DevOps बूटकैंप · पाठ

पॉड सुरक्षा मानक

पॉड स्तर पर सुरक्षा की सर्वोत्तम प्रथाएँ लागू करने के लिए पॉड सुरक्षा मानकों का उपयोग कीजिए।

पाठ 3, कुल 4 में से11 चरण

पॉड सुरक्षा मानक, CoddyKit पर DevOps बूटकैंप का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह DevOps बूटकैंप सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। DevOps बूटकैंप पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

PSS क्या हैं

Kubernetes Pod Security Standards (PSS), आपके Pod पर सुरक्षा की सर्वोत्तम प्रक्रियाएँ लागू करने के लिए दिशानिर्देशों और नियंत्रणों का एक समूह हैं।

Pod की क्षमताओं को सीमित करके ये आपके क्लस्टर को सामान्य सुरक्षा कमजोरियों और विशेषाधिकार बढ़ाने वाले हमलों से बचाने में सहायता करते हैं।

इन्हें अपने Pod के लिए सुरक्षा-जाँच सूची जैसा समझें!

सुरक्षा के तीन स्तर

PSS तीन अलग-अलग सुरक्षा स्तर निर्धारित करता है, जिनमें से प्रत्येक सुरक्षा की अलग मात्रा प्रदान करता है:

  • Privileged: कोई प्रतिबंध नहीं, सबसे कम सुरक्षित।
  • Baseline: ज्ञात विशेषाधिकार-वृद्धि को रोकता है।
  • Restricted: मजबूत सुरक्षा की सर्वोत्तम प्रक्रियाएँ लागू करता है।

ये स्तर संचयी हैं, अर्थात Restricted में Baseline की सभी सुरक्षा शामिल हैं और Baseline में Privileged की सभी सुरक्षा (या अधिक सटीक रूप से, कोई प्रतिबंध नहीं) शामिल हैं।

Privileged: अप्रतिबंधित पहुँच

Privileged PSS स्तर अप्रतिबंधित सुरक्षा policy प्रदान करता है।

इसका अर्थ है कि इस policy के अंतर्गत चलने वाले Pod किसी भी क्षमता का अनुरोध कर सकते हैं और होस्ट के संसाधनों तथा namespace तक पूर्ण पहुँच रख सकते हैं, ठीक वैसे ही जैसे होस्ट मशीन पर root के रूप में चल रहे हों।

इसे सामान्यतः अत्यंत असुरक्षित माना जाता है और इसका उपयोग केवल उन सिस्टम-स्तरीय कार्यभारों के लिए किया जाना चाहिए जिन्हें ऐसी पहुँच की पूर्ण आवश्यकता हो।

Baseline: Exploit रोकना

Baseline PSS स्तर ज्ञात विशेषाधिकार-वृद्धि को रोकने का लक्ष्य रखता है।

अधिकांश उपयोगकर्ता-निर्धारित अनुप्रयोगों के लिए यह एक अच्छा शुरुआती स्तर है।

मुख्य प्रतिबंधों में शामिल हैं:

  • Privileged कंटेनर नहीं।
  • hostPath वॉल्यूम नहीं (कुछ विशिष्ट सुरक्षित प्रकारों को छोड़कर)।
  • होस्ट नेटवर्किंग या PID namespace साझा करना नहीं।
  • सीमित क्षमताएँ।

यह स्तर कई सामान्य आक्रमण मार्गों के जोखिम को कम करने में सहायता करता है।

Restricted: मजबूत सुरक्षा

Restricted PSS स्तर मजबूत सुरक्षा की सर्वोत्तम प्रक्रियाएँ लागू करता है।

इसे अत्यधिक सुरक्षा-संवेदनशील अनुप्रयोगों के लिए बनाया गया है और इसमें Pod को न्यूनतम विशेषाधिकारों के साथ चलाना आवश्यक होता है।

Baseline के प्रतिबंधों के अतिरिक्त, Restricted ये नियम लागू करता है:

  • गैर-root उपयोगकर्ता के रूप में चलाना।
  • सभी Linux क्षमताएँ हटाना और केवल आवश्यक विशिष्ट क्षमताएँ जोड़ना।
  • seccomp और AppArmor प्रोफ़ाइल आवश्यक होना।

यह सबसे सुरक्षित और सबसे कठोर PSS स्तर है।

Admission के साथ PSS लागू करना

Pod Security Standards को Kubernetes के Pod Security Admission नामक फ़ीचर का उपयोग करके लागू किया जाता है।

यह admission controller, Pod बनाने के अनुरोधों को बीच में रोकता है और उन्हें Pod के namespace के लिए कॉन्फ़िगर किए गए PSS स्तर के अनुसार जाँचता है।

