默认排除项( KSPM
下表列出Kubernetes资源中 KSPM 默认不扫描的项目。 详情 列说明了各项排除的具体原因。
|
资源名称 |
资源类型 |
资源命名空间 |
已排除的检测结果 |
详情 |
|---|---|---|---|---|
|
|
DaemonSet |
|
全部 |
此排除规则适用于Azure Kubernetes Service (AKS)中
|
|
|
DaemonSet |
|
全部 |
|
|
|
DaemonSet |
|
全部 |
|
|
|
DaemonSet |
|
全部 |
|
|
|
DaemonSet |
|
全部 |
|
|
|
DaemonSet |
|
全部 |
|
|
|
Deployment |
|
全部 |
此排除项涵盖AKS中
|
|
|
Deployment |
|
全部 |
|
|
|
Deployment |
|
全部 |
|
|
|
Deployment |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
容器组 |
|
全部 |
此排除规则适用于AKS中
|
|
|
容器组 |
|
全部 |
|
|
|
Pod |
|
全部 |
|
|
|
Pod |
|
全部 |
|
|
|
Pod |
|
全部 |
|
|
|
Pod |
|
全部 |
|
|
|
Pod |
|
全部 |
|
|
|
Pod |
|
全部 |
|
|
|
ReplicaSet |
|
全部 |
此排除项针对
|
|
|
副本集 |
|
全部 |
|
|
|
副本集 |
|
全部 |
|
|
|
副本集 |
|
全部 |
|
|
|
副本集 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
此排除项包含各种系统服务账户、ConfigMap、webhook配置和身份主体,这些对AKS的核心功能和控制平面操作至关重要。这些组件要么由平台管理,要么是安全通信、节点供应和集群自动化所必需的。 |
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
配置映射 |
|
全部 |
|
|
|
配置映射 |
|
全部 |
|
|
|
配置映射 |
|
全部 |
|
|
|
配置映射 |
|
全部 |
|
|
|
配置映射 |
|
全部 |
|
|
|
ConfigMap |
|
全部 |
|
|
|
ConfigMap |
|
全部 |
|
|
|
ConfigMap |
|
全部 |
|
|
|
ConfigMap |
|
全部 |
|
|
|
ConfigMap |
|
全部 |
|
|
|
ConfigMap |
|
全部 |
|
|
|
ConfigMap |
|
全部 |
|
|
|
ConfigMap |
|
全部 |
|
|
|
MutatingWebhookConfiguration |
|
全部 |
|
|
|
MutatingWebhookConfiguration |
|
全部 |
|
|
|
ValidatingWebhookConfiguration |
|
全部 |
|
|
|
组 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
服务 |
|
全部 |
此排除适用于
|
|
|
服务 |
|
全部 |
|
|
|
ConfigMap |
|
全部 |
该排除规则涵盖
|
|
|
命名空间 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
Pod |
|
全部 |
该排除规则适用于Amazon Elastic Kubernetes Service (EKS)集群中广泛的默认及系统托管资源,包括网络所需的Pods、Deployments、DaemonSets、服务账户及身份绑定(
|
|
|
Pod |
|
全部 |
|
|
|
Pod |
|
全部 |
|
|
|
DaemonSet |
|
全部 |
|
|
|
Deployment |
|
全部 |
|
|
|
Deployment |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
副本集 |
|
全部 |
|
|
|
副本集 |
|
全部 |
|
|
|
服务 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
组 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
此项排除适用于
|
|
|
服务账户 |
|
全部 |
此排除项针对
|
|
|
Pod |
|
全部 |
此排除涵盖
|
|
|
Pod |
|
全部 |
|
|
|
Pod |
|
全部 |
|
|
|
DaemonSet |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
定时任务 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
服务 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
服务账户 |
|
|
此排除规则适用于
|
|
|
服务账户 |
|
|
此例外针对
|
|
|
DaemonSet |
|
|
此例外允许
|
|
|
Deployment |
|
|
此例外允许关键的Kubescape组件(例如
|
|
|
Deployment |
|
|
|
|
|
Deployment |
|
|
|
|
|
Deployment |
|
|
|
|
|
StatefulSet |
|
|
|
|
|
Deployment |
