Sobes.tech
Middle+

Kubernetes-də tətbiqin təhlükəsizliyini artırmaq üçün hansı təcrübələri bilirsiniz?

sobes.tech Süni İntellekt

AI-dan cavab

  • Şəbəkə siyasətlərindən istifadə edərək podlar arasında trafiki idarə etmək.
  • Podların resurs istifadəsini məhdudlaşdırmaq üçün Resurs Kvotaları və Limit Aralıqları tətbiq etmək.
  • Konteynerlər üçün privilegiyalı rejimi deaktiv etmək.
  • Xidmət hesablarına verilən ayrıcalıqları minimuma endirmək.
  • Həssas məlumatların saxlanması üçün sirrlərdən istifadə etmək.
  • Konteyner şəkillərini zəifliklər üçün müntəzəm skan etmək.
  • OpenShift-də Təhlükəsizlik Kontekst Məhdudiyyətləri (SCC) və ya Pod Təhlükəsizlik Siyasətləri (PSP) (köhnəlmiş) / saf Kubernetes-də Pod Təhlükəsizlik Standartlarını tətbiq etmək.
  • Klasterin auditini həyata keçirmək üçün Kubesec və ya OpenSCAP kimi alətlərdən istifadə etmək.
  • Klaster və tətbiq səviyyəsində ən az ayrıcalıq prinsipini tətbiq etmək.
  • Podlar və ad sahələrini seqmentləşdirmək.
  • Yerləşdirmələr üçün dəyişməzliyi istifadə etmək.

Network Policy istifadə nümunəsi:

apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: allow-frontend-to-backend
spec:
  podSelector:
    matchLabels:
      app: backend # Yalnız bu etiketli podlara tətbiq olunur
  ingress:
  - from:
    - podSelector:
        matchLabels:
          app: frontend # Yalnız frontend podlarından daxil olan trafiki icazə verir
    ports:
    - protocol: TCP
      port: 8080 # Yalnız bu porta trafiki icazə verir

Təhlükəsizlik Kontekstindən istifadə nümunəsi:

apiVersion: v1
kind: Pod
metadata:
  name: security-context-demo
spec:
  securityContext:
    runAsUser: 1000 # Konteyneri istifadəçi ID-si 1000 ilə işə salmaq
    runAsGroup: 3000 # Konteyneri qrup ID-si 3000 ilə işə salmaq
    fsGroup: 2000 # Fayl sistemi 2000 qrupuna aid olacaq
  containers:
  - name: sec-ctx-demo
    image: busybox
    command: [ "sh", "-c", "sleep 1h" ]
    securityContext:
      allowPrivilegeEscalation: false # Privilege artımını qadağan etmək
      readOnlyRootFilesystem: true # Kök fayl sistemini yalnız oxumaq üçün etmək