证书管理器

  • 监控

  • uipath-check

控制容器使用的 seccomp 配置文件。

对应于 Pod安全策略上的seccomp.security.alpha.kubernetes.io/allowedProfileNames注释。

dryrun

  • Gatekeeper

  • logging

  • uipath-installer

  • kube-system

  • UiPath

  • argod

  • 默认

  • istio-system

  • 证书管理器

  • 监控

  • 风量

  • uipath-check

定义 Pod 容器的seLinuxOptions 配置允许列表。

deny

  • Gatekeeper

  • logging

  • kube-system

  • argod

  • 默认

  • istio-system

  • 证书管理器

  • 监控

控制容器和某些卷的用户和组 ID。

dryrun

  • Gatekeeper

  • logging

  • uipath-installer

  • kube-system

  • UiPath

  • argod

  • 默认

  • istio-system

  • 证书管理器

  • 监控

  • 风量

  • velero

  • uipath-check

将可安装的卷类型限制为用户指定的类型。

deny

  • Gatekeeper

  • logging

  • kube-system

  • argod

  • 默认

  • istio-system

  • 证书管理器

  • 监控

  • velero

  • uipath-check

备注:

仅当您安装 Process Mining 时,才需要 airflow 命名空间。

其他 OPA 策略

Policy

强制执行 Actions

要排除的命名空间/映像

控制任何 Pod 以启用automountServiceAccountToken的能力。

dryrun

  • Gatekeeper

  • logging

  • uipath-installer

  • kube-system

  • UiPath

  • argod

  • 默认

  • istio-system

  • 证书管理器

  • 监控

  • 风量

  • uipath-check

要求容器映像以指定列表中的字符串开头。

dryrun

  • registry.uipath.com

  • registry-data.uipath.com

deny

不适用

禁止所有类型为负载均衡器的服务。

deny

  • kube-system

禁止所有节点端口类型的服务。

deny

  • istio-system

  • 网络先决条件检查

用户不得创建具有空白或通配符 (*) 主机名的入口,因为这将使他们能够拦截集群中其他服务的流量,即使他们无权访问这些服务。

deny

  • Gatekeeper

  • logging

  • kube-system

  • argod

  • 默认

  • istio-system

  • 证书管理器

  • 监控

要求容器设置内存和 CPU 限制。 将限制限制在指定的最大值范围内。

dryrun

  • Gatekeeper

  • logging

  • uipath-installer

  • kube-system

  • UiPath

  • argod

  • 默认

  • istio-system

  • 证书管理器

  • 监控

  • 风量

  • uipath-check

要求容器设置内存和 CPU 请求。 将请求限制在指定的最大值范围内。

dryrun

  • Gatekeeper

  • logging

  • uipath-installer

  • kube-system

  • UiPath

  • argod

  • 默认

  • istio-system

  • 证书管理器

  • 监控

  • 风量

  • uipath-check

设置容器资源限制与请求的最大比率。

dryrun

  • Gatekeeper

  • logging

  • uipath-installer

  • kube-system

  • UiPath

  • argod

  • 默认

  • istio-system

  • 证书管理器

  • 监控

  • 风量

  • prereq**

要求容器具有已定义的资源集。

dryrun

  • Gatekeeper

  • logging

  • uipath-installer

  • kube-system

  • UiPath

  • argod

  • 默认

  • istio-system

  • 证书管理器

  • 监控

  • 风量

  • uipath-check

不允许将集群角色和角色资源与 system:anonymous 用户和 system:unauthenticated 组相关联。

deny

不适用

要求容器映像具有与指定列表中不同的映像标签。

deny

不适用

