Ook interessant Op zoek naar AI-certificering? Bezoek ons zusje-platform Route-to-AI.com
⏱ 5 min. lezen RHACS Advanced Cluster Security

Red Hat Advanced Cluster Security (RHACS): containerbeveiliging voor Kubernetes en OpenShift

Van image-scanning tot runtime-detectie: RHACS is Red Hats platform om containerworkloads te beveiligen, van build-time tot productie. Dit conceptartikel legt de architectuur uit; voor het volledige examen zie onze SECRET… nee, EX430-cursus.

Red Hat Advanced Cluster Security for Kubernetes (RHACS) beveiligt containerworkloads over de volledige levenscyclus: van het scannen van images vóórdat ze gedeployed worden, tot het detecteren van afwijkend gedrag in productie. Het is Kubernetes-native — geen aparte beveiligingsinfrastructuur ernaast, maar direct geïntegreerd via de Kubernetes API.

Central webconsole, API, beleidsengine Sensor (per cluster) resources & beleid lokaal Scanner image-kwetsbaarheden Collector runtime-telemetrie

De architectuur in het kort

  • Central — de centrale component: webconsole, API en beleidsengine, doorgaans op een apart beheercluster
  • Sensor — draait per beveiligd cluster, verzamelt resourcegegevens en past beleid lokaal toe
  • Scanner — analyseert container-images op bekende kwetsbaarheden (CVE's)
  • Collector — draait als DaemonSet op elke node, verzamelt runtime-telemetrie (processen, netwerkverbindingen)

Beveiliging op drie momenten

RHACS onderscheidt bewust drie momenten waarop beleid kan ingrijpen: build-time (images toetsen vóór deployment, vaak in de CI/CD-pipeline), deploy-time (de daadwerkelijke resourceconfiguratie toetsen via de admission controller — bijvoorbeeld of een container privileged draait) en runtime (afwijkend gedrag ná deployment detecteren, zoals een onverwacht proces).

Netwerksegmentatie inzichtelijk maken

Een van RHACS' meest praktische functies is de netwerkgraaf: een visualisatie van het daadwerkelijk waargenomen verkeer tussen workloads, vergeleken met wat NetworkPolicies toestaan. Zonder NetworkPolicies is al het verkeer binnen een namespace impliciet toegestaan — de netwerkgraaf maakt dat gebrek aan segmentatie in één oogopslag zichtbaar.

RHACS versus Kyverno: verschillende invalshoek

Het is de moeite waard om RHACS te onderscheiden van Kyverno: Kyverno is een generieke policy-engine voor allerlei Kubernetes-beleid (labels verplichten, resources muteren, enz.), terwijl RHACS specifiek gericht is op beveiliging — kwetsbaarhedenbeheer, netwerksegmentatie en runtime-detectie, met kant-en-klare beveiligingsfunctionaliteit die je met een generieke policy-engine zelf zou moeten bouwen.

RHACS en RHACM samen

Beheer je veel clusters via RHACM, dan kan RHACS via de multicluster global hub zijn beveiligingsdata van alle managed clusters centraal aanleveren — één gecombineerd overzicht van zowel operationele gezondheid (RHACM) als beveiligingsstatus (RHACS).

Wil je dieper de praktijk in?

Voor de volledige, examengerichte uitwerking — inclusief policy-YAML, admission-controllerconfiguratie en praktijkcasussen — zie onze cursus EX430: Red Hat Certified Specialist in OpenShift Advanced Cluster Security, inclusief studieboek.

Examentip: Verwar RHACS niet met een generieke policy-engine zoals Kyverno of OPA/Gatekeeper — RHACS is specifiek een beveiligingsplatform, met ingebouwde functionaliteit (kwetsbaarhedenbeheer, netwerkgraaf) die een generieke policy-engine niet standaard biedt.