Dürüst cevaplar

Sıkça sorulan sorular

Hoşumuza gitmeyenler dahil. Buradaki bir bilgi eskimişse ya da bir cevap eksikse, issue açın; açıkta düzeltilir.

Ürün ve kapsam

Portiger Kapan tam olarak ne yapar?

Kümenizin çalıştırdığı imajları zafiyet için tarar, imzalarını ve attestation'larını doğrular, admission webhook'unun neyi kabul edeceğine karar verir ve her karar, istisna ve acil geçişin denetim kaydını tutar. Operatör, API'si, konsolu ve veritabanı sizin sahibi olduğunuz bir namespace'e kurulur.

Ne yapmaz?

Çalışma zamanı sensörü değildir. Çalışan bir konteynerin içindeki sistem çağrılarını, ağ akışlarını veya süreç ağacını izlemez; gece üçte bir pod'un tuhaf davranmaya başladığını size söylemez. Bulut duruş yönetimi aracı da değildir — bulut sağlayıcı hesabınızı veya IAM politikalarınızı okumaz.

Yaptığı şey daha dar ve kanıtlanabilir: neyin başlamasına izin verildiğine karar verir ve verdiği kararın kaydını tutar.

Kyverno veya OPA Gatekeeper'ın yerini alır mı?

İmaj güvenliği tarafında örtüşür ve daha ileri gider: bu motorlar ":latest etiketini reddet" kuralını ifade edebilir, ama kuralın arkasında tarayıcı, CVE önbelleği veya imza doğrulayıcı yoktur. Kapan üçünü de taşır ve imajla ilgili kuralları taradığı kararların olduğu yerden uygular.

Bir politika motorunun yaptığı diğer her şey — etiketler, kaynak limitleri, namespace kuralları — için onlar doğru araç olmayı sürdürür; ikisi çakışmadan yan yana çalışır.

Tek konsoldan bütün kümelerimi görebilir miyim?

Bu sürümde hayır. Her küme kendi veritabanı ve kendi konsoluyla kendi operatörünü çalıştırır ve tasarım gereği bağımsızdır — zaten hiçbir verinin küme sınırını aşmak zorunda olmamasının sebebi budur. Birçok kurulumu tek sayfada özetleyen görünümü yol haritasında, tarih verilmeden — tutturamayacağımız bir sürüm adı vermektense bunu söylemeyi tercih ederiz.

Karışık amd64 / arm64 kümede çalışır mı?

Operatörün kendisi çalışır — sürüm imajı her iki mimari için derlenir ve imzalanır. Ancak tarama kararları şu an linux/amd64 üzerinden kaydedilir; yani çok mimarili bir imajda bulgu, arm64 node'un çalıştıracağı varyantı değil, index'in amd64 çocuğunu anlatır. Platform başına karar listemizdedir.

Hangi Kubernetes sürümleri destekleniyor?

1.27 ve sonrası uyumlu her dağıtım: yönetilen servisler, k3s ve OpenShift dahil. Operatör standart admission webhook'ları ve CRD'ler kullanır; node ajanı, ayrıcalıklı DaemonSet veya kernel modülü gerektirmez.

Gizlilik ve veri

Kapan, Portiger'a bir şey gönderiyor mu?

Günde bir kez, lisanslama için üç değer: lisans kimliği, kümenin parmak izi ve operatör sürümü. Başka hiçbir şey, ve ne çalıştırdığınızı anlatan hiçbir şey — imaj adı yok, bulgu yok, CVE kimliği yok, iş yükü veya namespace adı yok, küme topolojisi yok, kullanıcı hesabı yok, veritabanınızdan hiçbir şey yok.

Bunları göndermemeyi seçmiş değiliz; onları taşıyacak bir yol yok. Planınızın imaj ve çerçeve sınırları kendi kümenizin içinde sayılıp uygulanır, dolayısıyla o sayımların dışarı çıkmak için bir sebebi yoktur. Bulgularınızın, imaj adlarınızın veya kümenizin yapısının bizde kopyası yoktur; çalıştırdığınız her imajın listesine ihtiyaç duyan bir güvenlik konsolu da tam olarak bu ürünün olmamak için kurulduğu şeydir.

