0Pricing
DevOps Bootcamp · Aula

Reforçando os pods com securityContext

Incorporando padrões de privilégio mínimo aos modelos

Reforçando os pods com securityContext é uma aula grátis de DevOps Bootcamp no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de DevOps Bootcamp, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de DevOps Bootcamp inclui 4 aulas no total.

Por Que Reforçar a Segurança por Padrão

Um chart que fornece valores padrão de privilégio mínimo protege cada cluster em que é instalado. Incorporar a segurança aos modelos é melhor do que esperar que as pessoas se lembrem de adicioná-la.

Dois Níveis de securityContext

Você pode definir um securityContext no nível do pod para todos os contêineres e outro mais restrito para cada contêiner. A configuração do contêiner substitui a do pod para esse contêiner.

Não Execute como Root

Defina runAsNonRoot como true para que o Kubernetes se recuse a iniciar um contêiner que seria executado como root. Este é o valor padrão de maior impacto que você pode fornecer.

securityContext:
  runAsNonRoot: true
  runAsUser: 1000

Sistema de Arquivos Raiz Somente para Leitura

Ative readOnlyRootFilesystem para impedir que o contêiner grave nas próprias camadas da imagem. Monte um emptyDir para qualquer caminho em que o aplicativo realmente precise gravar.

containers:
- name: app
  securityContext:
    readOnlyRootFilesystem: true

Remova as Capacidades do Linux

A maioria dos aplicativos não precisa de poderes especiais do núcleo, portanto remova ALL capacidades e adicione novamente apenas aquela rara que uma carga de trabalho realmente exigir.

capabilities:
  drop:
    - ALL

Bloqueie a Escalação de Privilégios

Defina allowPrivilegeEscalation como false para que um processo nunca possa obter mais privilégios do que tinha ao ser iniciado, mesmo por meio de binários setuid. 🔒

allowPrivilegeEscalation: false

Defina o fsGroup

Use fsGroup no securityContext do pod para que os volumes montados pertençam a um grupo ao qual o usuário não root pertença, evitando erros de permissão.

securityContext:
  fsGroup: 2000

Nunca Defina privileged como True

Um contêiner privileged tem acesso quase total ao host e, essencialmente, nunca deve aparecer como valor padrão de um chart. Deixe-o sem definição, o que significa false.

Permita Substituições

Conecte o securityContext aos values com toYaml para que as pessoas possam ajustá-lo, mas mantenha as configurações reforçadas como seus valores padrão seguros.

securityContext:
  {{- toYaml .Values.securityContext | nindent 4 }}

Alinhe-se aos Padrões de Segurança de Pods

Esses valores padrão correspondem ao Padrão de Segurança de Pods restricted do Kubernetes, para que seu chart seja instalado sem problemas até mesmo em namespaces rigorosamente protegidos.

Verifique Depois da Instalação

Confirme que o reforço de segurança entrou em vigor examinando a especificação do pod em execução com kubectl get pod -o yaml e verificando os campos de securityContext.

kubectl get pod myapp -o jsonpath='{.spec.securityContext}'

Verificação Rápida

Qual configuração impede um contêiner de iniciar se ele fosse executado como usuário root?

Recapitulação

Você reforçou a segurança dos pods com runAsNonRoot, removeu capacidades, usou um sistema de arquivos somente para leitura e impediu a escalação de privilégios. Valores padrão seguros protegem cada instalação. ✅

Perguntas Frequentes

A aula “Reforçando os pods com securityContext” é grátis?

Sim — o texto completo de “Reforçando os pods com securityContext” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de DevOps Bootcamp, atualize para CoddyKit PRO. O curso de DevOps Bootcamp inclui 4 aulas no total.

O que vou aprender em “Reforçando os pods com securityContext”?

Incorporando padrões de privilégio mínimo aos modelos Você pratica DevOps Bootcamp com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar DevOps Bootcamp?

Nenhuma experiência prévia é necessária. DevOps Bootcamp no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Reforçando os pods com securityContext”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de DevOps Bootcamp?

Sim. Cada aula de DevOps Bootcamp inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Rótulos padrão e convenções de nomenclatura
  2. Valores padrão seguros e documentados
  3. Reforçando os pods com securityContext
  4. Fixando versões e evitando latest
← Voltar para DevOps Bootcamp