securityContext से Pods को सुदृढ़ बनाना
टेम्पलेट में न्यूनतम-अधिकार वाले डिफ़ॉल्ट शामिल करना
securityContext से Pods को सुदृढ़ बनाना, CoddyKit पर DevOps बूटकैंप का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह DevOps बूटकैंप सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। DevOps बूटकैंप पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
डिफ़ॉल्ट रूप से सख्त सुरक्षा क्यों
न्यूनतम-अधिकार वाले डिफ़ॉल्ट के साथ भेजा गया चार्ट उसे इंस्टॉल करने वाले हर क्लस्टर की रक्षा करता है। टेम्पलेट में पहले से मौजूद सुरक्षा इस उम्मीद से बेहतर है कि उपयोगकर्ता उसे जोड़ना याद रखेंगे।
securityContext के दो स्तर
आप सभी कंटेनरों के लिए पॉड स्तर पर securityContext सेट कर सकते हैं और हर कंटेनर के लिए एक अधिक सीमित सेटिंग रख सकते हैं। उस कंटेनर के लिए कंटेनर-स्तरीय सेटिंग पॉड वाली सेटिंग को अधिलेखित करती है।
रूट के रूप में न चलाएँ
runAsNonRoot को true पर सेट करें, ताकि Kubernetes ऐसे कंटेनर को शुरू करने से मना कर दे जो रूट के रूप में चलने वाला हो। यह सबसे अधिक प्रभाव वाला एकल डिफ़ॉल्ट है जिसे आप भेज सकते हैं।
securityContext:
runAsNonRoot: true
runAsUser: 1000केवल-पठन रूट फ़ाइल सिस्टम
readOnlyRootFilesystem चालू करें, ताकि कंटेनर अपनी इमेज परतों में लिख न सके। ऐप को जिन पथों पर वास्तव में लिखना हो, उनके लिए emptyDir माउंट करें।
containers:
- name: app
securityContext:
readOnlyRootFilesystem: trueLinux क्षमताएँ हटाएँ
अधिकांश ऐप्स को कर्नेल की विशेष शक्तियों की आवश्यकता नहीं होती, इसलिए ALL क्षमताएँ हटाएँ और केवल वह दुर्लभ क्षमता वापस जोड़ें जिसकी कार्यभार को सचमुच आवश्यकता हो।
capabilities:
drop:
- ALLविशेषाधिकार बढ़ाने से रोकें
allowPrivilegeEscalation को false पर सेट करें, ताकि कोई प्रक्रिया शुरू में मिले अधिकारों से अधिक अधिकार कभी प्राप्त न कर सके, यहाँ तक कि setuid बाइनरी के ज़रिए भी नहीं। 🔒
allowPrivilegeEscalation: falsefsGroup सेट करें
पॉड के securityContext में fsGroup का उपयोग करें, ताकि माउंट किए गए वॉल्यूम ऐसे समूह के स्वामित्व में हों जिसका गैर-रूट उपयोगकर्ता सदस्य है और अनुमति संबंधी त्रुटियों से बचा जा सके।
securityContext:
fsGroup: 2000privileged को कभी True न करें
privileged कंटेनर को होस्ट तक लगभग पूर्ण पहुँच प्राप्त होती है और उसे चार्ट के डिफ़ॉल्ट में मूलतः कभी नहीं होना चाहिए। इसे सेट न करें, जिसका अर्थ false होता है।
इसे अधिलेखित करने योग्य बनाएँ
toYaml के साथ securityContext को values से जोड़ें, ताकि उपयोगकर्ता इसे समायोजित कर सकें, लेकिन सख्त सुरक्षा वाली सेटिंग्स को अपने सुरक्षित डिफ़ॉल्ट के रूप में बनाए रखें।
securityContext:
{{- toYaml .Values.securityContext | nindent 4 }}पॉड सुरक्षा मानकों के अनुरूप बनाएँ
ये डिफ़ॉल्ट Kubernetes के restricted Pod Security Standard के अनुरूप हैं, इसलिए आपका चार्ट कड़ाई से प्रतिबंधित नेमस्पेस में भी साफ़-सुथरे ढंग से इंस्टॉल हो जाता है।
इंस्टॉल के बाद जाँच करें
kubectl get pod -o yaml से चल रहे पॉड के विनिर्देश का निरीक्षण करें और securityContext फ़ील्ड की जाँच करें, ताकि पुष्टि हो सके कि सख्त सुरक्षा प्रभावी हुई है।
kubectl get pod myapp -o jsonpath='{.spec.securityContext}'त्वरित जाँच
कौन-सी सेटिंग किसी कंटेनर को शुरू होने से रोकती है, यदि वह रूट उपयोगकर्ता के रूप में चलने वाला हो?
पुनरावलोकन
आपने runAsNonRoot के साथ पॉड को अधिक सुरक्षित बनाया, क्षमताएँ हटाईं, केवल-पठन फ़ाइल सिस्टम रखा और विशेषाधिकार बढ़ाने से रोका। सुरक्षित डिफ़ॉल्ट हर इंस्टॉलेशन की रक्षा करते हैं। ✅
एआई शिक्षक के साथ DevOps बूटकैंप सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 142
- पाठ
- 568
अक्सर पूछे जाने वाले प्रश्न
क्या “securityContext से Pods को सुदृढ़ बनाना” पाठ निःशुल्क है?
हाँ — DevOps बूटकैंप अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “securityContext से Pods को सुदृढ़ बनाना” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। DevOps बूटकैंप पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“securityContext से Pods को सुदृढ़ बनाना” में मैं क्या सीखूँगा?
टेम्पलेट में न्यूनतम-अधिकार वाले डिफ़ॉल्ट शामिल करना आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ DevOps बूटकैंप का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या DevOps बूटकैंप शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर DevOps बूटकैंप शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।
“securityContext से Pods को सुदृढ़ बनाना” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस DevOps बूटकैंप पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर DevOps बूटकैंप पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- मानक Labels और नामकरण परंपराएँ
- उचित और प्रलेखित Default Values
- securityContext से Pods को सुदृढ़ बनाना
- Versions को Pin करना और latest से बचना