Günlük kontrolün neden var olduğu ve başarısız olduğunda ne olduğu lisanslama sayfasında.

Telemetri veya kullanım analitiği var mı?

Yok. Günlük lisans kontrolü analitik değildir ve analitik görevi de görmez: yukarıdaki üç değeri taşır, bir karar döner, ve hiçbir parçası ürünü nasıl kullandığınızı anlatmaz. Buradaki hiç kimse kaç imaj taradığınızı, hangi çerçeveleri açtığınızı ya da bu hafta birinin giriş yapıp yapmadığını göremez.

Sitede de yok — analitik betiği, etiket yöneticisi, üçüncü taraf gömülü içerik bulunmaz; çerez bildiriminin bu kadar kısa olmasının sebebi de budur.

Bulgular ve kanıtlar nerede durur?

Sizin denetlediğiniz bir PostgreSQL veritabanında; kendi namespace'inizde ya da kendi sunucunuzda. Dışa aktarın, yedekleyin ya da namespace'i silin — biz okuyamayız ve elimizde kopyası yoktur.

Bir bildirim gerçekte ne içerir?

Kurulumun adını, imaj referansını ve kararı — asla bir node adını, iç adresi veya uç noktayı değil. Bildirimler yalnızca sizin tanımladığınız kanallara gider (Slack, Teams, e-posta, webhook).

Hava boşluklu bir kümede çalışır mı?

Hayır — ve size bir ay sonra sürpriz olacak bir şey satmaktansa bunu söylemeyi tercih ederiz. Community sürümü dahil her kurulum lisanslıdır ve her lisans günde bir bizimle kontrol edilir. Dışarı yolu olmayan bir küme bunu yapamaz, ve kontrolü kapatan bir ayar yoktur — kapatılabilen bir şey zaten uygulama sayılmaz.

Bağlantısız bir kurulumla ilgili geri kalan her şey belgelendiği gibi çalışır: tarayıcı ve imza doğrulayıcı sürüm imajına gömülüdür, zafiyet veritabanını kendi registry'nize aynalarsınız. Operatörün ihtiyaç duyduğu şey internetin tamamı değil, lisans ucuna giden bir yoldur; bu da bir proxy üzerinden izin verilen tek bir hedef olabilir.

Gerçekten yalıtılmış bir ağ sizin için zorunluluksa, kurulum anında keşfetmek yerine kapan@portiger.com adresine açıkça yazın.

Kurulum ve işletim

Bunun için bir veritabanı çalıştırmam gerekir mi?

Helm chart kendi PostgreSQL'ini getirir ya da zaten çalıştırdığınız bir veritabanının DSN'ini alır. Her iki durumda da operatör tablolarını ilk açılışta oluşturur ve göç ettirir — çalıştıracağınız bir SQL ya da yükseltmede unutulacak bir migration adımı yoktur.

Operatör çalışmıyorsa ne olur?

Varsayılan webhook hata politikası Ignore'dur: operatör cevap veremiyorsa dağıtımlar durmak yerine korumasız devam eder. Ayakta tutmak zorunda olduğunuz bir küme için güvenli varsayılan budur. Enterprise kurulumlar Fail seçip henüz taranmamış olanı reddedebilir — bilinçli ve açıkça yapılan bir tercih.

Yüksek erişilebilir mi?

Admission çoğaltılır ve node'lara yayılır. Periyodik işler — tarama, lisans kontrolü, saklama — PostgreSQL advisory lock ile aynı anda tam olarak tek bir replikada tutulur; böylece ikinci bir replika bir taramayı veya bildirimi asla tekrarlamaz.

Webhook TLS sertifikalarını kim yönetir?

Operatör. Sertifika çifti küme içinde üretilir ve yenilenir; her replika yenisini yeniden başlamadan alır. cert-manager bağımlılığı ve takviminizde yıllık bir hatırlatma yoktur.

