Kubescape 在 Azure Pipelines 中扫描 AKS 集群的配置指南
2025-05-22 12:03:28作者:史锋燃Gardner
问题背景
在使用 Kubescape 对 Azure Kubernetes Service (AKS) 集群进行安全扫描时,用户可能会遇到"failed to get AKS descriptive information"的错误提示。这种情况通常发生在通过 Azure DevOps Pipelines 运行 Kubescape CLI 时,表明工具无法获取必要的 AKS 描述信息。
根本原因分析
Kubescape 需要访问 Azure 云平台的 API 来获取 AKS 集群的详细配置信息。当运行环境缺少必要的认证凭据时,就会出现上述错误。这不同于简单的 kubectl 访问,因为 kubectl 只需要集群的 kubeconfig 文件,而 Kubescape 还需要 Azure 云平台的访问权限。
解决方案
环境变量配置
要让 Kubescape 能够成功获取 AKS 描述信息,需要配置以下环境变量:
- AZURE_SUBSCRIPTION_ID:Azure 订阅 ID
- AZURE_RESOURCE_GROUP:包含 AKS 集群的资源组名称
这两个是基本必需的变量。如果运行环境没有安装 Azure CLI 或无法使用交互式登录,则需要额外配置:
- AZURE_TENANT_ID:Azure AD 租户 ID
- AZURE_CLIENT_ID:服务主体(应用注册)的客户端 ID
- AZURE_CLIENT_SECRET:服务主体的客户端密钥
权限要求
使用的服务主体或用户账号需要至少对 AKS 集群有读取权限。建议创建一个专门的 Azure AD 应用注册,并为其分配适当的角色。
实施步骤
-
获取 Azure 订阅信息:
- 通过 Azure 门户或 CLI 获取订阅 ID 和资源组名称
-
设置环境变量:
export AZURE_SUBSCRIPTION_ID="your-subscription-id" export AZURE_RESOURCE_GROUP="your-resource-group" -
非交互式环境配置: 对于 CI/CD 管道等非交互式环境,需要创建服务主体并配置完整的环境变量集:
export AZURE_TENANT_ID="your-tenant-id" export AZURE_CLIENT_ID="your-client-id" export AZURE_CLIENT_SECRET="your-client-secret" -
运行 Kubescape:
kubescape scan framework nsa --format pdf --output results.pdf
调试技巧
如果遇到问题,可以使用 debug 模式获取更详细的日志:
kubescape scan framework nsa -l debug
debug 日志会显示 Kubescape 尝试获取哪些云数据以及失败的具体原因,帮助快速定位配置问题。
最佳实践建议
- 在 CI/CD 管道中使用服务主体而非个人账号
- 为服务主体分配最小必要权限
- 将敏感信息(如客户端密钥)存储在安全的变量库中
- 定期轮换客户端密钥
- 考虑使用 Azure 托管身份(Managed Identity)作为更安全的替代方案
通过正确配置这些环境变量,Kubescape 将能够完整获取 AKS 集群的描述信息,提供更准确的安全评估结果。
登录后查看全文
热门项目推荐
相关项目推荐
Kimi-K2.5Kimi K2.5 是一款开源的原生多模态智能体模型,它在 Kimi-K2-Base 的基础上,通过对约 15 万亿混合视觉和文本 tokens 进行持续预训练构建而成。该模型将视觉与语言理解、高级智能体能力、即时模式与思考模式,以及对话式与智能体范式无缝融合。Python00- QQwen3-Coder-Next2026年2月4日,正式发布的Qwen3-Coder-Next,一款专为编码智能体和本地开发场景设计的开源语言模型。Python00
xw-cli实现国产算力大模型零门槛部署,一键跑通 Qwen、GLM-4.7、Minimax-2.1、DeepSeek-OCR 等模型Go06
PaddleOCR-VL-1.5PaddleOCR-VL-1.5 是 PaddleOCR-VL 的新一代进阶模型,在 OmniDocBench v1.5 上实现了 94.5% 的全新 state-of-the-art 准确率。 为了严格评估模型在真实物理畸变下的鲁棒性——包括扫描伪影、倾斜、扭曲、屏幕拍摄和光照变化——我们提出了 Real5-OmniDocBench 基准测试集。实验结果表明,该增强模型在新构建的基准测试集上达到了 SOTA 性能。此外,我们通过整合印章识别和文本检测识别(text spotting)任务扩展了模型的能力,同时保持 0.9B 的超紧凑 VLM 规模,具备高效率特性。Python00
KuiklyUI基于KMP技术的高性能、全平台开发框架,具备统一代码库、极致易用性和动态灵活性。 Provide a high-performance, full-platform development framework with unified codebase, ultimate ease of use, and dynamic flexibility. 注意:本仓库为Github仓库镜像,PR或Issue请移步至Github发起,感谢支持!Kotlin08
VLOOKVLOOK™ 是优雅好用的 Typora/Markdown 主题包和增强插件。 VLOOK™ is an elegant and practical THEME PACKAGE × ENHANCEMENT PLUGIN for Typora/Markdown.Less00
热门内容推荐
最新内容推荐
Degrees of Lewdity中文汉化终极指南:零基础玩家必看的完整教程Unity游戏翻译神器:XUnity Auto Translator 完整使用指南PythonWin7终极指南:在Windows 7上轻松安装Python 3.9+终极macOS键盘定制指南:用Karabiner-Elements提升10倍效率Pandas数据分析实战指南:从零基础到数据处理高手 Qwen3-235B-FP8震撼升级:256K上下文+22B激活参数7步搞定机械键盘PCB设计:从零开始打造你的专属键盘终极WeMod专业版解锁指南:3步免费获取完整高级功能DeepSeek-R1-Distill-Qwen-32B技术揭秘:小模型如何实现大模型性能突破音频修复终极指南:让每一段受损声音重获新生
项目优选
收起
deepin linux kernel
C
27
11
OpenHarmony documentation | OpenHarmony开发者文档
Dockerfile
537
3.75 K
暂无简介
Dart
773
191
Ascend Extension for PyTorch
Python
343
406
🎉 (RuoYi)官方仓库 基于SpringBoot,Spring Security,JWT,Vue3 & Vite、Element Plus 的前后端分离权限管理系统
Vue
1.34 K
755
🍒 Cherry Studio 是一款支持多个 LLM 提供商的桌面客户端
TypeScript
1.07 K
97
React Native鸿蒙化仓库
JavaScript
303
355
openEuler内核是openEuler操作系统的核心,既是系统性能与稳定性的基石,也是连接处理器、设备与服务的桥梁。
C
337
179
AscendNPU-IR
C++
86
141
openJiuwen agent-studio提供零码、低码可视化开发和工作流编排,模型、知识库、插件等各资源管理能力
TSX
986
248