Middle+
Kubernetes-də tətbiqin təhlükəsizliyini artırmaq üçün hansı təcrübələri bilirsiniz?
sobes.tech Süni İntellekt
AI-dan cavab
- Şəbəkə siyasətlərindən istifadə edərək podlar arasında trafiki idarə etmək.
- Podların resurs istifadəsini məhdudlaşdırmaq üçün Resurs Kvotaları və Limit Aralıqları tətbiq etmək.
- Konteynerlər üçün privilegiyalı rejimi deaktiv etmək.
- Xidmət hesablarına verilən ayrıcalıqları minimuma endirmək.
- Həssas məlumatların saxlanması üçün sirrlərdən istifadə etmək.
- Konteyner şəkillərini zəifliklər üçün müntəzəm skan etmək.
- OpenShift-də Təhlükəsizlik Kontekst Məhdudiyyətləri (SCC) və ya Pod Təhlükəsizlik Siyasətləri (PSP) (köhnəlmiş) / saf Kubernetes-də Pod Təhlükəsizlik Standartlarını tətbiq etmək.
- Klasterin auditini həyata keçirmək üçün Kubesec və ya OpenSCAP kimi alətlərdən istifadə etmək.
- Klaster və tətbiq səviyyəsində ən az ayrıcalıq prinsipini tətbiq etmək.
- Podlar və ad sahələrini seqmentləşdirmək.
- Yerləşdirmələr üçün dəyişməzliyi istifadə etmək.
Network Policy istifadə nümunəsi:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: allow-frontend-to-backend
spec:
podSelector:
matchLabels:
app: backend # Yalnız bu etiketli podlara tətbiq olunur
ingress:
- from:
- podSelector:
matchLabels:
app: frontend # Yalnız frontend podlarından daxil olan trafiki icazə verir
ports:
- protocol: TCP
port: 8080 # Yalnız bu porta trafiki icazə verir
Təhlükəsizlik Kontekstindən istifadə nümunəsi:
apiVersion: v1
kind: Pod
metadata:
name: security-context-demo
spec:
securityContext:
runAsUser: 1000 # Konteyneri istifadəçi ID-si 1000 ilə işə salmaq
runAsGroup: 3000 # Konteyneri qrup ID-si 3000 ilə işə salmaq
fsGroup: 2000 # Fayl sistemi 2000 qrupuna aid olacaq
containers:
- name: sec-ctx-demo
image: busybox
command: [ "sh", "-c", "sleep 1h" ]
securityContext:
allowPrivilegeEscalation: false # Privilege artımını qadağan etmək
readOnlyRootFilesystem: true # Kök fayl sistemini yalnız oxumaq üçün etmək