Nasıl yükseltir veya kaldırırım?

Yükseltme helm upgrade'dir; gömülü migration'lar yeni adımları uygular, gerisini atlar. Kaldırma helm uninstall ve namespace'in silinmesidir. Webhook sürümle birlikte kaldırılır, yani kaldırılmış bir operatör arkasında admission'ı kilitli bırakmaz.

Lisans ve faturalama

Lisans anahtarı nasıl çalışır?

customer.portiger.com'da bir hesap açar, bir paket ve varsa eklentileri seçer, bir anahtar alırsınız. Bu anahtarı kendi konsolunuza girersiniz; aktivasyon onu, satın aldığınız şeyi, düzenlendiği kümeyi ve geçerlilik tarihini taşıyan imzalı bir sertifikayla değiştirir. Community sürümü de aynı şekilde çalışır; onun sertifikasının yalnızca süresi dolmaz.

Operatör o andan sonra her açılışta sertifikayı kümenin dışına çıkmadan kontrol eder: imza bizim mi, süresi dolmuş mu, ve içindeki parmak izi bu kümenin mi. Bundan ayrı olarak, günde bir kez lisansı bizimle kontrol eder. Sertifika otuz gün geçerli olduğu için o günlük kontrolün başarısız olması uzun süre hiçbir şeyi değiştirmez; tamamı lisanslama sayfasında.

Tek anahtarı birden fazla kümede kullanabilir miyim?

Planınızın ödediği sayıya kadar, evet — fiyat listesindeki küme sayısı tam olarak budur. Community ve Team bir küme alır, Business üç, Enterprise ihtiyacınız kadar. Aynı anahtar her birini aktive eder ve her aktivasyon bir slot harcar; hesabınız hangi kümelerin slot tuttuğunu ve kaç tanesinin boş olduğunu gösterir.

Bu sayının ötesinde bir sonraki aktivasyon sessizce kabul edilmez, reddedilir. Kullanmadığınız bir slotu serbest bırakabilir ya da çalışan kurulumlara dokunmadan zaten sahip olduğunuz anahtara küme ekleyebilirsiniz.

Lisans sunucusuna ulaşılamazsa ne olur?

Bağlantı gittiğinde sertifikanın ne kadar ömrü kaldığına göre, on gün ile bir ay arasında hiçbir şey değişmez. Başarısız kontroller ertesi gün değil birkaç saat sonra yeniden denenir; yani bir kesintinin lisans sorununa dönüşmesi için haftalarca sürmesi gerekir — üstelik konsol daha ilk haftanın sonunda uyarır, sonradan öğrenmenize bırakmaz.

Ulaşılamamak ile reddedilmek ayrı şeylerdir: sessizlik sertifikanın kalan ömrünü harcar, "lisans serbest bırakıldı ya da iptal edildi" diyen bir cevap ise anında uygulanır.

Kümeyi yeniden kurarsam lisansım ne olur?

Operatörü yeniden kurmak bedavadır — parmak izi operatörden değil kümeden türetilir, dolayısıyla silip yeniden dağıtmak bizden hiçbir şey istemez ve sertifika çalışmaya devam eder.

Kümeyi yeniden kurmak yeni bir parmak izi üretir; bu da lisans açısından yeni bir kümedir ve bir slot harcar. Eski küme hâlâ duruyorsa önce orada deaktive edin, slot anında boşalır. Zaten gitmişse slotunu hesabınızdan serbest bırakın — kayıt, slot tutan her kümeyi ve aktivasyon tarihini listeler, böylece hangisinin hangisi olduğunu ayırt edebilirsiniz.

Lisans dolduğunda ne olur?

Kurulum Community Edition'a geri düşer. Durmaz, sizi dışarıda bırakmaz ve dağıtımları reddetmeye başlamaz — tarama ve admission ücretsiz sınırlar içinde devam eder. Bir fatura tarihi yüzünden kendini kapatan bir güvenlik denetimi, ödenmemiş faturadan daha kötü bir sonuçtur.

