默认排除项( KSPM
下表列出了Kubernetes资源中 KSPM 默认不扫描的项目。 详情 列说明了每个排除项的具体原因。
|
资源名称 |
资源类型 |
资源命名空间 |
排除的检测项 |
详情说明 |
|---|---|---|---|---|
|
|
DaemonSet |
|
全部 |
此排除规则适用于Azure Kubernetes Service (AKS)中
|
|
|
DaemonSet |
|
全部 |
|
|
|
DaemonSet |
|
全部 |
|
|
|
DaemonSet |
|
全部 |
|
|
|
DaemonSet |
|
全部 |
|
|
|
DaemonSet |
|
全部 |
|
|
|
部署 |
|
全部 |
此排除项涵盖AKS中
|
|
|
部署 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
DaemonSet |
|
全部 |
|
|
|
DaemonSet |
|
全部 |
|
|
|
Deployment |
|
全部 |
|
|
|
Pod |
|
全部 |
此排除规则适用于
|
|
|
Pod |
|
全部 |
|
|
|
Pod |
|
全部 |
|
|
|
Pod |
|
All |
|
|
|
Pod |
|
All |
|
|
|
Pod |
|
All |
|
|
|
Pod |
|
All |
|
|
|
Pod |
|
All |
|
|
|
ReplicaSet |
|
All |
该排除项针对AKS中
|
|
|
ReplicaSet |
|
All |
|
|
|
副本集 |
|
全部 |
|
|
|
副本集 |
|
全部 |
|
|
|
副本集 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
此排除项包含各类系统服务账户、配置映射、Webhook配置及身份主体,这些对AKS核心功能和控制平面操作至关重要。这些组件或由平台托管,或为安全通信、节点配置及集群自动化所必需。 |
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
配置映射 |
|
全部 |
|
|
|
配置映射 |
|
全部 |
|
|
|
配置映射 |
|
全部 |
|
|
|
配置映射 |
|
全部 |
|
|
|
配置映射 |
|
全部 |
|
|
|
配置映射 |
|
全部 |
|
|
|
配置映射 |
|
全部 |
|
|
|
配置映射 |
|
全部 |
|
|
|
配置映射 |
|
全部 |
|
|
|
配置映射 |
|
全部 |
|
|
|
配置映射 |
|
全部 |
|
|
|
配置映射 |
|
全部 |
|
|
|
配置映射 |
|
全部 |
|
|
|
MutatingWebhookConfiguration |
|
全部 |
|
|
|
MutatingWebhookConfiguration |
|
全部 |
|
|
|
ValidatingWebhookConfiguration |
|
全部 |
|
|
|
组 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
服务 |
|
全部 |
此排除规则适用于
|
|
|
服务 |
|
全部 |
|
|
|
ConfigMap |
|
全部 |
此排除范围涵盖
|
|
|
命名空间 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
Pod |
|
全部 |
此排除适用于Amazon Elastic Kubernetes Service (EKS)集群中广泛的默认和系统管理资源。它包括对网络至关重要的Pod、Deployment、DaemonSet、服务账户和身份绑定(
|
|
|
Pod |
|
全部 |
|
|
|
Pod |
|
全部 |
|
|
|
DaemonSet |
|
全部 |
|
|
|
Deployment |
|
全部 |
|
|
|
Deployment |
|
全部 |
|
|
|
DaemonSet |
|
全部 |
|
|
|
DaemonSet |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
副本集 |
|
全部 |
|
|
|
副本集 |
|
全部 |
|
|
|
服务 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
用户 |
|
所有 |
|
|
|
用户 |
|
所有 |
|
|
|
用户 |
|
所有 |
|
|
|
用户 |
|
所有 |
|
|
|
组 |
|
所有 |
|
|
|
服务账户 |
|
所有 |
此项排除适用于
|
|
|
服务账户 |
|
全部 |
此排除项针对
|
|
|
Pod |
|
全部 |
此排除涵盖
|
|
|
Pod |
|
全部 |
|
|
|
Pod |
|
全部 |
|
|
|
DaemonSet |
|
全部 |
|
|
|
DaemonSet |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
定时任务 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
服务 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
服务账户 |
|
|
此排除项适用于
|
|
|
服务账户 |
|
|
此排除项针对
|
