Системные и технические требования
Перед началом работы с модулем KSPM убедитесь, что кластеры, которые вы планируете включить в область действия модуля KSPM, соответствуют минимальным требованиям.
Технические требования
Для установки компонентов KSPM доступные в кластере ресурсы должны удовлетворять следующим техническим требованиям:
- Kubernetes версии 1.30 и выше.
- В кластере Kubernetes отсутствует Admission Control
на базе Kyverno. Если Kyverno был развернут ранее, его необходимо удалить вместе со всеми созданными им ресурсами CustomResourceDefinition . - Между узлами кластера Kubernetes и сервисом Yandex Container Registry настроено сетевое взаимодействие.
- Открыт сетевой доступ от пода, в котором запущен сенсор контроля безопасности среды выполнения, до подов кластера через порт
54321. - Открыт доступ от кластера к API KSPM (
kspm.api.cloud.yandex.net) через порт443по протоколу TCP. - С помощью групп безопасности настроен доступ от мастера кластера к компонентам KSPM, запущенным на узлах кластера.
Системные требования
Для установки компонентов KSPM доступные в кластере ресурсы должны удовлетворять минимальным системным требованиям.
Требования к группе узлов кластера
Примечание
Ниже приведена минимальная конфигурация группы узлов кластера, достаточная для запуска компонентов KSPM. В этой конфигурации не учитывается клиентская нагрузка на узлы.
|
Количество узлов |
CPU, requests( |
Память, requests( |
|
2 |
2 vCPU |
4 ГБ |
Потребление ресурсов компонентами KSPM
При установке KSPM в кластер Managed Service for Kubernetes в нем развертываются несколько компонентов. В таблицах ниже приведены эти компоненты, а также минимальный объем ресурсов кластера, который резервируется для каждого из них. При этом в зависимости от нагрузки фактическое потребление ресурсов может быть выше.
Компоненты Admission (Kyverno и admission-reporter)
Эти компоненты запускаются в фиксированном количестве реплик и не зависят от количества узлов в кластере.
|
Компонент |
Реплики |
CPU, requests 1 |
Память, requests |
|
|
3 |
— |
512 МБ × 3 |
|
|
1 |
100m |
64 МБ |
|
|
1 |
100m |
64 МБ |
|
|
1 |
100m |
64 МБ |
|
|
1 |
100m |
64 МБ |
|
Итого |
400m |
1,75 ГБ |
|
1 Значения указаны в тысячных долях ядра vCPU (millicores).
Компоненты Runtime sensor (Tetragon)
Часть этих компонентов запускается в фиксированном количестве реплик и не зависит от количества узлов в кластере, часть запускается на каждом узле кластера как DaemonSet.
|
Компонент |
Реплики |
CPU, requests |
Память, requests |
|
|
1 |
10m |
64 МБ |
|
|
1 |
50m |
256 МБ |
|
|
×N |
200m |
256 МБ |
|
|
×N |
— |
— |
|
Итого (фиксированная часть) |
60m |
320 МБ |
|
Компонент Kube-bench
Компонент kube-bench-reporter запускается на каждом узле кластера как DaemonSet.
|
Компонент |
Реплики |
CPU, requests |
Память, requests |
|
|
×N |
50m |
128 МБ |
Компоненты osquery
Компоненты osquery-agent и osqueryd запускаются внутри одного DaemonSet на каждом узле кластера.
|
Компонент |
Реплики |
CPU, requests |
Память, requests |
|
|
xN |
20m |
64 МБ |
|
|
xN |
50m |
128 МБ |