Kubescape 在 Azure Pipelines 中扫描 AKS 集群的配置指南
2025-05-22 12:03:28作者:史锋燃Gardner
问题背景
在使用 Kubescape 对 Azure Kubernetes Service (AKS) 集群进行安全扫描时,用户可能会遇到"failed to get AKS descriptive information"的错误提示。这种情况通常发生在通过 Azure DevOps Pipelines 运行 Kubescape CLI 时,表明工具无法获取必要的 AKS 描述信息。
根本原因分析
Kubescape 需要访问 Azure 云平台的 API 来获取 AKS 集群的详细配置信息。当运行环境缺少必要的认证凭据时,就会出现上述错误。这不同于简单的 kubectl 访问,因为 kubectl 只需要集群的 kubeconfig 文件,而 Kubescape 还需要 Azure 云平台的访问权限。
解决方案
环境变量配置
要让 Kubescape 能够成功获取 AKS 描述信息,需要配置以下环境变量:
- AZURE_SUBSCRIPTION_ID:Azure 订阅 ID
- AZURE_RESOURCE_GROUP:包含 AKS 集群的资源组名称
这两个是基本必需的变量。如果运行环境没有安装 Azure CLI 或无法使用交互式登录,则需要额外配置:
- AZURE_TENANT_ID:Azure AD 租户 ID
- AZURE_CLIENT_ID:服务主体(应用注册)的客户端 ID
- AZURE_CLIENT_SECRET:服务主体的客户端密钥
权限要求
使用的服务主体或用户账号需要至少对 AKS 集群有读取权限。建议创建一个专门的 Azure AD 应用注册,并为其分配适当的角色。
实施步骤
-
获取 Azure 订阅信息:
- 通过 Azure 门户或 CLI 获取订阅 ID 和资源组名称
-
设置环境变量:
export AZURE_SUBSCRIPTION_ID="your-subscription-id" export AZURE_RESOURCE_GROUP="your-resource-group" -
非交互式环境配置: 对于 CI/CD 管道等非交互式环境,需要创建服务主体并配置完整的环境变量集:
export AZURE_TENANT_ID="your-tenant-id" export AZURE_CLIENT_ID="your-client-id" export AZURE_CLIENT_SECRET="your-client-secret" -
运行 Kubescape:
kubescape scan framework nsa --format pdf --output results.pdf
调试技巧
如果遇到问题,可以使用 debug 模式获取更详细的日志:
kubescape scan framework nsa -l debug
debug 日志会显示 Kubescape 尝试获取哪些云数据以及失败的具体原因,帮助快速定位配置问题。
最佳实践建议
- 在 CI/CD 管道中使用服务主体而非个人账号
- 为服务主体分配最小必要权限
- 将敏感信息(如客户端密钥)存储在安全的变量库中
- 定期轮换客户端密钥
- 考虑使用 Azure 托管身份(Managed Identity)作为更安全的替代方案
通过正确配置这些环境变量,Kubescape 将能够完整获取 AKS 集群的描述信息,提供更准确的安全评估结果。
登录后查看全文
热门项目推荐
atomcodeClaude Code 的开源替代方案。连接任意大模型,编辑代码,运行命令,自动验证 — 全自动执行。用 Rust 构建,极致性能。 | An open-source alternative to Claude Code. Connect any LLM, edit code, run commands, and verify changes — autonomously. Built in Rust for speed. Get StartedRust0152- DDeepSeek-V4-ProDeepSeek-V4-Pro(总参数 1.6 万亿,激活 49B)面向复杂推理和高级编程任务,在代码竞赛、数学推理、Agent 工作流等场景表现优异,性能接近国际前沿闭源模型。Python00
LongCat-Video-Avatar-1.5最新开源LongCat-Video-Avatar 1.5 版本,这是一款经过升级的开源框架,专注于音频驱动人物视频生成的极致实证优化与生产级就绪能力。该版本在 LongCat-Video 基础模型之上构建,可生成高度稳定的商用级虚拟人视频,支持音频-文本转视频(AT2V)、音频-文本-图像转视频(ATI2V)以及视频续播等原生任务,并能无缝兼容单流与多流音频输入。00
auto-devAutoDev 是一个 AI 驱动的辅助编程插件。AutoDev 支持一键生成测试、代码、提交信息等,还能够与您的需求管理系统(例如Jira、Trello、Github Issue 等)直接对接。 在IDE 中,您只需简单点击,AutoDev 会根据您的需求自动为您生成代码。Kotlin03
Intern-S2-PreviewIntern-S2-Preview,这是一款高效的350亿参数科学多模态基础模型。除了常规的参数与数据规模扩展外,Intern-S2-Preview探索了任务扩展:通过提升科学任务的难度、多样性与覆盖范围,进一步释放模型能力。Python00
skillhubopenJiuwen 生态的 Skill 托管与分发开源方案,支持自建与可选 ClawHub 兼容。Python0112
热门内容推荐
最新内容推荐
项目优选
收起
暂无描述
Dockerfile
733
4.75 K
Ascend Extension for PyTorch
Python
621
795
openEuler内核是openEuler操作系统的核心,既是系统性能与稳定性的基石,也是连接处理器、设备与服务的桥梁。
C
433
395
本项目是CANN提供的数学类基础计算算子库,实现网络在NPU上加速计算。
C++
1.01 K
1.01 K
Claude Code 的开源替代方案。连接任意大模型,编辑代码,运行命令,自动验证 — 全自动执行。用 Rust 构建,极致性能。 | An open-source alternative to Claude Code. Connect any LLM, edit code, run commands, and verify changes — autonomously. Built in Rust for speed.
Get Started
Rust
1.18 K
152
deepin linux kernel
C
29
16
华为昇腾面向大规模分布式训练的多模态大模型套件,支撑多模态生成、多模态理解。
Python
146
237
暂无简介
Dart
983
252
昇腾LLM分布式训练框架
Python
166
198
🎉 (RuoYi)官方仓库 基于SpringBoot,Spring Security,JWT,Vue3 & Vite、Element Plus 的前后端分离权限管理系统
Vue
1.68 K
989