0Pricing
DevOps Bootcamp · Pelajaran

Memperkuat Pod dengan securityContext

Menerapkan nilai bawaan dengan hak akses minimum ke dalam templat

Memperkuat Pod dengan securityContext adalah pelajaran DevOps Bootcamp gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar DevOps Bootcamp, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus DevOps Bootcamp mencakup 4 pelajaran total.

Mengapa Pengerasan Harus Menjadi Bawaan

Paket Helm yang menyediakan nilai bawaan dengan hak akses minimum melindungi setiap klaster yang memasangnya. Keamanan yang ditanamkan ke dalam templat lebih baik daripada berharap pengguna ingat untuk menambahkannya.

Dua Tingkat securityContext

Anda dapat menetapkan securityContext pada tingkat pod untuk semua kontainer, serta menetapkan pengaturan yang lebih terbatas untuk setiap kontainer. Pengaturan kontainer mengesampingkan pengaturan pod untuk kontainer tersebut.

Jangan Berjalan sebagai Root

Tetapkan runAsNonRoot ke true agar Kubernetes menolak memulai kontainer yang akan berjalan sebagai root. Ini adalah nilai bawaan dengan dampak terbesar yang dapat Anda sediakan.

securityContext:
  runAsNonRoot: true
  runAsUser: 1000

Sistem Berkas Root Hanya-Baca

Aktifkan readOnlyRootFilesystem agar kontainer tidak dapat menulis ke lapisan image-nya sendiri. Pasang emptyDir untuk setiap jalur yang benar-benar perlu ditulisi oleh aplikasi.

containers:
- name: app
  securityContext:
    readOnlyRootFilesystem: true

Hapus Kapabilitas Linux

Sebagian besar aplikasi tidak memerlukan kekuatan khusus dari kernel, jadi hapus kapabilitas ALL dan tambahkan kembali hanya kapabilitas langka yang benar-benar diperlukan oleh beban kerja.

capabilities:
  drop:
    - ALL

Blokir Eskalasi Hak Akses

Tetapkan allowPrivilegeEscalation ke false agar proses tidak pernah dapat memperoleh hak akses lebih besar daripada saat dimulai, bahkan melalui berkas biner setuid. 🔒

allowPrivilegeEscalation: false

Tetapkan fsGroup

Gunakan fsGroup dalam securityContext pod agar volume yang dipasang dimiliki oleh grup yang diikuti pengguna non-root, sehingga galat izin dapat dihindari.

securityContext:
  fsGroup: 2000

Jangan Pernah Menetapkan privileged ke True

Kontainer privileged memiliki akses hampir penuh ke host dan pada dasarnya tidak boleh muncul dalam nilai bawaan paket Helm. Biarkan pengaturan ini tidak ditetapkan, yang berarti false.

Jadikan Dapat Diganti

Hubungkan securityContext ke values dengan toYaml agar pengguna dapat menyesuaikannya, tetapi pertahankan pengaturan yang diperkeras sebagai nilai bawaan yang aman.

securityContext:
  {{- toYaml .Values.securityContext | nindent 4 }}

Selaraskan dengan Standar Keamanan Pod

Nilai bawaan ini sesuai dengan Standar Keamanan Pod Kubernetes restricted, sehingga paket Helm Anda dapat terpasang dengan baik bahkan di namespace yang dikunci secara ketat.

Verifikasi Setelah Pemasangan

Pastikan pengerasan berlaku dengan memeriksa spesifikasi pod yang sedang berjalan menggunakan kubectl get pod -o yaml dan memeriksa bidang securityContext.

kubectl get pod myapp -o jsonpath='{.spec.securityContext}'

Pemeriksaan Singkat

Pengaturan mana yang menghentikan kontainer untuk memulai jika kontainer tersebut akan berjalan sebagai pengguna root?

Ringkasan

Anda telah memperkeras pod dengan runAsNonRoot, menghapus kapabilitas, menggunakan sistem berkas hanya-baca, dan meniadakan eskalasi hak akses. Nilai bawaan yang aman melindungi setiap pemasangan. ✅

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Memperkuat Pod dengan securityContext” gratis?

Ya — teks lengkap “Memperkuat Pod dengan securityContext” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus DevOps Bootcamp, upgrade ke CoddyKit PRO. Kursus DevOps Bootcamp mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Memperkuat Pod dengan securityContext”?

Menerapkan nilai bawaan dengan hak akses minimum ke dalam templat Kamu berlatih DevOps Bootcamp dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai DevOps Bootcamp?

Tidak diperlukan pengalaman sebelumnya. DevOps Bootcamp di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Memperkuat Pod dengan securityContext” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran DevOps Bootcamp ini?

Ya. Setiap pelajaran DevOps Bootcamp menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Label Standar dan Konvensi Penamaan
  2. Nilai Bawaan yang Masuk Akal dan Terdokumentasi
  3. Memperkuat Pod dengan securityContext
  4. Mengunci Versi dan Menghindari latest
← Kembali ke DevOps Bootcamp