|
|
此排除适用于Kubescape关键组件,包括以下部署:
|
|
|
Deployment |
|
|
|
|
|
部署 |
|
|
|
|
|
部署 |
|
|
|
|
|
Deployment |
|
|
|
|
|
StatefulSet |
|
|
|
|
|
部署 |
|
|
|
|
|
部署 |
|
|
|
|
|
守护进程集 |
|
|
|
|
|
DaemonSet |
|
全部 |
此例外允许
|
|
|
DaemonSet |
|
全部 |
|
|
|
Deployment |
|
|
此例外适用于
|
|
|
Deployment |
|
入口和出口策略强制执行 |
此排除项允许
|
|
|
部署 |
|
|
此排除项允许
|
|
|
服务账户 |
|
|
此例外允许
|
|
|
服务账户 |
|
|
此例外允许多个由Kubescape组件使用的服务账户,例如
|
|
|
服务账户 |
|
|
|
|
|
服务账户 |
|
|
|
|
|
服务账户 |
|
|
|
|
|
服务账户 |
|
|
|
|
|
服务账户 |
|
|
|
|
|
服务账户 |
|
|
|
|
|
服务账户 |
|
|
|
|
|
服务账户 |
|
全部 |
该排除规则适用于
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账号 |
|
全部 |
|
|
|
服务账号 |
|
全部 |
|
|
|
服务账号 |
|
全部 |
|
|
|
服务账号 |
|
全部 |
|
|
|
服务账号 |
|
全部 |
|
|
|
服务账号 |
|
全部 |
|
|
|
服务账号 |
|
全部 |
|
|
|
服务账号 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账号 |
|
全部 |
|
|
|
服务账号 |
|
全部 |
|
|
|
服务账号 |
|
全部 |
|
|
|
服务账号 |
|
全部 |
|
|
|
服务账号 |
|
全部 |
|
|
|
服务账号 |
|
全部 |
|
|
|
服务账号 |
|
全部 |
|
|
|
服务账号 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
用户 |
|
全部 |
此排除适用于
|
|
|
用户 |
|
全部 |
|
|
|
命名空间 |
|
全部 |
此项排除适用于
|
|
|
命名空间 |
|
全部 |
此项排除适用于
|
|
|
Pod |
|
全部 |
此项排除适用于
|
|
|
Deployment |
|
全部 |
|
|
|
Deployment |
|
全部 |
|
|
|
DaemonSet |
|
全部 |
|
|
|
DaemonSet |
|
全部 |
|
|
|
DaemonSet |
|
全部 |
|
|
|
命名空间 |
|
全部 |
|
|
|
Pod |
|
全部 |
|
|
|
Pod |
|
全部 |
|
|
|
Pod |
|
全部 |
|
|
|
命名空间 |
|
全部 |
此项排除适用于
|
|
|
Deployment |
|
服务账户令牌自动挂载 |
此排除适用于
|
|
|
Pod |
|
|
此排除适用于
|
|
|
CronJob |
|
|
此排除适用于
|
|
|
CronJob |
|
|
|
|
|
CronJob |
|
|
|
|
|
定时任务 |
|
|
|
|
|
服务账户 |
|
|
此排除范围涵盖
|
|
|
服务账户 |
|
|
|
|
|
服务账户 |
|
|
|
|
|
服务账户 |
|
|
|
|
|
服务账户 |
|
服务账户令牌自动挂载 |
|
|
|
服务账户 |
|
服务账户令牌自动挂载 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
有状态集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
配置映射 |
|
全部 |
|
|
|
部署 |
|
|
此排除适用于
|
|
|
验证性Webhook配置 |
|
全部 |
此项豁免适用于各类系统级Webhook配置、API服务及命名空间,例如
|
|
|
验证性Webhook配置 |
|
全部 |
|
|
|
验证性Webhook配置 |
|
全部 |
|
|
|
验证性Webhook配置 |
|
全部 |
|
|
|
验证性Webhook配置 |
|
全部 |
|
|
|
验证性Webhook配置 |
|
全部 |
|
|
|
验证性Webhook配置 |
|
全部 |
|
|
|
验证性Webhook配置 |
|
全部 |
|
|
|
API服务 |
|
全部 |
|
|
|
可变Webhook配置 |
|
全部 |
|
|
|
可变Webhook配置 |
|
全部 |
|
|
|
可变Webhook配置 |
|
全部 |
|
|
|
可变Webhook配置 |
|
全部 |
|
|
|
可变Webhook配置 |
|
全部 |
|
|
|
可变Webhook配置 |
|
全部 |
|
|
|
可变Webhook配置 |
|
全部 |
|
|
|
可变Webhook配置 |
|
全部 |
|
|
|
可变Webhook配置 |
|
全部 |
|
|
|
命名空间 |
|
全部 |
|
|
|
命名空间 |
|
全部 |
|
|
|
命名空间 |
|
全部 |
|
|
|
用户 |
|
全部 |
此排除项涵盖系统定义的用户和组,例如
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
组 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
组 |
|
全部 |