Shared Responsibility Managed Kubernetes
Verantwortungsverteilung bei Managed Kubernetes – Cluster- und Workload-Sicherheit, Secrets, Netzwerk und Compliance.
Shared Responsibility – Managed Kubernetes
Die Aufteilung der Verantwortlichkeiten zwischen der centron GmbH und dem Kunden bei der Nutzung von Managed Kubernetes.
1. Einleitung
Das Shared Responsibility Model (SRM) beschreibt die Aufteilung der Verantwortlichkeiten zwischen der centron GmbH, Heganger 29, 96103 Hallstadt („Anbieter“) und dem Kunden bei der Nutzung von Managed Kubernetes.
Eine sichere Nutzung von Kubernetes setzt voraus, dass sowohl Anbieter als auch Kunde ihre jeweiligen Verantwortlichkeiten verstehen und erfüllen. Der Anbieter stellt eine verwaltete Kubernetes-Plattform bereit und sichert die zugrunde liegende Infrastruktur, während der Kunde für die Sicherheit und Konfiguration seiner Anwendungen, Container und Workloads verantwortlich ist.
Wie bei Platform-as-a-Service- und Infrastructure-as-a-Service-Angeboten üblich, verbleibt ein erheblicher Teil der Verantwortung beim Kunden.
2. Grundprinzip
Der Anbieter ist verantwortlich für die Sicherheit der Plattform und Infrastruktur, insbesondere:
- Betrieb und Absicherung der Kubernetes-Control-Plane
- zugrunde liegende Rechenzentrums- und Netzwerk-Infrastruktur
- Hardware und Virtualisierungsschicht
- grundlegende Cluster-Bereitstellung und Plattformdienste
Der Kunde ist verantwortlich für die Sicherheit innerhalb des Kubernetes-Clusters, insbesondere:
- Container und Deployments
- Anwendungen und Services
- Zugriffskontrollen und Benutzerverwaltung
- Konfiguration des Clusters
Dieses Modell entspricht dem allgemeinen Prinzip, dass der Anbieter die Infrastruktur schützt, während der Kunde seine Workloads absichert.
3. Datensicherheit
Der Kunde ist verantwortlich für die Sicherung aller Daten, die er innerhalb des Kubernetes-Clusters speichert oder verarbeitet
Es wird empfohlen:
- Zugangsdaten zum centron Account sowie kubeconfig-Dateien zu schützen
- Benutzer- und Rollenmodelle strikt zu trennen
- Kubernetes Secrets sicher zu verwalten
- Daten angemessen zu verschlüsseln
Der Anbieter stellt die Plattform und Sicherheitsmechanismen zur Verfügung, übernimmt jedoch keine Verantwortung für die Inhalte in den Kubernetes Clustern oder deren Schutz.
Kubernetes Secrets können auf Plattformebene verschlüsselt gespeichert werden (Encryption at Rest). Diese zusätzliche Sicherheitskomponente ergänzt das Absicherungskonzept, ersetzt jedoch nicht die kundenseitige Absicherung der Zugriffskontrollen.
4. Cluster- und Workload-Sicherheit
Der Kunde ist vollständig verantwortlich für:
- Deployment und Konfiguration von Containern
- Absicherung von Anwendungen
- Pflege und Aktualisierung von Container-Images
- Verwaltung von Namespaces und Ressourcen
Der Anbieter übernimmt keine Verantwortung für unsichere oder fehlerhafte Konfigurationen innerhalb des Clusters.
5. Netzwerk- und Zugriffssicherheit
Der Anbieter stellt grundlegende Netzwerkfunktionen bereit, einschließlich automatisierter Firewall-Mechanismen für die Cluster-Kommunikation.
Der Kunde ist verantwortlich für:
- Konfiguration von Kubernetes-Netzwerkrichtlinien
- Zugriffskontrolle auf Services und APIs
- Absicherung externer Endpunkte
- Verwaltung von offenen Ports und Ingress-Regeln
Der Anbieter übernimmt keine Verantwortung für Fehlkonfigurationen innerhalb der Cluster-Netzwerkarchitektur.
