Sikre pods med securityContext
Bygge standarder med minste nødvendige privilegier inn i templates
Sikre pods med securityContext er en gratis leksjon i Helm Academy på CoddyKit. Dette er leksjon 3 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Helm Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Helm Academy inneholder totalt 4 leksjoner.
Hvorfor herde som standard
Et chart som leveres med standardverdier etter minste privilegium, beskytter hver klynge som installerer det. Sikkerhet som er bygget inn i malene, er bedre enn å håpe at brukerne husker å legge den til.
To nivåer av securityContext
Du kan angi en securityContext på pod-nivå for alle containere, og en mer avgrenset en for hver container. Containerinnstillingen overstyrer pod-innstillingen for den aktuelle containeren.
Ikke kjør som root
Sett runAsNonRoot til true, slik at Kubernetes nekter å starte en container som ville ha kjørt som root. Dette er den mest effektive standardinnstillingen du kan levere.
securityContext:
runAsNonRoot: true
runAsUser: 1000Skrivebeskyttet rotfilsystem
Slå på readOnlyRootFilesystem, slik at containeren ikke kan skrive til sine egne bildelag. Monter en emptyDir for alle stier appen faktisk trenger å skrive til.
containers:
- name: app
securityContext:
readOnlyRootFilesystem: trueFjern Linux-funksjoner
De fleste apper trenger ingen spesielle kjernerettigheter, så drop ALL capabilities og legg bare tilbake den sjeldne funksjonen en arbeidsbelastning faktisk trenger.
capabilities:
drop:
- ALLBlokker rettighetseskalering
Sett allowPrivilegeEscalation til false, slik at en prosess aldri kan få flere rettigheter enn den startet med, heller ikke via setuid-binærfiler. 🔒
allowPrivilegeEscalation: falseAngi fsGroup
Bruk fsGroup i podens securityContext, slik at monterte volumer eies av en gruppe den ikke-root-baserte brukeren tilhører, og du unngår tillatelsesfeil.
securityContext:
fsGroup: 2000Sett aldri privileged til True
En privileged-container har nesten full tilgang til verten og bør i praksis aldri forekomme som standard i et chart. La den stå udefinert, noe som betyr false.
Gjør det mulig å overstyre
Koble securityContext til values med toYaml, slik at brukerne kan justere den, men behold de herdede innstillingene som trygge standardverdier.
securityContext:
{{- toYaml .Values.securityContext | nindent 4 }}Følg Pod Security Standards
Disse standardverdiene samsvarer med Kubernetes-standarden restricted Pod Security Standard, slik at chartet installeres uten problemer selv i strengt låste navnerom.
Bekreft etter installasjonen
Bekreft at herdingen har trådt i kraft, ved å undersøke spesifikasjonen til den kjørende poden med kubectl get pod -o yaml og kontrollere feltene i securityContext.
kubectl get pod myapp -o jsonpath='{.spec.securityContext}'Hurtigsjekk
Hvilken innstilling hindrer en container i å starte hvis den ville ha kjørt som root-brukeren?
Oppsummering
Du herdet poder med runAsNonRoot, fjernet funksjoner, aktiverte et skrivebeskyttet filsystem og deaktiverte rettighetseskalering. Trygge standardverdier beskytter hver installasjon. ✅
Lær deg YAML med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 30
- Leksjoner
- 120
Ofte stilte spørsmål
Er leksjonen «Sikre pods med securityContext» gratis?
Ja – hele teksten i «Sikre pods med securityContext» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Helm Academy-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Helm Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «Sikre pods med securityContext»?
Bygge standarder med minste nødvendige privilegier inn i templates Du øver på Helm Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Helm Academy?
Ingen tidligere erfaring er nødvendig. Helm Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.
Hvor lang tid tar leksjonen «Sikre pods med securityContext»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Helm Academy-leksjonen?
Ja. Alle Helm Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Standardetiketter og navnekonvensjoner
- Fornuftige, dokumenterte standardverdier
- Sikre pods med securityContext
- Fastlåse versjoner og unngå latest