Middle+
Кадом амалҳоро медонед барои беҳтар кардани амнияти барнома дар Kubernetes?
sobes.tech AI
Ҷавоб аз AI
- Пайдаланушылар арасындағы трафикті бақылау үшін желі саясаттарын пайдалану.
- Ресурстарды пайдалану шектеулерін және лимит диапазондарын қолдану арқылы подтардың ресурстарды тұтынуын шектеу.
- Контейнерлер үшін артықшылық режимін өшіру.
- Қызметтік есептік жазбаларға берілген артықшылықтарды азайту.
- Жұмсақ деректерді сақтау үшін құпия сөздерді пайдалану.
- Контейнерлердің суреттерін осалдықтар үшін жүйелі сканерлеу.
- OpenShift-те қауіпсіздік контексті шектеулерін (SCC) немесе Pod қауіпсіздік саясаттарын (PSP) (ескірген) / таза Kubernetes-те Pod қауіпсіздік стандарттарын қолдану.
- Кластерді аудиттеу үшін Kubesec немесе OpenSCAP сияқты құралдарды пайдалану.
- Кластер және қолданбалар деңгейінде ең аз артықшылық қағидатын енгізу.
- Подтар мен атау кеңістіктерін сегменттеу.
- Орнатулар үшін өзгермейтіндікті пайдалану.
Желілік саясат қолдану мысалы:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: allow-frontend-to-backend
spec:
podSelector:
matchLabels:
app: backend # Бұл белгімен подтарға ғана қолданылады
ingress:
- from:
- podSelector:
matchLabels:
app: frontend # Тек frontend подтарынан кіретін трафикке рұқсат береді
ports:
- protocol: TCP
port: 8080 # Тек осы портта трафикке рұқсат береді
Қауіпсіздік контекстін пайдалану мысалы:
apiVersion: v1
kind: Pod
metadata:
name: security-context-demo
spec:
securityContext:
runAsUser: 1000 # Контейнерді 1000 ID-мен пайдаланушы ретінде іске қосу
runAsGroup: 3000 # Контейнерді 3000 ID-мен топ ретінде іске қосу
fsGroup: 2000 # Файл жүйесі 2000 тобына тиесілі болады
containers:
- name: sec-ctx-demo
image: busybox
command: [ "sh", "-c", "sleep 1h" ]
securityContext:
allowPrivilegeEscalation: false # Артықшылықтарды арттыруды тыйым салу
readOnlyRootFilesystem: true # Тамыр файл жүйесін тек оқуға айналдыру