Middle+
Kubernetesте колдонмо коопсуздугун жакшыртуу үчүн кандай практикаларды билесиз?
sobes.tech AI
AIден жооп
- Трафикти көзөмөлдөө үчүн тармак саясатын колдонуу.
- Ресурс квоталары жана чектөө диапазондорун колдонуу аркылуу поддордун ресурстарды колдонушун чектөө.
- Контейнерлер үчүн артыкчылык режимин өчүрүү.
- Service Accounts үчүн берилген укуктарды минималдаштыруу.
- сезгич маалыматтарды сактоо үчүн сырларды колдонуу.
- Контейнер образдарын коопсуздукту текшерүү.
- OpenShiftте Security Context Constraints (SCC) же Pod Security Policies (PSP) (эскирген) / таза Kubernetesте Pod Security Standards колдонуу.
- Kubesec же OpenSCAP сыяктуу кластерди аудит кылуу инструменттерин колдонуу.
- Кластер жана тиркемелер деңгээлинде эң аз укук принцибин киргизүү.
- поддорду жана аянтчаларды сегментациялоо.
- Иштөөлөр үчүн өзгөрүлбөстүктү колдонуу.
Тармак саясатынын мисалы:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: allow-frontend-to-backend
spec:
podSelector:
matchLabels:
app: backend # Бул лейбл менен белгиленген поддорго гана колдонулат
ingress:
- from:
- podSelector:
matchLabels:
app: frontend # Тек гана frontend поддорунан кирүү уруксат берилет
ports:
- protocol: TCP
port: 8080 # Тек гана бул портко трафик уруксат берилет
Коопсуздук контекстинин мисалы:
apiVersion: v1
kind: Pod
metadata:
name: security-context-demo
spec:
securityContext:
runAsUser: 1000 # Контейнерди ID 1000 менен иштетүү
runAsGroup: 3000 # Группа ID 3000 менен иштетүү
fsGroup: 2000 # Файл тутуму 2000 группасына таандык болот
containers:
- name: sec-ctx-demo
image: busybox
command: [ "sh", "-c", "sleep 1h" ]
securityContext:
allowPrivilegeEscalation: false # Привилегияны жогорулатууга тыюу салуу
readOnlyRootFilesystem: true # Тамыр файл тутумун гана окуу үчүн кылуу