securityContext ile Pod'ları Güçlendirme
En az ayrıcalık ilkesine uygun varsayılanları şablonlara yerleştirme
securityContext ile Pod'ları Güçlendirme, CoddyKit'te ücretsiz bir DevOps Bootcamp dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, DevOps Bootcamp öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. DevOps Bootcamp kursu toplamda 4 dersten oluşur.
Varsayılan Olarak Güçlendirme Neden Önemlidir
en az ayrıcalık varsayımlarıyla dağıtılan bir grafik, onu kuran her kümeyi korur. Şablonlara yerleştirilmiş güvenlik, kullanıcıların bunu eklemeyi hatırlamasını ummaktan daha iyidir.
securityContext için İki Düzey
Tüm kapsayıcılar için pod düzeyinde bir securityContext ve her kapsayıcı için daha dar kapsamlı bir tane ayarlayabilirsiniz. Kapsayıcı ayarı, o kapsayıcı için pod ayarını geçersiz kılar.
Kök Kullanıcı Olarak Çalıştırmayın
Kubernetes'in kök kullanıcı olarak çalışacak bir kapsayıcıyı başlatmayı reddetmesi için runAsNonRoot değerini true yapın. Dağıtabileceğiniz en etkili tek varsayılan budur.
securityContext:
runAsNonRoot: true
runAsUser: 1000Salt Okunur Kök Dosya Sistemi
Kapsayıcının kendi görüntü katmanlarına yazamaması için readOnlyRootFilesystem özelliğini açın. Uygulamanın gerçekten yazması gereken yollar için bir emptyDir bağlayın.
containers:
- name: app
securityContext:
readOnlyRootFilesystem: trueLinux Yeteneklerini Kaldırın
Çoğu uygulamanın özel çekirdek yetkilerine ihtiyacı yoktur; bu nedenle ALL yeteneklerini kaldırın ve yalnızca iş yükünün gerçekten gerektirdiği nadir yeteneği geri ekleyin.
capabilities:
drop:
- ALLAyrıcalık Yükseltmeyi Engelleyin
Bir işlemin, setuid ikili dosyaları aracılığıyla bile başladığından daha fazla ayrıcalık kazanamaması için allowPrivilegeEscalation değerini false yapın. 🔒
allowPrivilegeEscalation: falsefsGroup Değerini Ayarlayın
Bağlanan birimlerin kök olmayan kullanıcının üyesi olduğu bir gruba ait olması ve izin hatalarının önlenmesi için pod securityContext içinde fsGroup kullanın.
securityContext:
fsGroup: 2000privileged Değerini Asla True Yapmayın
privileged bir kapsayıcı ana makineye neredeyse tam erişime sahiptir ve bir grafik varsayılanında esasen hiçbir zaman bulunmamalıdır. Değeri ayarlamadan bırakın; bu false anlamına gelir.
Geçersiz Kılınabilir Yapın
Kullanıcıların ayarlayabilmesi için securityContext'i toYaml ile values değerlerine bağlayın; ancak güçlendirilmiş ayarları güvenli varsayılanlarınız olarak koruyun.
securityContext:
{{- toYaml .Values.securityContext | nindent 4 }}Pod Güvenlik Standartlarıyla Uyum Sağlayın
Bu varsayılanlar Kubernetes restricted Pod Güvenlik Standardı ile eşleşir; böylece grafiğiniz sıkı biçimde kilitlenmiş ad alanlarına bile sorunsuz kurulur.
Kurulumdan Sonra Doğrulayın
Çalışan pod'un belirtimini kubectl get pod -o yaml ile inceleyip securityContext alanlarını kontrol ederek güçlendirmenin etkili olduğunu doğrulayın.
kubectl get pod myapp -o jsonpath='{.spec.securityContext}'Kısa Kontrol
Kapsayıcının kök kullanıcı olarak çalışacaksa başlatılmasını hangi ayar engeller?
Özet
Pod'ları runAsNonRoot ile güçlendirdiniz, yetenekleri kaldırdınız, salt okunur bir dosya sistemi kullandınız ve ayrıcalık yükseltmeyi engellediniz. Güvenli varsayılanlar her kurulumu korur. ✅
Sıkça Sorulan Sorular
“securityContext ile Pod'ları Güçlendirme” dersi ücretsiz mi?
Evet — “securityContext ile Pod'ları Güçlendirme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve DevOps Bootcamp kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. DevOps Bootcamp kursu toplamda 4 dersten oluşur.
“securityContext ile Pod'ları Güçlendirme” dersinde ne öğreneceğim?
En az ayrıcalık ilkesine uygun varsayılanları şablonlara yerleştirme DevOps Bootcamp ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
DevOps Bootcamp öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te DevOps Bootcamp, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“securityContext ile Pod'ları Güçlendirme” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu DevOps Bootcamp dersinde kod yazıp çalıştırabilir miyim?
Evet. Her DevOps Bootcamp dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Standart Etiketler ve Adlandırma Kuralları
- Makul ve Belgelenmiş Varsayılan Değerler
- securityContext ile Pod'ları Güçlendirme
- Sürümleri Sabitleme ve latest Kullanımından Kaçınma