0Pricing
DevOps Bootcamp · 강의

securityContext로 포드 강화하기

최소 권한 기본값을 템플릿에 기본으로 적용합니다.

securityContext로 포드 강화하기은(는) CoddyKit의 무료 DevOps Bootcamp 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 DevOps Bootcamp 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. DevOps Bootcamp 강의에는 총 4개의 강의가 포함되어 있습니다.

기본적으로 보안을 강화하는 이유

최소 권한 기본값으로 제공되는 차트는 설치되는 모든 클러스터를 보호합니다. 사용자가 보안 설정을 추가하기를 기대하는 것보다 템플릿에 보안을 내장하는 편이 낫습니다.

securityContext의 두 가지 수준

모든 컨테이너에 적용되는 securityContext를 파드 수준에서 설정할 수도 있고, 컨테이너별로 더 좁은 범위에 설정할 수도 있습니다. 컨테이너 설정은 해당 컨테이너에 대해 파드 설정보다 우선합니다.

루트로 실행하지 마십시오

runAsNonRoot를 true로 설정하면 Kubernetes가 루트로 실행될 컨테이너의 시작을 거부합니다. 제공할 수 있는 기본값 중 보안에 가장 큰 영향을 주는 설정입니다.

securityContext:
  runAsNonRoot: true
  runAsUser: 1000

읽기 전용 루트 파일 시스템

readOnlyRootFilesystem을 활성화하면 컨테이너가 자체 이미지 레이어에 쓸 수 없습니다. 앱에 실제로 쓰기가 필요한 경로에는 emptyDir을 마운트하십시오.

containers:
- name: app
  securityContext:
    readOnlyRootFilesystem: true

Linux 기능을 제거하십시오

대부분의 앱에는 특별한 커널 권한이 필요하지 않으므로 ALL 권한을 제거하고 워크로드에 정말 필요한 드문 권한만 다시 추가하십시오.

capabilities:
  drop:
    - ALL

권한 상승을 차단하십시오

allowPrivilegeEscalation을 false로 설정하면 setuid 바이너리를 사용하더라도 프로세스가 시작할 때보다 더 많은 권한을 얻을 수 없습니다. 🔒

allowPrivilegeEscalation: false

fsGroup을 설정하십시오

파드의 securityContext에서 fsGroup을 사용하여 마운트된 볼륨을 비루트 사용자가 속한 그룹의 소유로 설정하면 권한 오류를 방지할 수 있습니다.

securityContext:
  fsGroup: 2000

privileged를 true로 설정하지 마십시오

privileged 컨테이너는 호스트에 거의 모든 권한으로 접근할 수 있으므로 차트 기본값에 사실상 절대 포함해서는 안 됩니다. 설정하지 않은 상태로 두면 false를 의미합니다.

재정의할 수 있게 만드십시오

toYaml을 사용하여 securityContext를 values에 연결하면 사용자가 조정할 수 있지만, 보안을 강화한 설정은 안전한 기본값으로 유지하십시오.

securityContext:
  {{- toYaml .Values.securityContext | nindent 4 }}

파드 보안 표준에 맞추십시오

이 기본값은 Kubernetes의 restricted 파드 보안 표준에 맞으므로, 엄격하게 제한된 네임스페이스에서도 차트를 문제없이 설치할 수 있습니다.

설치 후 확인하십시오

kubectl get pod -o yaml로 실행 중인 파드의 사양을 검사하고 securityContext 필드를 확인하여 보안 강화가 적용되었는지 확인하십시오.

kubectl get pod myapp -o jsonpath='{.spec.securityContext}'

빠른 확인

루트 사용자로 실행될 컨테이너의 시작을 막는 설정은 무엇입니까?

복습

runAsNonRoot를 사용하고, 권한을 제거하고, 읽기 전용 파일 시스템을 적용하고, 권한 상승을 차단하여 파드를 강화했습니다. 안전한 기본값이 모든 설치를 보호합니다. ✅

자주 묻는 질문

“securityContext로 포드 강화하기” 강의는 무료인가요?

네 — “securityContext로 포드 강화하기” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 DevOps Bootcamp 강의 전체를 잠금 해제할 수 있습니다. DevOps Bootcamp 강의에는 총 4개의 강의가 포함되어 있습니다.

“securityContext로 포드 강화하기”에서 뭘 배우나요?

최소 권한 기본값을 템플릿에 기본으로 적용합니다. 브라우저에서 직접 실행하는 실습 코드로 DevOps Bootcamp을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

DevOps Bootcamp을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 DevOps Bootcamp은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“securityContext로 포드 강화하기” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 DevOps Bootcamp 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 DevOps Bootcamp 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 표준 레이블과 명명 규칙
  2. 합리적이고 문서화된 기본값
  3. securityContext로 포드 강화하기
  4. 버전 고정과 latest 피하기
← DevOps Bootcamp(으)로 돌아가기