0Pricing
Kubernetes Basics · Ders

Pod Güvenlik Standartları

Pod düzeyinde güvenlik en iyi uygulamalarını zorunlu kılmak için Pod Güvenlik Standartlarını uygulayın.

Pod Güvenlik Standartları, CoddyKit'te ücretsiz bir Kubernetes Basics dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Kubernetes Basics öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Kubernetes Basics kursu toplamda 4 dersten oluşur.

PSS nedir?

Kubernetes Pod Güvenlik Standartları (PSS), Pod'larınızda güvenlik için en iyi uygulamaları zorlamaya yönelik bir dizi kılavuz ve denetimdir.

Pod'ların yapabileceklerini kısıtlayarak kümenizi yaygın güvenlik açıklarından ve ayrıcalık yükseltme saldırılarından korumaya yardımcı olurlar.

Bunları Pod'larınız için bir güvenlik kontrol listesi gibi düşünebilirsiniz!

Üç güvenlik düzeyi

PSS, her biri farklı düzeyde koruma sunan üç ayrı güvenlik düzeyi tanımlar:

  • Privileged: Kısıtlamasız, güvenlik açısından en zayıf düzey.
  • Baseline: Bilinen ayrıcalık yükseltmelerini önler.
  • Restricted: Sıkılaştırılmış güvenlik için en iyi uygulamaları zorunlu kılar.

Bu düzeyler birikimlidir; yani Restricted, Baseline'daki tüm korumaları ve Baseline da Privileged'daki tüm özellikleri içerir (daha doğrusu Privileged hiçbir kısıtlama içermez).

Privileged: Kısıtlamasız erişim

Privileged PSS düzeyi, kısıtlamasız bir güvenlik politikası sunar.

Bu, bu politika altında çalışan Pod'ların herhangi bir yetenek isteyebileceği ve ana makinenin kaynaklarına ve namespace'lerine tam erişime sahip olabileceği anlamına gelir; ana makinede root olarak çalışmaya benzer.

Genellikle son derece güvensiz kabul edilir ve yalnızca bu erişime kesinlikle ihtiyaç duyan sistem düzeyindeki iş yükleri için kullanılmalıdır.

Baseline: İstismarları önleme

Baseline PSS düzeyi, bilinen ayrıcalık yükseltmelerini önlemeyi amaçlar.

Kullanıcıların tanımladığı çoğu uygulama için iyi bir başlangıç noktasıdır.

Temel kısıtlamalar şunlardır:

  • Privileged kapsayıcılar kullanılamaz.
  • hostPath birimleri kullanılamaz (belirli güvenli türler hariç).
  • Ana makine ağı veya PID namespace paylaşımı kullanılamaz.
  • Yetenekler sınırlıdır.

Bu düzey, yaygın saldırı vektörlerinin çoğunun etkisini azaltmaya yardımcı olur.

Restricted: Sıkılaştırılmış güvenlik

Restricted PSS düzeyi, sıkılaştırılmış güvenlik için en iyi uygulamaları zorunlu kılar.

Güvenliğe son derece duyarlı uygulamalar için tasarlanmıştır ve Pod'ların en az ayrıcalıkla çalışmasını gerektirir.

Restricted, Baseline kısıtlamalarının ötesinde şunları zorunlu kılar:

  • Root olmayan bir kullanıcı olarak çalıştırma.
  • Tüm Linux yeteneklerini kaldırma ve yalnızca gereken belirli yetenekleri ekleme.
  • seccomp ve AppArmor profillerini zorunlu kılma.

Bu, en güvenli ve en katı PSS düzeyidir.

Admission ile PSS'yi Uygulama

Pod Güvenlik Standartları, Pod Güvenlik Admission'ı adlı bir Kubernetes özelliği kullanılarak uygulanır.

Bu admission denetleyicisi, Pod oluşturma isteklerini yakalar ve bunları Pod'un ad alanı için yapılandırılmış PSS düzeyiyle karşılaştırır.

