Standar Keamanan Pod
Terapkan Standar Keamanan Pod untuk menegakkan praktik terbaik keamanan pada tingkat Pod.
Standar Keamanan Pod adalah pelajaran DevOps Bootcamp gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar DevOps Bootcamp, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus DevOps Bootcamp mencakup 4 pelajaran total.
Apa itu PSS?
Pod Security Standards (PSS) Kubernetes adalah sekumpulan pedoman dan kontrol untuk menerapkan praktik terbaik keamanan pada Pod Anda.
PSS membantu melindungi klaster Anda dari kerentanan keamanan umum dan serangan eskalasi hak istimewa dengan membatasi hal-hal yang dapat dilakukan Pod.
Anggaplah PSS sebagai daftar periksa keamanan untuk Pod Anda!
Tiga Tingkat Keamanan
PSS menetapkan tiga tingkat keamanan yang berbeda, masing-masing menawarkan tingkat perlindungan yang berbeda:
- Privileged: Tanpa batasan, paling tidak aman.
- Baseline: Mencegah eskalasi hak istimewa yang telah diketahui.
- Restricted: Menerapkan praktik terbaik keamanan yang diperketat.
Tingkat ini bersifat kumulatif, artinya Restricted mencakup semua perlindungan Baseline, sedangkan Baseline mencakup semua Privileged (atau lebih tepatnya, tidak ada pembatasan).
Privileged: Akses Tanpa Batasan
Tingkat PSS Privileged menawarkan kebijakan keamanan tanpa batasan.
Artinya, Pod yang berjalan dengan kebijakan ini dapat meminta kemampuan apa pun dan memiliki akses penuh ke sumber daya serta namespace host, serupa dengan berjalan sebagai root pada mesin host.
Tingkat ini umumnya dianggap sangat tidak aman dan hanya boleh digunakan untuk beban kerja tingkat sistem yang benar-benar memerlukan akses tersebut.
Baseline: Mencegah Eksploitasi
Tingkat PSS Baseline bertujuan mencegah eskalasi hak istimewa yang telah diketahui.
Tingkat ini merupakan titik awal yang baik untuk sebagian besar aplikasi yang ditentukan pengguna.
Pembatasan utamanya meliputi:
- Tidak ada kontainer dengan hak istimewa.
- Tidak ada volume hostPath (kecuali jenis aman tertentu).
- Tidak ada jaringan host atau berbagi namespace PID.
- Kemampuan yang dibatasi.
Tingkat ini membantu mengurangi banyak vektor serangan umum.
Restricted: Keamanan yang Diperketat
Tingkat PSS Restricted menerapkan praktik terbaik keamanan yang diperketat.
Tingkat ini dirancang untuk aplikasi yang sangat sensitif terhadap keamanan dan mengharuskan Pod berjalan dengan hak istimewa minimal.
Selain pembatasan Baseline, Restricted menerapkan hal-hal berikut:
- Berjalan sebagai pengguna non-root.
- Menghapus semua kemampuan Linux dan hanya menambahkan kemampuan tertentu yang diperlukan.
- Mewajibkan profil
seccompdanAppArmor.
Ini adalah tingkat PSS yang paling aman dan paling ketat.
Menerapkan PSS dengan Admission
Pod Security Standards diterapkan menggunakan fitur Kubernetes yang disebut Pod Security Admission.
Pengontrol admission ini mencegat permintaan pembuatan Pod dan memeriksanya berdasarkan tingkat PSS yang dikonfigurasi untuk namespace Pod tersebut.
Anda menerapkan tingkat PSS ke namespace dengan menambahkan label tertentu ke dalamnya. Contohnya:
kubectl label namespace <namespace-name> pod-security.kubernetes.io/enforce=restrictedMengontrol Keamanan Pod
Agar Pod Anda mematuhi PSS, Anda biasanya menggunakan kolom securityContext dalam definisi Pod.
Kolom ini memungkinkan Anda menentukan pengaturan hak istimewa dan kontrol akses untuk sebuah Pod atau container individual di dalamnya.
Pengaturan yang umum meliputi:
runAsUser: Menentukan ID pengguna untuk proses container.allowPrivilegeEscalation: Mencegah proses memperoleh hak istimewa yang lebih besar daripada induknya.capabilities: Mengelola kapabilitas Linux.
Contoh Pod Tidak Aman
Mari kita lihat definisi Pod yang akan melanggar PSS Baseline karena konteks keamanannya. Konfigurasi ini umumnya tidak aman:
apiVersion: v1
kind: Pod
metadata:
name: unsafe-pod
spec:
containers:
- name: my-container
image: nginx
securityContext:
privileged: true
# This allows the container to run with root capabilities
# and access host devices directly.
# Violates Baseline PSS.Contoh Pod yang Mematuhi Baseline
Berikut cara mendefinisikan Pod yang mematuhi tingkat PSS Baseline. Perhatikan tidak adanya privileged: true dan pembatasan lainnya.
Untuk kepatuhan Restricted yang lebih ketat, Anda perlu menambahkan runAsNonRoot: true, readOnlyRootFilesystem: true, serta menghapus semua kapabilitas.
apiVersion: v1
kind: Pod
metadata:
name: safe-pod
spec:
containers:
- name: my-container
image: nginx
securityContext:
allowPrivilegeEscalation: false
capabilities:
drop:
- ALL
# This Pod runs with minimal privileges and
# adheres to the Baseline PSS.Pemeriksaan Singkat PSS
Pernyataan manakah berikut ini yang benar tentang Pod Security Standards (PSS)?
Rangkuman: Pod Security Standards
Dalam pelajaran ini, Anda telah mempelajari Kubernetes Pod Security Standards (PSS) dan pentingnya standar tersebut untuk mengamankan cluster Anda.
- PSS menetapkan tiga tingkat: Privileged, Baseline, dan Restricted.
- Baseline mencegah eskalasi hak istimewa yang telah diketahui dan sesuai untuk sebagian besar aplikasi.
- Restricted menerapkan keamanan yang diperketat dan memerlukan hak istimewa minimal.
- Kolom
securityContextmembantu mengonfigurasi Pod agar mematuhi PSS.
Menerapkan PSS merupakan langkah penting untuk membangun lingkungan Kubernetes yang lebih aman!
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Standar Keamanan Pod” gratis?
Ya — teks lengkap “Standar Keamanan Pod” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus DevOps Bootcamp, upgrade ke CoddyKit PRO. Kursus DevOps Bootcamp mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Standar Keamanan Pod”?
Terapkan Standar Keamanan Pod untuk menegakkan praktik terbaik keamanan pada tingkat Pod. Kamu berlatih DevOps Bootcamp dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai DevOps Bootcamp?
Tidak diperlukan pengalaman sebelumnya. DevOps Bootcamp di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Standar Keamanan Pod” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran DevOps Bootcamp ini?
Ya. Setiap pelajaran DevOps Bootcamp menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Kontrol Akses Berbasis Peran (RBAC)
- Kebijakan Jaringan untuk Isolasi
- Standar Keamanan Pod
- Akun Layanan dan Identitas Beban Kerja