पॉड सुरक्षा मानक
पॉड स्तर पर सुरक्षा की सर्वोत्तम प्रथाएँ लागू करने के लिए पॉड सुरक्षा मानकों का उपयोग कीजिए।
पॉड सुरक्षा मानक, CoddyKit पर DevOps बूटकैंप का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह DevOps बूटकैंप सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। DevOps बूटकैंप पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
PSS क्या हैं
Kubernetes Pod Security Standards (PSS), आपके Pod पर सुरक्षा की सर्वोत्तम प्रक्रियाएँ लागू करने के लिए दिशानिर्देशों और नियंत्रणों का एक समूह हैं।
Pod की क्षमताओं को सीमित करके ये आपके क्लस्टर को सामान्य सुरक्षा कमजोरियों और विशेषाधिकार बढ़ाने वाले हमलों से बचाने में सहायता करते हैं।
इन्हें अपने Pod के लिए सुरक्षा-जाँच सूची जैसा समझें!
सुरक्षा के तीन स्तर
PSS तीन अलग-अलग सुरक्षा स्तर निर्धारित करता है, जिनमें से प्रत्येक सुरक्षा की अलग मात्रा प्रदान करता है:
- Privileged: कोई प्रतिबंध नहीं, सबसे कम सुरक्षित।
- Baseline: ज्ञात विशेषाधिकार-वृद्धि को रोकता है।
- Restricted: मजबूत सुरक्षा की सर्वोत्तम प्रक्रियाएँ लागू करता है।
ये स्तर संचयी हैं, अर्थात Restricted में Baseline की सभी सुरक्षा शामिल हैं और Baseline में Privileged की सभी सुरक्षा (या अधिक सटीक रूप से, कोई प्रतिबंध नहीं) शामिल हैं।
Privileged: अप्रतिबंधित पहुँच
Privileged PSS स्तर अप्रतिबंधित सुरक्षा policy प्रदान करता है।
इसका अर्थ है कि इस policy के अंतर्गत चलने वाले Pod किसी भी क्षमता का अनुरोध कर सकते हैं और होस्ट के संसाधनों तथा namespace तक पूर्ण पहुँच रख सकते हैं, ठीक वैसे ही जैसे होस्ट मशीन पर root के रूप में चल रहे हों।
इसे सामान्यतः अत्यंत असुरक्षित माना जाता है और इसका उपयोग केवल उन सिस्टम-स्तरीय कार्यभारों के लिए किया जाना चाहिए जिन्हें ऐसी पहुँच की पूर्ण आवश्यकता हो।
Baseline: Exploit रोकना
Baseline PSS स्तर ज्ञात विशेषाधिकार-वृद्धि को रोकने का लक्ष्य रखता है।
अधिकांश उपयोगकर्ता-निर्धारित अनुप्रयोगों के लिए यह एक अच्छा शुरुआती स्तर है।
मुख्य प्रतिबंधों में शामिल हैं:
- Privileged कंटेनर नहीं।
- hostPath वॉल्यूम नहीं (कुछ विशिष्ट सुरक्षित प्रकारों को छोड़कर)।
- होस्ट नेटवर्किंग या PID namespace साझा करना नहीं।
- सीमित क्षमताएँ।
यह स्तर कई सामान्य आक्रमण मार्गों के जोखिम को कम करने में सहायता करता है।
Restricted: मजबूत सुरक्षा
Restricted PSS स्तर मजबूत सुरक्षा की सर्वोत्तम प्रक्रियाएँ लागू करता है।
इसे अत्यधिक सुरक्षा-संवेदनशील अनुप्रयोगों के लिए बनाया गया है और इसमें Pod को न्यूनतम विशेषाधिकारों के साथ चलाना आवश्यक होता है।
Baseline के प्रतिबंधों के अतिरिक्त, Restricted ये नियम लागू करता है:
- गैर-root उपयोगकर्ता के रूप में चलाना।
- सभी Linux क्षमताएँ हटाना और केवल आवश्यक विशिष्ट क्षमताएँ जोड़ना।
seccompऔरAppArmorप्रोफ़ाइल आवश्यक होना।
यह सबसे सुरक्षित और सबसे कठोर PSS स्तर है।
Admission के साथ PSS लागू करना
Pod Security Standards को Kubernetes के Pod Security Admission नामक फ़ीचर का उपयोग करके लागू किया जाता है।
यह admission controller, Pod बनाने के अनुरोधों को बीच में रोकता है और उन्हें Pod के namespace के लिए कॉन्फ़िगर किए गए PSS स्तर के अनुसार जाँचता है।
आप namespace में विशेष लेबल जोड़कर उन पर PSS स्तर लागू करते हैं। उदाहरण के लिए:
kubectl label namespace <namespace-name> pod-security.kubernetes.io/enforce=restrictedPod सुरक्षा नियंत्रित करना
अपने Pods को PSS के अनुरूप बनाने के लिए, आप अक्सर अपने Pod परिभाषा में securityContext फ़ील्ड का उपयोग करेंगे।
