Middle+
Milliseid praktika teate Kubernetes'i rakenduse turvalisuse tõstmiseks?
sobes.tech AI
Vastus AI-lt
- Kasutades võrgupoliitikat liikluse kontrollimiseks podide vahel.
- Rakendades Ressursside kvote ja Limit Ranges, et piirata podide ressursikasutust.
- Kehtestades privileegivaba režiimi konteineritele.
- Minimeerides Service Accounts'ile antud õigusi.
- Kasutades saladusi tundlike andmete salvestamiseks.
- Regulaarne konteinerite piltide haavatavuste skaneerimine.
- Rakendades Security Context Constraints (SCC) OpenShiftis või Pod Security Policies (PSP) (vananenud) / Pod Security Standards Kubernetesis.
- Kasutades klastrit auditivahendeid nagu Kubesec või OpenSCAP.
- Rakendades minimaalsete õiguste põhimõtet klastril ja rakendustes.
- Segmentides podid ja nimeruumi.
- Kasutades muutumatuse põhimõtet juurutustes.
Pealeht:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: allow-frontend-to-backend
spec:
podSelector:
matchLabels:
app: backend # Kehtib ainult selle märgisega podide kohta
ingress:
- from:
- podSelector:
matchLabels:
app: frontend # Lubab sissetulevat liiklust ainult frontend podidest
ports:
- protocol: TCP
port: 8080 # Lubab liiklust ainult sellele pordile
Pealeht:
apiVersion: v1
kind: Pod
metadata:
name: security-context-demo
spec:
securityContext:
runAsUser: 1000 # Käivitada konteiner kasutaja ID-ga 1000
runAsGroup: 3000 # Käivitada konteiner grupi ID-ga 3000
fsGroup: 2000 # Failisüsteem kuulub grupile 2000
containers:
- name: sec-ctx-demo
image: busybox
command: [ "sh", "-c", "sleep 1h" ]
securityContext:
allowPrivilegeEscalation: false # Keelata privileegide tõstmine
readOnlyRootFilesystem: true # Teha juurfailisüsteem ainult lugemiseks