要求容器设置临时存储限制,并将限制限制在指定的最大值范围内。

dryrun

  • Gatekeeper

  • logging

  • uipath-installer

  • kube-system

  • UiPath

  • argod

  • 默认

  • istio-system

  • 证书管理器

  • 监控

  • 风量

  • uipath-check

deny

不适用

要求入口资源仅是 HTTPS。

入口资源必须包含设置为false kubernetes.io/ingress.allow-http注释。

默认情况下,需要有效的 TLS {} 配置,可以通过将tlsOptional参数设置为true将其变为可选。

dryrun

  • 监控

要求容器映像包含摘要。

dryrun

  • UiPath

阻止更新通过 Pod 进行抽象的资源上的服务帐户。 在审核模式下,此策略将被忽略。

dryrun

不适用

deny

  • 风量

要求 Pod 具有就绪探测器和/或活动探测器。

dryrun

  • UiPath

使用时需要指定存储类。

dryrun

不适用

要求所有入口规则主机唯一。

dryrun

不适用

要求服务在命名空间中具有唯一的选取器。 如果选取器具有相同的键和值,则视为相同选取器。 只要选取器之间至少存在一个不同的键/值对,就可以共享一个键/值对。

dryrun

不适用

备注:
  • 仅当您安装 Process Mining 时,才需要 airflow 命名空间。
  • prereq** 是运行先决条件或运行状况检查时创建的临时命名空间。命名空间将在完成后自删除。

网络策略

Automation Suite 预配置了标准 Kubernetes 网络策略,以遵循最小特权网络访问原则。您可以选择通过在input.json exclude components列表下添加network-policies来跳过安装 UiPath 提供的网络策略。要了解有关可选组件的更多信息,请参阅Automation Suite 堆栈

Automation Suite 强制执行源自 <uipath> 命名空间、至该命名空间以及在其中的网络。 如果您使用自己的网络策略或具有自定义 CNI(例如 Cilium Enterprise 或 CalicoTigera Enterprise),请确保更新策略以镜像network-policies Helm 图表。

重要提示:

Kubernetes 网络策略由 CNI 插件强制执行。某些 CNI(例如 Amazon VPC CNI)默认不强制执行网络策略;在这种情况下,系统会创建 UiPath 提供的网络策略,但不会生效。确保在集群中启用了网络策略强制执行 — 有关说明,请参阅 CNI 的官方文档。

您可以通过运行以下命令来查找 Automation Suite network-policies Helm 图表。

备注:
  • 您必须在以下命令中将 <automation-suite-version> 替换为当前的 Automation Suite 版本。
  • 您必须解压缩文件才能提取 Helm 图表。
helm pull oci://registry.uipath.com/helm/network-policies --version <automation-suite-version>
helm pull oci://registry.uipath.com/helm/network-policies --version <automation-suite-version>

集群权限要求

管理节点上的uipathctl需要集群管理员访问权限才能在专用集群上安装和管理 Automation Suite。Automation Suite 中的系统级组件(例如 Istio(路由/服务网格)和 ArgoCD(部署和应用程序生命周期管理))以及创建与 Automation Suite 相关的命名空间需要此级别的访问权限。对于共享集群,不需要管理员权限。

FIPS 140-2

联邦信息处理标准 140-2 (FIPS 140-2) 是用于验证加密模块有效性的安全标准。

上的 Automation Suite 可以在已启用 FIPS 140-2 的计算机上运行。

在以下情况,您可以在安装 Automation Suite 的计算机上启用 FIPS 140-2:

  1. 在执行 Automation Suite 的全新安装之前启用 FIPS 140-2。此场景适用于 EKS 上的 Automation Suite 和 AKS 上的 Automation Suite。有关详细信息,请参阅为新安装启用 FIPS 140-2
  2. 在禁用 FIPS-140-2 的计算机上执行 Automation Suite 安装后,启用 FIPS 140-2。有关详细信息,请参阅为现有安装启用 FIPS 140-2
    备注:

    此场景仅适用于 AKS 上的 Automation Suite。对于 EKS 上的 Automation Suite,如果您在禁用 FIPS-140-2 的情况下完成了 Automation Suite 安装,则无法启用 FIPS 140-2。

为新安装启用 FIPS 140-2

要在计划执行 Automation Suite 全新安装的计算机上启用 FIPS 140-2,请执行以下步骤:

