Helm Academy · leksjon

Sikre pods med securityContext

Bygge standarder med minste nødvendige privilegier inn i templates

Leksjon 3 av 413 trinn

Sikre pods med securityContext er en gratis leksjon i Helm Academy på CoddyKit. Dette er leksjon 3 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Helm Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Helm Academy inneholder totalt 4 leksjoner.

Hvorfor herde som standard

Et chart som leveres med standardverdier etter minste privilegium, beskytter hver klynge som installerer det. Sikkerhet som er bygget inn i malene, er bedre enn å håpe at brukerne husker å legge den til.

To nivåer av securityContext

Du kan angi en securityContext på pod-nivå for alle containere, og en mer avgrenset en for hver container. Containerinnstillingen overstyrer pod-innstillingen for den aktuelle containeren.

Ikke kjør som root

Sett runAsNonRoot til true, slik at Kubernetes nekter å starte en container som ville ha kjørt som root. Dette er den mest effektive standardinnstillingen du kan levere.

securityContext:
  runAsNonRoot: true
  runAsUser: 1000

Skrivebeskyttet rotfilsystem

Slå på readOnlyRootFilesystem, slik at containeren ikke kan skrive til sine egne bildelag. Monter en emptyDir for alle stier appen faktisk trenger å skrive til.

containers:
- name: app
  securityContext:
    readOnlyRootFilesystem: true

Fjern Linux-funksjoner

De fleste apper trenger ingen spesielle kjernerettigheter, så drop ALL capabilities og legg bare tilbake den sjeldne funksjonen en arbeidsbelastning faktisk trenger.

capabilities:
  drop:
    - ALL

Blokker rettighetseskalering

Sett allowPrivilegeEscalation til false, slik at en prosess aldri kan få flere rettigheter enn den startet med, heller ikke via setuid-binærfiler. 🔒

allowPrivilegeEscalation: false

Angi fsGroup

Bruk fsGroup i podens securityContext, slik at monterte volumer eies av en gruppe den ikke-root-baserte brukeren tilhører, og du unngår tillatelsesfeil.

securityContext:
  fsGroup: 2000

Sett aldri privileged til True

En privileged-container har nesten full tilgang til verten og bør i praksis aldri forekomme som standard i et chart. La den stå udefinert, noe som betyr false.

Gjør det mulig å overstyre

Koble securityContext til values med toYaml, slik at brukerne kan justere den, men behold de herdede innstillingene som trygge standardverdier.

securityContext:
  {{- toYaml .Values.securityContext | nindent 4 }}

Følg Pod Security Standards

Disse standardverdiene samsvarer med Kubernetes-standarden restricted Pod Security Standard, slik at chartet installeres uten problemer selv i strengt låste navnerom.

Bekreft etter installasjonen

Bekreft at herdingen har trådt i kraft, ved å undersøke spesifikasjonen til den kjørende poden med kubectl get pod -o yaml og kontrollere feltene i securityContext.

kubectl get pod myapp -o jsonpath='{.spec.securityContext}'

Hurtigsjekk

Hvilken innstilling hindrer en container i å starte hvis den ville ha kjørt som root-brukeren?

Oppsummering

Du herdet poder med runAsNonRoot, fjernet funksjoner, aktiverte et skrivebeskyttet filsystem og deaktiverte rettighetseskalering. Trygge standardverdier beskytter hver installasjon. ✅

Gratis å komme i gang

Lær deg YAML med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
30
Leksjoner
120

Ofte stilte spørsmål

Er leksjonen «Sikre pods med securityContext» gratis?

Ja – hele teksten i «Sikre pods med securityContext» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Helm Academy-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Helm Academy inneholder totalt 4 leksjoner.

Hva lærer jeg i «Sikre pods med securityContext»?

Bygge standarder med minste nødvendige privilegier inn i templates Du øver på Helm Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Helm Academy?

Ingen tidligere erfaring er nødvendig. Helm Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.

Hvor lang tid tar leksjonen «Sikre pods med securityContext»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Helm Academy-leksjonen?

Ja. Alle Helm Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Standardetiketter og navnekonvensjoner
  2. Fornuftige, dokumenterte standardverdier
  3. Sikre pods med securityContext
  4. Fastlåse versjoner og unngå latest
← Tilbake til Helm Academy