0Pricing
DevOps Bootcamp · Ders

securityContext ile Pod'ları Güçlendirme

En az ayrıcalık ilkesine uygun varsayılanları şablonlara yerleştirme

securityContext ile Pod'ları Güçlendirme, CoddyKit'te ücretsiz bir DevOps Bootcamp dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, DevOps Bootcamp öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. DevOps Bootcamp kursu toplamda 4 dersten oluşur.

Varsayılan Olarak Güçlendirme Neden Önemlidir

en az ayrıcalık varsayımlarıyla dağıtılan bir grafik, onu kuran her kümeyi korur. Şablonlara yerleştirilmiş güvenlik, kullanıcıların bunu eklemeyi hatırlamasını ummaktan daha iyidir.

securityContext için İki Düzey

Tüm kapsayıcılar için pod düzeyinde bir securityContext ve her kapsayıcı için daha dar kapsamlı bir tane ayarlayabilirsiniz. Kapsayıcı ayarı, o kapsayıcı için pod ayarını geçersiz kılar.

Kök Kullanıcı Olarak Çalıştırmayın

Kubernetes'in kök kullanıcı olarak çalışacak bir kapsayıcıyı başlatmayı reddetmesi için runAsNonRoot değerini true yapın. Dağıtabileceğiniz en etkili tek varsayılan budur.

securityContext:
  runAsNonRoot: true
  runAsUser: 1000

Salt Okunur Kök Dosya Sistemi

Kapsayıcının kendi görüntü katmanlarına yazamaması için readOnlyRootFilesystem özelliğini açın. Uygulamanın gerçekten yazması gereken yollar için bir emptyDir bağlayın.

containers:
- name: app
  securityContext:
    readOnlyRootFilesystem: true

Linux Yeteneklerini Kaldırın

Çoğu uygulamanın özel çekirdek yetkilerine ihtiyacı yoktur; bu nedenle ALL yeteneklerini kaldırın ve yalnızca iş yükünün gerçekten gerektirdiği nadir yeteneği geri ekleyin.

capabilities:
  drop:
    - ALL

Ayrıcalık Yükseltmeyi Engelleyin

Bir işlemin, setuid ikili dosyaları aracılığıyla bile başladığından daha fazla ayrıcalık kazanamaması için allowPrivilegeEscalation değerini false yapın. 🔒

allowPrivilegeEscalation: false

fsGroup Değerini Ayarlayın

Bağlanan birimlerin kök olmayan kullanıcının üyesi olduğu bir gruba ait olması ve izin hatalarının önlenmesi için pod securityContext içinde fsGroup kullanın.

securityContext:
  fsGroup: 2000

privileged Değerini Asla True Yapmayın

privileged bir kapsayıcı ana makineye neredeyse tam erişime sahiptir ve bir grafik varsayılanında esasen hiçbir zaman bulunmamalıdır. Değeri ayarlamadan bırakın; bu false anlamına gelir.

Geçersiz Kılınabilir Yapın

Kullanıcıların ayarlayabilmesi için securityContext'i toYaml ile values değerlerine bağlayın; ancak güçlendirilmiş ayarları güvenli varsayılanlarınız olarak koruyun.

securityContext:
  {{- toYaml .Values.securityContext | nindent 4 }}

Pod Güvenlik Standartlarıyla Uyum Sağlayın

Bu varsayılanlar Kubernetes restricted Pod Güvenlik Standardı ile eşleşir; böylece grafiğiniz sıkı biçimde kilitlenmiş ad alanlarına bile sorunsuz kurulur.

Kurulumdan Sonra Doğrulayın

Çalışan pod'un belirtimini kubectl get pod -o yaml ile inceleyip securityContext alanlarını kontrol ederek güçlendirmenin etkili olduğunu doğrulayın.

kubectl get pod myapp -o jsonpath='{.spec.securityContext}'

Kısa Kontrol

Kapsayıcının kök kullanıcı olarak çalışacaksa başlatılmasını hangi ayar engeller?

Özet

Pod'ları runAsNonRoot ile güçlendirdiniz, yetenekleri kaldırdınız, salt okunur bir dosya sistemi kullandınız ve ayrıcalık yükseltmeyi engellediniz. Güvenli varsayılanlar her kurulumu korur. ✅

Sıkça Sorulan Sorular

“securityContext ile Pod'ları Güçlendirme” dersi ücretsiz mi?

Evet — “securityContext ile Pod'ları Güçlendirme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve DevOps Bootcamp kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. DevOps Bootcamp kursu toplamda 4 dersten oluşur.

“securityContext ile Pod'ları Güçlendirme” dersinde ne öğreneceğim?

En az ayrıcalık ilkesine uygun varsayılanları şablonlara yerleştirme DevOps Bootcamp ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

DevOps Bootcamp öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te DevOps Bootcamp, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“securityContext ile Pod'ları Güçlendirme” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu DevOps Bootcamp dersinde kod yazıp çalıştırabilir miyim?

Evet. Her DevOps Bootcamp dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Standart Etiketler ve Adlandırma Kuralları
  2. Makul ve Belgelenmiş Varsayılan Değerler
  3. securityContext ile Pod'ları Güçlendirme
  4. Sürümleri Sabitleme ve latest Kullanımından Kaçınma
← DevOps Bootcamp Sayfasına Dön