आप namespace में विशेष लेबल जोड़कर उन पर PSS स्तर लागू करते हैं। उदाहरण के लिए:

kubectl label namespace <namespace-name> pod-security.kubernetes.io/enforce=restricted

Pod सुरक्षा नियंत्रित करना

अपने Pods को PSS के अनुरूप बनाने के लिए, आप अक्सर अपने Pod परिभाषा में securityContext फ़ील्ड का उपयोग करेंगे।

यह फ़ील्ड आपको किसी Pod या उसके भीतर मौजूद अलग-अलग कंटेनरों के विशेषाधिकार और अभिगम नियंत्रण सेटिंग परिभाषित करने देती है।

सामान्य सेटिंग में शामिल हैं:

  • runAsUser: कंटेनर प्रक्रिया के लिए उपयोगकर्ता ID निर्दिष्ट करता है।
  • allowPrivilegeEscalation: किसी प्रक्रिया को उसके मूल प्रक्रिया से अधिक विशेषाधिकार प्राप्त करने से रोकता है।
  • capabilities: Linux क्षमताओं का प्रबंधन करता है।

असुरक्षित Pod का उदाहरण

आइए ऐसी Pod परिभाषा देखें, जो अपने सुरक्षा संदर्भ के कारण Baseline PSS का उल्लंघन करेगी। यह सामान्यतः असुरक्षित है:

apiVersion: v1
kind: Pod
metadata:
  name: unsafe-pod
spec:
  containers:
  - name: my-container
    image: nginx
    securityContext:
      privileged: true
      # This allows the container to run with root capabilities
      # and access host devices directly.
      # Violates Baseline PSS.

Baseline-अनुरूप Pod का उदाहरण

यहाँ बताया गया है कि Baseline PSS स्तर का पालन करने वाले Pod को कैसे परिभाषित किया जाता है। ध्यान दें कि privileged: true और अन्य प्रतिबंध मौजूद नहीं हैं।

और भी कड़े Restricted अनुपालन के लिए, आप runAsNonRoot: true, readOnlyRootFilesystem: true जोड़ेंगे और सभी क्षमताएँ हटा देंगे।

apiVersion: v1
kind: Pod
metadata:
  name: safe-pod
spec:
  containers:
  - name: my-container
    image: nginx
    securityContext:
      allowPrivilegeEscalation: false
      capabilities:
        drop:
        - ALL
      # This Pod runs with minimal privileges and
      # adheres to the Baseline PSS.

PSS की त्वरित जाँच

Pod Security Standards (PSS) के बारे में निम्नलिखित में से कौन-सा कथन TRUE है?

पुनरावलोकन: Pod Security Standards

इस पाठ में आपने Kubernetes Pod Security Standards (PSS) और अपने क्लस्टर को सुरक्षित करने में उनके महत्व के बारे में सीखा।

  • PSS तीन स्तर परिभाषित करते हैं: Privileged, Baseline और Restricted।
  • Baseline ज्ञात विशेषाधिकार-वृद्धि को रोकता है और अधिकांश ऐप्स के लिए उपयुक्त है।
  • Restricted सुदृढ़ सुरक्षा लागू करता है और न्यूनतम विशेषाधिकारों की आवश्यकता रखता है।
  • securityContext फ़ील्ड Pods को PSS के अनुरूप कॉन्फ़िगर करने में सहायता करती है।

PSS लागू करना अधिक सुरक्षित Kubernetes वातावरण बनाने की दिशा में एक महत्वपूर्ण कदम है!

शुरुआत निःशुल्क

एआई शिक्षक के साथ DevOps बूटकैंप सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
142
पाठ
568

अक्सर पूछे जाने वाले प्रश्न

क्या “पॉड सुरक्षा मानक” पाठ निःशुल्क है?

हाँ — DevOps बूटकैंप अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “पॉड सुरक्षा मानक” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। DevOps बूटकैंप पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“पॉड सुरक्षा मानक” में मैं क्या सीखूँगा?

पॉड स्तर पर सुरक्षा की सर्वोत्तम प्रथाएँ लागू करने के लिए पॉड सुरक्षा मानकों का उपयोग कीजिए। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ DevOps बूटकैंप का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या DevOps बूटकैंप शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर DevOps बूटकैंप शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।

“पॉड सुरक्षा मानक” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस DevOps बूटकैंप पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर DevOps बूटकैंप पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. भूमिका-आधारित पहुँच नियंत्रण (RBAC)
  2. अलगाव के लिए नेटवर्क नीतियाँ
  3. पॉड सुरक्षा मानक
  4. सर्विस अकाउंट और वर्कलोड पहचान
← DevOps बूटकैंप पर वापस जाएँ