Lisans sunucusuna bir ay boyunca ulaşılamadığı için süresi dolan bir sertifika da aynı şekilde davranır ve olmadan çok önce haber verilir: yol bir hafta kapalı kaldıktan sonra konsol uyarır, sertifikanın süresi dolmadan yöneticilere e-posta gider.

30 günlük deneme nasıl işler?

Deneme, Enterprise özelliklerinin tamamını içerir. Ödeme bilgileri kayıt sırasında alınır ve ilk tahsilat 31. günde yapılır — o güne kadar iptal ederseniz hiçbir ücret alınmaz. Deneme satın alma olmadan bittiğinde kurulum, bir şeyi kapatmak yerine Community Edition'a geri düşer.

Ödemeyi ve KDV'yi kim yönetir?

Ödemeler, kayıt merci sıfatıyla Paddle tarafından yürütülür. Faturayı onlar keser, KDV'yi kendi ülkenizde onlar yönetir; biz hiçbir kart numarası görmeyiz. Enterprise alımları bunun yerine kendi satın alma süreciniz üzerinden faturalanabilir.

Uyumluluk

Kanıt paketi hangi çerçevelere eşlenebilir?

Mevcut set SOC 2 (Trust Services Criteria), (AB) 2024/2847 Tüzüğü ile NIS2, ve (AB) 2022/2554 (DORA) düzenlemelerini kapsar. Kontrol eşlemesi dışarıdan çekilmez, operatörün içinde gelir. Ücretsiz sürüm bir çerçeve içerir; ücretli planlar daha fazlasını taşır.

Kanıt paketi bir sertifikasyon mudur?

Hayır ve bunu belgenin kendisi söyler. Kendi kayıtlarınızdan üretilen bir kanıttır ve hiçbir denetçi kabul etmek zorunda değildir. Yaptığı şey tablo aşamasını ortadan kaldırmaktır: hangi riski kimin, ne zaman ve ne kadar süreyle kabul ettiği zaten yazılıdır.

Dört kontrol durumu nedir?

met, partial, gap ve outside_scope. Geçti/kaldı biçimindeki bir rapor her kontrolü yalana zorlar; outside_scope, bir kontrolün Kubernetes admission denetleyicisine uygulanmadığını söyler — bu savunulabilir bir cevaptır ve başarısızlıktan farklıdır. Webhook bir salı günü kırk dakika kapalı kaldıysa, o pencere belgede yer alır.

Destek

Hatayı nereye bildiririm?

Herkese açık hata takip sisteminde: github.com/portiger/kapan-k8s. Her sürümden gelen bildirimler orada açıkça ele alınır — Community Edition dahil. İlk bildirimlerin çoğu ücretsiz sürümden gelir; onları kapalı kapılar ardında çözmek bunu ziyan etmek olurdu.

Güvenlik açığını nasıl bildiririm?

Herkese açık issue ile değil. Güvenlik sayfasında anlatılan özel bildirim yolunu kullanın; üç iş günü içinde bir dönüş alırsınız. Düzeltilen sorunlar, düzeltmeyi taşıyan sürüm çıktıktan sonra aynı depoda duyuru olarak yayımlanır.

Hangi planda ne kadar destek var?

Community Edition herkese açık hata takip sistemiyle desteklenir; ücretli sürümlerin hataları da orada ele alınır — bildirimler ne ödediğinize göre sıralanmaz. Ücretli planlar e-posta desteği ekler, Business ve üstünde postanız sıranın önünde ele alınır. Enterprise'ın destek koşulları sözleşmede ne yazıyorsa odur; çünkü bu bir fiyat listesi satırı değil, bir görüşmedir.

Enterprise altındaki planlar için bir yanıt süresi garantisi yayımlamıyoruz. Bu sayfadaki bir sayı, kimseyle ayrı ayrı üzerinde anlaşılmamış bir sözü herkese aynı anda vermek olurdu; kötü bir haftada savunmak zorunda kalacağımız bir rakam yazmaktansa hızlı cevap vermeyi tercih ederiz.

dev