Das aktuelle Release bringt spürbare Verbesserungen für Betrieb und Sicherheit. Nubus für Kubernetes 1.22 macht die gespeicherten Passwort-Hashes konfigurierbar, aktiviert die Metriken des Identity Providers Keycloak und stellt die Logausgabe auf „structured logging“ um. So behalten Betreiber*innen ihre Umgebung besser im Blick und erhöhen gleichzeitig das Sicherheitsniveau.
Inhaltsverzeichnis
Passwort-Hashes: mehr Kontrolle und eine sicherere Voreinstellung
Nubus speichert Passwörter nie im Klartext, sondern schützt sie mit aktuellen Hashverfahren. Selbst wer Zugriff auf die gespeicherten Werte erlangt, kann daraus keine Passwörter auslesen. Weil Nubus verschiedene Authentifikationsverfahren über Protokolle wie LDAP, Kerberos oder OIDC und dazu ganz unterschiedliche Clients unterstützt, hinterlegt es mehrere dieser Hashes parallel, denn nicht jedes Verfahren und nicht jeder Client kann jeden Hash-Algorithmus verarbeiten.
Manchmal gilt es dabei, Sicherheit und Funktionalität gegeneinander abzuwägen. Bislang speichert Nubus auch Hashes aus älteren Verfahren, wie sie etwa für die WLAN-Authentifikation über „MS-CHAPv2″ nötig sind. Für viele Schulumgebungen ist diese WLAN-Authentifikation ein funktionales Muss. In sicherheitskritischen Umgebungen stellen die dafür erforderlichen „alten“ Hashes jedoch ein Risiko dar.
Mit Nubus für Kubernetes 1.22 nehmen Betreiber*innen über die Systemkonfiguration deutlich stärker Einfluss darauf, welche Hashverfahren verwendet werden. Gleichzeitig haben wir unter Kubernetes die Standardkonfiguration angepasst: Ausgeliefert werden nun ausschließlich Hashes, die nach BSI TR-02102 auch für kritische Umgebungen als sicher gelten. Ergänzend ermöglicht Nubus das Entfernen von Hashes älterer Verfahren.
Die Konfigurierbarkeit der gespeicherten Hashes steht übrigens seit Errata 533 auch für Nubus auf UCS zur Verfügung. Weil unter UCS über die verfügbaren Integrationen deutlich mehr verschiedene Hashes zum Einsatz kommen, ändern wir hier die Standardkonfiguration nicht. Betreiber*innen von UCS sollten gemeinsam mit dem Univention Support entscheiden, ob Anpassungen sinnvoll sind.
Metriken für die Authentifikation: mehr Einblick in Keycloak
Im aktuellen Release haben wir Keycloak nicht nur aktualisiert, sondern auch die von Keycloak unterstützten Metriken aktiviert. Damit lassen sich zentrale Kennwerte wie die Anzahl der Authentifikationen, die Antwortzeiten und aufgetretene Fehler einfach auswerten. Betreiber*innen erkennen so den Zustand ihrer Umgebung schneller und können Problemen vorbeugen.
Die Metriken werden kompatibel zu den verbreiteten Werkzeugen Prometheus und Grafana bereitgestellt. Ergänzend gibt es bereits fertige Grafana-Dashboards – sowohl vom Keycloak-Projekt als auch aus dem Grafana-Umfeld. Sie lassen sich direkt einsetzen oder als Vorlage für eigene Dashboards nutzen.
Umstellung auf strukturiertes Logging: Logs leichter auswerten
Wie bei früheren Releases von Nubus für Kubernetes angekündigt, stellen wir die Logausgabe jetzt auf das Format „structured logging“ um. Optional nutzbar ist es bereits seit Nubus für Kubernetes 1.17 – ab sofort ist es der neue Standard. In Lösungen wie Elasticsearch lassen sich die in Logeinträgen dokumentierten Ereignisse damit deutlich einfacher und automatisiert auswerten.
Derzeit können Betreiber*innen per Konfiguration noch auf das bisherige, unstrukturierte Logformat zurückgreifen. Dieses alte Format wird eine künftige Version von Nubus nicht mehr unterstützen, und neue Erweiterungen bieten es ebenfalls nicht mehr an. Wir empfehlen deshalb, frühzeitig auf das neue Format zu wechseln.
Umfassend aktualisiert
Wie bei jedem Release haben wir zahlreiche Komponenten aktualisiert, um von Verbesserungen und Sicherheitsupdates der eingesetzten Open-Source-Software zu profitieren. Für einige der mit Nubus für Kubernetes ausgelieferten Container-Images sind wir dabei von Debian 12 (UCS 5.2) auf Debian 13 (UCS 5.3) als Quelle für die Software-Versionen umgestiegen. Diese Umstellung erfolgt schrittweise über die kommenden Releases für alle Container-Images.
Nubus für Kubernetes 1.22 steht wie gewohnt über unsere Container Registry zum Download bereit. Eine vollständige Übersicht der Verbesserungen finden Sie in den Release Notes, die Schritte zur Installation im Operations Manual.

