You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

部署含k8saudit插件的Falco后,Falcosidekick UI无数据求助

测试环境
  • kubernetes: 1.20.15
  • falco: 0.32.1
  • falco helm chart: falco-2.0.17
部署流程
  1. 通过Helm部署带有k8saudit插件的Falco
    执行命令:
helm repo add falcosecurity https://falcosecurity.github.io/charts
helm install falco falcosecurity/falco --namespace falco -f ./falco-values-k8saudit.yaml \
  --set falco.grpc.enabled=true \
  --set falco.grpc_output.enabled=true \
  --set falcosidekick.enabled=true \
  --set falcosidekick.webui.enabled=true \
  --set falcosidekick.webui.redis.storageClass="rbd" \
  --set falcosidekick.webui.redis.storageSize="5Gi"

其中falco-values-k8saudit.yaml与官方仓库文件完全一致。

执行kubectl get all -n falco可见所有组件均正常运行。

  1. 创建webhook配置
    配置文件内容:
cat falco-webhook-config.yaml
---
apiVersion: v1
kind: Config
clusters:
- name: falco
  cluster:
    server: http://10.103.65.15:8765/k8s-audit
contexts:
- context:
    cluster: falco
    user: ""
  name: default-context
current-context: default-context
preferences: {}
users: []
  1. 在kube-apiserver.yaml中启用审计日志并配置上述webhook文件

查看Falco日志显示其已正常初始化、加载插件并监听端口,但Falcosidekick UI中始终无数据。

问题
  1. 请帮忙排查部署是否存在遗漏步骤?
  2. Falcosidekick UI是否支持k8saudit插件?
排查与解答

针对问题1:部署遗漏环节排查

现有流程存在以下需确认的关键环节:

  • 审计策略配置缺失:
    仅配置webhook但未定义审计策略文件(audit-policy.yaml),kube-apiserver不会生成并发送审计事件。需创建包含具体规则的审计策略(比如指定审计的资源类型、操作级别),并在kube-apiserver启动参数中添加--audit-policy-file=/path/to/audit-policy.yaml,同时确保该文件已挂载到kube-apiserver Pod中。
  • 网络连通性验证:
    确认kube-apiserver所在节点/Pod能正常访问Falco Service的10.103.65.15:8765端口。可在kube-apiserver节点执行telnet 10.103.65.15 8765或curl http://10.103.65.15:8765/k8s-audit测试连通性,排查是否有NetworkPolicy、防火墙规则阻断流量。
  • Falco事件接收验证:
    查看Falco详细日志,确认是否存在"Received audit event"类日志条目。若没有,说明kube-apiserver未发送事件,需检查webhook配置地址是否正确,或查看kube-apiserver日志中是否有webhook发送失败的报错。
  • Falcosidekick事件接收验证:
    检查Falcosidekick日志,确认是否收到来自Falco的gRPC事件。若未收到,需确认Falco的grpc_output.address配置是否指向Falcosidekick的Service地址(默认应为falcosidekick:2801),避免配置错误导致事件无法转发。

针对问题2:Falcosidekick UI对k8saudit插件的支持

Falcosidekick UI完全支持展示k8saudit插件生成的审计事件,只要事件能从kube-apiserver正常传递到Falco,再通过gRPC输出转发到Falcosidekick,UI即可正常渲染展示这些事件。当前无数据的核心原因应为事件链路的某个环节出现阻塞,而非UI不支持。

内容的提问来源于stack exchange,提问作者lizi

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.22 22:36:19