6. Verschlüsselung
Der Anbieter stellt folgende Sicherheitsmechanismen bereit:
- Verschlüsselung von Daten innerhalb der Plattform (z. B. etcd)
- Absicherung der API-Kommunikation über TLS
Der Kunde ist verantwortlich für:
- sichere Nutzung von Zertifikaten
- Schutz von Zugangsdaten und API-Zugriffen
- Implementierung zusätzlicher Verschlüsselungsmaßnahmen innerhalb der Anwendungen
Die Kommunikation mit der Kubernetes-API erfolgt verschlüsselt, typischerweise über TLS.
7. Logging und Monitoring
Der Anbieter stellt grundlegende Infrastruktur zur Verfügung, übernimmt jedoch keine vollständige Verantwortung für Monitoring innerhalb des Clusters.
Der Kunde ist verantwortlich für:
- Einrichtung von Monitoring- und Alerting-Systemen
- Analyse von Logs
- Überwachung von Anwendungen und Ressourcen
- Erkennung von Sicherheitsvorfällen
Audit-Logging oder detaillierte Protokollierung kann je nach Konfiguration nicht standardmäßig enthalten sein und muss durch den Kunden eingerichtet werden.
8. Compliance und Zertifizierungen
Der Anbieter betreibt die zugrunde liegende Infrastruktur unter Berücksichtigung gängiger Sicherheits- und Compliance-Standards.
Dies kann insbesondere umfassen:
- Auditierungen durch unabhängige Dritte
- Sicherheitszertifizierungen
Der Kunde bleibt jedoch verantwortlich für die Einhaltung aller für ihn geltenden regulatorischen Anforderungen sowie für die korrekte Nutzung der Plattform im Rahmen dieser Vorgaben.
Kubernetes-Plattformen können Teil von Auditierungen sein, beispielsweise im Rahmen von ISO/IEC 27001 auf Basis von IT-Grundschutz sowie C5:2026 Prüfungen.
9. Verfügbarkeit und Hochverfügbarkeit
Der Anbieter stellt die Verfügbarkeit der Kubernetes-Plattform sowie der Control Plane sicher.
Der Kunde ist verantwortlich für:
- Architektur hochverfügbarer Anwendungen
- Nutzung von Redundanzmechanismen
- Skalierung von Workloads
- Implementierung von Backup- und Recovery-Strategien
Kubernetes ermöglicht die Nutzung hochverfügbarer Konfigurationen, die durch den Kunden aktiv implementiert werden müssen.
10. Schlüsselmanagement und Zugriff
Der Anbieter verwaltet zentrale Schlüsselkomponenten der Plattform, einschließlich:
- Zertifikate für die Kubernetes API
- interne Verschlüsselungsschlüssel
Der Kunde ist verantwortlich für:
- sichere Speicherung von kubeconfig-Dateien
- Verwaltung von API-Zugängen
- Implementierung von Identity- und Access-Management
Zugriffsdaten werden dem Kunden bereitgestellt und müssen durch diesen geschützt werden.
11. Zusammenfassung der Verantwortlichkeiten
Der Anbieter stellt eine sichere, verwaltete Kubernetes-Plattform bereit und schützt die zugrunde liegende Infrastruktur sowie zentrale Plattformkomponenten.
Der Kunde ist verantwortlich für die sichere Nutzung dieser Plattform, insbesondere für:
- Container und Anwendungen
- Zugriffskontrollen
- Daten und Secrets
- Konfiguration und Betrieb
Die Sicherheit in der Cloud ist somit eine gemeinsame Verantwortung, bei der beide Parteien klar definierte Aufgaben erfüllen müssen.
Unser Team hilft bei Fragen weiter
Bei Fragen zur Verantwortungsverteilung oder zur sicheren Konfiguration Ihrer centron Cloud Services ist unser Team direkt erreichbar.
- centron – Security of the Cloud (Infrastruktur)
- Kunde – Security in the Cloud (Systeme, Daten, Zugriffe)
- Vollständiger Text – direkt auf dieser Seite
- Ergänzung zu AGB, Nutzungsbedingungen und Servicebeschreibung
Jetzt kostenlos anfangen
Melden Sie sich an und erhalten Sie in den ersten 60 Tagen ein Guthaben von 200 € bei centron.
Dieses Werbeangebot gilt nur für neue Konten. Angebot ausschließlich für Gewerbetreibende.