Intensiv DevOps-uddannelse · Lektion

Hærdning af pods med securityContext

Indbyg standarder med mindst mulige privilegier i skabelonerne

Lektion 3 af 413 trin

Hærdning af pods med securityContext er en gratis Intensiv DevOps-uddannelse-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Intensiv DevOps-uddannelse, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Intensiv DevOps-uddannelse-kurset indeholder 4 lektioner i alt.

Derfor bør du hærde som standard

Et chart med standardindstillinger efter princippet om mindst mulige privilegier beskytter alle klynger, der installerer det. Sikkerhed indbygget i skabelonerne er bedre end at håbe på, at brugerne husker at tilføje den.

To niveauer for securityContext

Du kan angive en securityContext på pod-niveau for alle containere og en mere snæver indstilling for hver container. Containerindstillingen tilsidesætter pod-indstillingen for den pågældende container.

Kør ikke som root

Sæt runAsNonRoot til true, så Kubernetes nægter at starte en container, der ellers ville køre som root. Det er den standardindstilling med størst effekt, du kan levere.

securityContext:
  runAsNonRoot: true
  runAsUser: 1000

Skrivebeskyttet root-filsystem

Aktivér readOnlyRootFilesystem, så containeren ikke kan skrive til sine egne imagelag. Montér en emptyDir til alle stier, som appen faktisk skal kunne skrive til.

containers:
- name: app
  securityContext:
    readOnlyRootFilesystem: true

Fjern Linux-funktioner

De fleste apps har ikke brug for særlige kerneprivilegier, så fjern alle capabilities, og tilføj kun den sjældne funktion, som en arbejdsbelastning virkelig kræver.

capabilities:
  drop:
    - ALL

Blokér privilegieeskalering

Sæt allowPrivilegeEscalation til false, så en proces aldrig kan få flere privilegier, end den startede med, heller ikke via setuid-binære filer. 🔒

allowPrivilegeEscalation: false

Angiv fsGroup

Brug fsGroup i poddens securityContext, så monterede volumener ejes af en gruppe, som brugeren uden root-privilegier er medlem af, og du undgår adgangsfejl.

securityContext:
  fsGroup: 2000

Sæt aldrig privileged til True

En privileged-container har næsten fuld adgang til værten og bør stort set aldrig forekomme som en standardværdi i et chart. Lad den være udeladt, hvilket betyder false.

Gør det muligt at tilsidesætte

Forbind securityContext med values ved hjælp af toYaml, så brugerne kan justere den, men behold de hærdede indstillinger som dine sikre standardværdier.

securityContext:
  {{- toYaml .Values.securityContext | nindent 4 }}

Tilpas til Pod Security Standards

Disse standardværdier svarer til Kubernetes' restricted Pod Security Standard, så dit chart installeres uden problemer, selv i stramt begrænsede namespaces.

Kontrollér efter installationen

Bekræft, at hærdningen er trådt i kraft, ved at undersøge den kørende pods spec med kubectl get pod -o yaml og kontrollere felterne i securityContext.

kubectl get pod myapp -o jsonpath='{.spec.securityContext}'

Hurtigt tjek

Hvilken indstilling forhindrer en container i at starte, hvis den ville køre som root-brugeren?

Opsummering

Du har hærdet pods med runAsNonRoot, fjernet capabilities, brugt et skrivebeskyttet filsystem og deaktiveret privilegieeskalering. Sikker standardadfærd beskytter alle installationer. ✅

Gratis at komme i gang

Lær Intensiv DevOps-uddannelse med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
142
Lektioner
568

Ofte stillede spørgsmål

Er lektionen “Hærdning af pods med securityContext” gratis?

Ja — alle 3 lektioner i læringssporet Intensiv DevOps-uddannelse, inklusive “Hærdning af pods med securityContext”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Intensiv DevOps-uddannelse-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Hærdning af pods med securityContext”?

Indbyg standarder med mindst mulige privilegier i skabelonerne Du øver dig i Intensiv DevOps-uddannelse med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Intensiv DevOps-uddannelse?

Der kræves ingen tidligere erfaring. Intensiv DevOps-uddannelse på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.

Hvor lang tid tager lektionen “Hærdning af pods med securityContext”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Intensiv DevOps-uddannelse-lektion?

Ja. Alle Intensiv DevOps-uddannelse-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Standardlabels og navngivningskonventioner
  2. Fornuftige, dokumenterede standardværdier
  3. Hærdning af pods med securityContext
  4. Fastlåsning af versioner og undgåelse af latest
← Tilbage til Intensiv DevOps-uddannelse