PSS düzeylerini ad alanlarına belirli etiketler ekleyerek uygularsınız. Örneğin:

kubectl label namespace <namespace-name> pod-security.kubernetes.io/enforce=restricted

Pod Güvenliğini Denetleme

Pod'larınızı PSS ile uyumlu hâle getirmek için genellikle Pod tanımınızdaki securityContext alanını kullanırsınız.

Bu alan, bir Pod veya Pod içindeki bağımsız kapsayıcılar için ayrıcalık ve erişim denetimi ayarlarını tanımlamanızı sağlar.

Yaygın ayarlar şunlardır:

  • runAsUser: Kapsayıcı işlemi için kullanıcı kimliğini belirtir.
  • allowPrivilegeEscalation: Bir işlemin, üst işleminden daha fazla ayrıcalık kazanmasını engeller.
  • capabilities: Linux yeteneklerini yönetir.

Güvensiz Pod Örneği

Güvenlik bağlamı nedeniyle Baseline PSS'yi ihlal edecek bir Pod tanımına bakalım. Bu tanım genel olarak güvenli değildir:

apiVersion: v1
kind: Pod
metadata:
  name: unsafe-pod
spec:
  containers:
  - name: my-container
    image: nginx
    securityContext:
      privileged: true
      # This allows the container to run with root capabilities
      # and access host devices directly.
      # Violates Baseline PSS.

Baseline ile Uyumlu Pod Örneği

Baseline PSS düzeyine uyan bir Pod'u şu şekilde tanımlarsınız. privileged: true ve diğer kısıtlamaların bulunmadığına dikkat edin.

Daha sıkı Restricted uyumluluğu için runAsNonRoot: true, readOnlyRootFilesystem: true eklemeniz ve tüm yetenekleri kaldırmanız gerekir.

apiVersion: v1
kind: Pod
metadata:
  name: safe-pod
spec:
  containers:
  - name: my-container
    image: nginx
    securityContext:
      allowPrivilegeEscalation: false
      capabilities:
        drop:
        - ALL
      # This Pod runs with minimal privileges and
      # adheres to the Baseline PSS.

PSS Hızlı Kontrolü

Pod Güvenlik Standartları (PSS) hakkında aşağıdaki ifadelerden hangisi TRUE'dur?

Özet: Pod Güvenlik Standartları

Bu derste Kubernetes Pod Güvenlik Standartlarını (PSS) ve kümenizin güvenliğini sağlamadaki önemini öğrendiniz.

  • PSS üç düzey tanımlar: Privileged, Baseline ve Restricted.
  • Baseline, bilinen ayrıcalık yükseltmelerini engeller ve çoğu uygulama için uygundur.
  • Restricted, sıkılaştırılmış güvenliği zorunlu kılar ve en az ayrıcalık gerektirir.
  • securityContext alanı, Pod'ları PSS ile uyumlu olacak şekilde yapılandırmanıza yardımcı olur.

PSS'yi uygulamak, daha güvenli Kubernetes ortamları oluşturma yolunda önemli bir adımdır!

Sıkça Sorulan Sorular

“Pod Güvenlik Standartları” dersi ücretsiz mi?

Evet — “Pod Güvenlik Standartları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Kubernetes Basics kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Kubernetes Basics kursu toplamda 4 dersten oluşur.

“Pod Güvenlik Standartları” dersinde ne öğreneceğim?

Pod düzeyinde güvenlik en iyi uygulamalarını zorunlu kılmak için Pod Güvenlik Standartlarını uygulayın. Kubernetes Basics ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Kubernetes Basics öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Kubernetes Basics, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Pod Güvenlik Standartları” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Kubernetes Basics dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Kubernetes Basics dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Role-Based Access Control (RBAC)
  2. Yalıtım için Ağ İlkeleri
  3. Pod Güvenlik Standartları
  4. Hizmet Hesapları ve İş Yükü Kimliği
← Kubernetes Basics Sayfasına Dön