  1. 在开始安装 Automation Suite 之前,请在计算机上启用 FIPS 140-2。
  2. 按照本指南中的安装说明执行 Automation Suite 安装。
    备注:
    • 如果您在启用 FIPS 140-2 的计算机上安装 AI Center,并且还使用 Microsoft SQL Server,则需要进行一些其他配置。有关详细信息,请参阅AI Center 的 SQL 要求
    • 请确保已禁用 Insights,因为 FIPS 140-2 不支持此功能。如果您需要使用 Insights,可以将其部署在专用的非 FIPS 节点上。有关详细信息,请参阅如何在已启用 FIPS 的集群中部署 Insights
  3. input.json 文件中的 fips_enabled_nodes 标记设置为 true
  4. 确保您的证书与 FIPS 140-2 兼容。
    备注:

    默认情况下,Automation Suite 会生成与 FIPS 140-2 兼容的自签名证书,其到期日期取决于您选择的 Automation Suite 安装类型。

    我们强烈建议您在安装时将这些自签名证书替换为由 CA 颁发的证书。要在启用 FIPS 140-2 的计算机上使用 Automation Suite,新提供的证书必须与 FIPS 140-2 兼容。
    有关 RHEL 支持的符合条件的密码,请参阅《RHEL 文档》

    有关如何添加您自己的符合 FIPS 140-2 的令牌签名证书和 TLS 证书的详细信息,请参阅证书配置

  5. 对于 EKS 上的 Automation Suite,您必须提供 RDS 证书捆绑包路径。您可以在AWS 文档中找到 RDS 证书捆绑包特定于区域的下载链接。确保在input.json配置文件中更新 RDS 证书捆绑pem文件,如以下示例所示:
    {
      ...
      "additional_ca_certs": "certificates/rds-aws-bundle.pem",
      ...
    }
    {
      ...
      "additional_ca_certs": "certificates/rds-aws-bundle.pem",
      ...
    }
    

为现有安装启用 FIPS 140-2

您可以在禁用 FIPS 140-2 的情况下安装 Automation Suite,然后在同一计算机上启用安全标准。 升级到新的 Automation Suite 版本时,也可以使用此方法。

重要提示:

您当前可以为 AKS 上的现有 Automation Suite 安装启用 FIPS 140-2,但不能为 EKS 上的现有 Automation Suite 安装启用 FIPS 140-2。您只能在执行 Automation Suite 全新安装之前,在 EKS 上为 Automation Suite 启用 FIPS 140-2。有关更多信息,请参阅为新安装启用 FIPS 140-2

要在已执行 Automation Suite 安装的计算机上启用 FIPS 140-2,请执行以下步骤:

  1. 在禁用 FIPS 140-2 的计算机上执行常规 Automation Suite 安装或升级操作。
  2. 在所有计算机上启用 FIPS 140-2。
  3. 确保您的证书与 FIPS 140-2 兼容。
    备注:

    要在启用 FIPS 140-2 的计算机上使用 Automation Suite,您必须将证书替换为由 CA 签名且与 FIPS 140-2 兼容的新证书。
    有关 RHEL 支持的符合条件的密码,请参阅RHEL 文档
    有关如何添加您自己的符合 FIPS 140-2 的令牌签名证书和 TLS 证书的详细信息,请参阅证书配置
    有关证书的更多信息,请参阅管理证书

  4. 确保您的产品选择符合 FIPS-140-2 要求:
    • 如果您在启用 FIPS 140-2 的计算机上安装 AI Center,并且还使用 Microsoft SQL Server,则需要进行一些其他配置。有关详细信息,请参阅AI Center 的 SQL 要求
    • 如果您之前启用了 Insights,则必须将其禁用,因为 FIPS 140-2 不支持它。如果您需要使用 Insights,可以将其部署在专用的非 FIPS 节点上。有关详细信息,请参阅如何在已启用 FIPS 的集群中部署 Insights 。有关如何在安装后禁用产品的详细信息,请参阅管理产品
  5. 重新启动计算机,并检查您是否已成功启用 FIPS 140-2。
  6. 重新运行 uipathctl 安装程序。

此页面有帮助吗?

连接

需要帮助? 支持

想要了解详细内容? UiPath Academy

有问题? UiPath 论坛

保持更新