|
|
DaemonSet |
|
|
此排除项允许
|
|
|
Deployment |
|
|
此例外允许关键Kubescape组件(如
|
|
|
Deployment |
|
|
|
|
|
Deployment |
|
|
|
|
|
Deployment |
|
|
|
|
|
StatefulSet |
|
|
|
|
|
部署 |
|
|
此排除适用于关键Kubescape组件,包括诸如
|
|
|
Deployment |
|
|
|
|
|
部署 |
|
|
|
|
|
部署 |
|
|
|
|
|
部署 |
|
|
|
|
|
StatefulSet |
|
|
|
|
|
部署 |
|
|
|
|
|
部署 |
|
|
|
|
|
守护进程集 |
|
|
|
|
|
守护进程集 |
|
全部 |
此例外允许
|
|
|
DaemonSet |
|
All |
|
|
|
Deployment |
|
|
此例外适用于
|
|
|
Deployment |
|
出入站策略强制执行 |
此例外允许
|
|
|
部署 |
|
|
此排除允许
|
|
|
服务账户 |
|
|
此排除允许
|
|
|
服务账户 |
|
|
此例外允许Kubescape组件使用的多个服务账户,例如
|
|
|
服务账户 |
|
|
|
|
|
服务账户 |
|
|
|
|
|
服务账户 |
|
|
|
|
|
服务账户 |
|
|
|
|
|
服务账户 |
|
|
|
|
|
服务账户 |
|
|
|
|
|
服务账户 |
|
|
|
|
|
服务账户 |
|
全部 |
此排除适用于
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
用户 |
|
全部 |
此排除规则适用于
|
|
|
用户 |
|
全部 |
|
|
|
命名空间 |
|
全部 |
此排除规则适用于Minikube环境中的
|
|
|
命名空间 |
|
全部 |
此排除规则适用于
|
|
|
Pod |
|
全部 |
此排除规则适用于
|
|
|
Deployment |
|
全部 |
|
|
|
Deployment |
|
全部 |
|
|
|
DaemonSet |
|
全部 |
|
|
|
DaemonSet |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
命名空间 |
|
全部 |
|
|
|
容器组 |
|
全部 |
|
|
|
容器组 |
|
全部 |
|
|
|
容器组 |
|
全部 |
|
|
|
命名空间 |
|
全部 |
此项排除适用于
|
|
|
部署 |
|
服务账户令牌自动挂载 |
此排除项适用于
|
|
|
Pod |
|
|
此排除项适用于
|
|
|
CronJob |
|
|
此排除适用于
|
|
|
CronJob |
|
|
|
|
|
定时任务 |
|
|
|
|
|
定时任务 |
|
|
|
|
|
服务账户 |
|
|
此排除范围涵盖
|
|
|
服务账户 |
|
|
|
|
|
服务账户 |
|
|
|
|
|
服务账户 |
|
|
|
|
|
服务账户 |
|
服务账户令牌的自动挂载 |
|
|
|
服务账户 |
|
服务账户令牌的自动挂载 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
服务账户 |
|
全部 |
|
|
|
有状态集 |
|
全部 |
|
|
|
守护进程集 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
部署 |
|
全部 |
|
|
|
配置映射 |
|
全部 |
|
|
|
部署 |
|
|
此排除适用于
|
|
|
验证性Webhook配置 |
|
全部 |
此排除适用于各种系统级Webhook配置、API服务和命名空间,例如
|
|
|
验证性Webhook配置 |
|
全部 |
|
|
|
验证性Webhook配置 |
|
全部 |
|
|
|
验证性Webhook配置 |
|
全部 |
|
|
|
验证性Webhook配置 |
|
全部 |
|
|
|
验证性Webhook配置 |
|
全部 |
|
|
|
验证性Webhook配置 |
|
全部 |
|
|
|
验证性Webhook配置 |
|
全部 |
|
|
|
API服务 |
|
全部 |
|
|
|
可变Webhook配置 |
|
全部 |
|
|
|
可变Webhook配置 |
|
全部 |
|
|
|
可变Webhook配置 |
|
全部 |
|
|
|
可变Webhook配置 |
|
全部 |
|
|
|
可变Webhook配置 |
|
全部 |
|
|
|
可变Webhook配置 |
|
全部 |
|
|
|
MutatingWebhookConfiguration |
|
全部 |
|
|
|
MutatingWebhookConfiguration |
|
全部 |
|
|
|
MutatingWebhookConfiguration |
|
全部 |
|
|
|
命名空间 |
|
全部 |
|
|
|
命名空间 |
|
全部 |
|
|
|
命名空间 |
|
全部 |
|
|
|
用户 |
|
全部 |
此排除项涵盖系统预定义的用户和组,例如
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
组 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
用户 |
|
全部 |
|
|
|
组 |
|
全部 |