यह फ़ील्ड आपको किसी Pod या उसके भीतर मौजूद अलग-अलग कंटेनरों के विशेषाधिकार और अभिगम नियंत्रण सेटिंग परिभाषित करने देती है।
सामान्य सेटिंग में शामिल हैं:
runAsUser: कंटेनर प्रक्रिया के लिए उपयोगकर्ता ID निर्दिष्ट करता है।allowPrivilegeEscalation: किसी प्रक्रिया को उसके मूल प्रक्रिया से अधिक विशेषाधिकार प्राप्त करने से रोकता है।capabilities: Linux क्षमताओं का प्रबंधन करता है।
असुरक्षित Pod का उदाहरण
आइए ऐसी Pod परिभाषा देखें, जो अपने सुरक्षा संदर्भ के कारण Baseline PSS का उल्लंघन करेगी। यह सामान्यतः असुरक्षित है:
apiVersion: v1
kind: Pod
metadata:
name: unsafe-pod
spec:
containers:
- name: my-container
image: nginx
securityContext:
privileged: true
# This allows the container to run with root capabilities
# and access host devices directly.
# Violates Baseline PSS.Baseline-अनुरूप Pod का उदाहरण
यहाँ बताया गया है कि Baseline PSS स्तर का पालन करने वाले Pod को कैसे परिभाषित किया जाता है। ध्यान दें कि privileged: true और अन्य प्रतिबंध मौजूद नहीं हैं।
और भी कड़े Restricted अनुपालन के लिए, आप runAsNonRoot: true, readOnlyRootFilesystem: true जोड़ेंगे और सभी क्षमताएँ हटा देंगे।
apiVersion: v1
kind: Pod
metadata:
name: safe-pod
spec:
containers:
- name: my-container
image: nginx
securityContext:
allowPrivilegeEscalation: false
capabilities:
drop:
- ALL
# This Pod runs with minimal privileges and
# adheres to the Baseline PSS.PSS की त्वरित जाँच
Pod Security Standards (PSS) के बारे में निम्नलिखित में से कौन-सा कथन TRUE है?
पुनरावलोकन: Pod Security Standards
इस पाठ में आपने Kubernetes Pod Security Standards (PSS) और अपने क्लस्टर को सुरक्षित करने में उनके महत्व के बारे में सीखा।
- PSS तीन स्तर परिभाषित करते हैं: Privileged, Baseline और Restricted।
- Baseline ज्ञात विशेषाधिकार-वृद्धि को रोकता है और अधिकांश ऐप्स के लिए उपयुक्त है।
- Restricted सुदृढ़ सुरक्षा लागू करता है और न्यूनतम विशेषाधिकारों की आवश्यकता रखता है।
securityContextफ़ील्ड Pods को PSS के अनुरूप कॉन्फ़िगर करने में सहायता करती है।
PSS लागू करना अधिक सुरक्षित Kubernetes वातावरण बनाने की दिशा में एक महत्वपूर्ण कदम है!
एआई शिक्षक के साथ DevOps बूटकैंप सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 142
- पाठ
- 568
अक्सर पूछे जाने वाले प्रश्न
क्या “पॉड सुरक्षा मानक” पाठ निःशुल्क है?
हाँ — DevOps बूटकैंप अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “पॉड सुरक्षा मानक” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। DevOps बूटकैंप पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“पॉड सुरक्षा मानक” में मैं क्या सीखूँगा?
पॉड स्तर पर सुरक्षा की सर्वोत्तम प्रथाएँ लागू करने के लिए पॉड सुरक्षा मानकों का उपयोग कीजिए। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ DevOps बूटकैंप का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या DevOps बूटकैंप शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर DevOps बूटकैंप शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।
“पॉड सुरक्षा मानक” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस DevOps बूटकैंप पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर DevOps बूटकैंप पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- भूमिका-आधारित पहुँच नियंत्रण (RBAC)
- अलगाव के लिए नेटवर्क नीतियाँ
- पॉड सुरक्षा मानक
- सर्विस अकाउंट और वर्कलोड पहचान