DevOps बूटकैंप · पाठ

securityContext से Pods को सुदृढ़ बनाना

टेम्पलेट में न्यूनतम-अधिकार वाले डिफ़ॉल्ट शामिल करना

पाठ 3, कुल 4 में से13 चरण

securityContext से Pods को सुदृढ़ बनाना, CoddyKit पर DevOps बूटकैंप का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह DevOps बूटकैंप सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। DevOps बूटकैंप पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

डिफ़ॉल्ट रूप से सख्त सुरक्षा क्यों

न्यूनतम-अधिकार वाले डिफ़ॉल्ट के साथ भेजा गया चार्ट उसे इंस्टॉल करने वाले हर क्लस्टर की रक्षा करता है। टेम्पलेट में पहले से मौजूद सुरक्षा इस उम्मीद से बेहतर है कि उपयोगकर्ता उसे जोड़ना याद रखेंगे।

securityContext के दो स्तर

आप सभी कंटेनरों के लिए पॉड स्तर पर securityContext सेट कर सकते हैं और हर कंटेनर के लिए एक अधिक सीमित सेटिंग रख सकते हैं। उस कंटेनर के लिए कंटेनर-स्तरीय सेटिंग पॉड वाली सेटिंग को अधिलेखित करती है।

रूट के रूप में न चलाएँ

runAsNonRoot को true पर सेट करें, ताकि Kubernetes ऐसे कंटेनर को शुरू करने से मना कर दे जो रूट के रूप में चलने वाला हो। यह सबसे अधिक प्रभाव वाला एकल डिफ़ॉल्ट है जिसे आप भेज सकते हैं।

securityContext:
  runAsNonRoot: true
  runAsUser: 1000

केवल-पठन रूट फ़ाइल सिस्टम

readOnlyRootFilesystem चालू करें, ताकि कंटेनर अपनी इमेज परतों में लिख न सके। ऐप को जिन पथों पर वास्तव में लिखना हो, उनके लिए emptyDir माउंट करें।

containers:
- name: app
  securityContext:
    readOnlyRootFilesystem: true

Linux क्षमताएँ हटाएँ

अधिकांश ऐप्स को कर्नेल की विशेष शक्तियों की आवश्यकता नहीं होती, इसलिए ALL क्षमताएँ हटाएँ और केवल वह दुर्लभ क्षमता वापस जोड़ें जिसकी कार्यभार को सचमुच आवश्यकता हो।

capabilities:
  drop:
    - ALL

विशेषाधिकार बढ़ाने से रोकें

allowPrivilegeEscalation को false पर सेट करें, ताकि कोई प्रक्रिया शुरू में मिले अधिकारों से अधिक अधिकार कभी प्राप्त न कर सके, यहाँ तक कि setuid बाइनरी के ज़रिए भी नहीं। 🔒

allowPrivilegeEscalation: false

fsGroup सेट करें

पॉड के securityContext में fsGroup का उपयोग करें, ताकि माउंट किए गए वॉल्यूम ऐसे समूह के स्वामित्व में हों जिसका गैर-रूट उपयोगकर्ता सदस्य है और अनुमति संबंधी त्रुटियों से बचा जा सके।

securityContext:
  fsGroup: 2000

privileged को कभी True न करें

privileged कंटेनर को होस्ट तक लगभग पूर्ण पहुँच प्राप्त होती है और उसे चार्ट के डिफ़ॉल्ट में मूलतः कभी नहीं होना चाहिए। इसे सेट न करें, जिसका अर्थ false होता है।

इसे अधिलेखित करने योग्य बनाएँ

toYaml के साथ securityContext को values से जोड़ें, ताकि उपयोगकर्ता इसे समायोजित कर सकें, लेकिन सख्त सुरक्षा वाली सेटिंग्स को अपने सुरक्षित डिफ़ॉल्ट के रूप में बनाए रखें।

securityContext:
  {{- toYaml .Values.securityContext | nindent 4 }}

पॉड सुरक्षा मानकों के अनुरूप बनाएँ

ये डिफ़ॉल्ट Kubernetes के restricted Pod Security Standard के अनुरूप हैं, इसलिए आपका चार्ट कड़ाई से प्रतिबंधित नेमस्पेस में भी साफ़-सुथरे ढंग से इंस्टॉल हो जाता है।

इंस्टॉल के बाद जाँच करें

kubectl get pod -o yaml से चल रहे पॉड के विनिर्देश का निरीक्षण करें और securityContext फ़ील्ड की जाँच करें, ताकि पुष्टि हो सके कि सख्त सुरक्षा प्रभावी हुई है।

kubectl get pod myapp -o jsonpath='{.spec.securityContext}'

त्वरित जाँच

कौन-सी सेटिंग किसी कंटेनर को शुरू होने से रोकती है, यदि वह रूट उपयोगकर्ता के रूप में चलने वाला हो?

पुनरावलोकन

आपने runAsNonRoot के साथ पॉड को अधिक सुरक्षित बनाया, क्षमताएँ हटाईं, केवल-पठन फ़ाइल सिस्टम रखा और विशेषाधिकार बढ़ाने से रोका। सुरक्षित डिफ़ॉल्ट हर इंस्टॉलेशन की रक्षा करते हैं। ✅

शुरुआत निःशुल्क

एआई शिक्षक के साथ DevOps बूटकैंप सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
142
पाठ
568

अक्सर पूछे जाने वाले प्रश्न

क्या “securityContext से Pods को सुदृढ़ बनाना” पाठ निःशुल्क है?

हाँ — DevOps बूटकैंप अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “securityContext से Pods को सुदृढ़ बनाना” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। DevOps बूटकैंप पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“securityContext से Pods को सुदृढ़ बनाना” में मैं क्या सीखूँगा?

टेम्पलेट में न्यूनतम-अधिकार वाले डिफ़ॉल्ट शामिल करना आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ DevOps बूटकैंप का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या DevOps बूटकैंप शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर DevOps बूटकैंप शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।

“securityContext से Pods को सुदृढ़ बनाना” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस DevOps बूटकैंप पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर DevOps बूटकैंप पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. मानक Labels और नामकरण परंपराएँ
  2. उचित और प्रलेखित Default Values
  3. securityContext से Pods को सुदृढ़ बनाना
  4. Versions को Pin करना और latest से बचना
← DevOps बूटकैंप पर वापस जाएँ