Chuyển đến nội dung chính

レッスン 36: RBAC とポッドのセキュリティ標準

Kubernetes RBAC、ポッド セキュリティ標準 (PSS)、ServiceAccount のベスト プラクティス、最小特権アクセス、監査ログ、クラスターのセキュリティ強化の詳細。

🔒 DevSecOps — レッスン 36 レッスン 36: RBAC とポッドのセキュリティ標準

Kubernetes HA を使用してマイクロサービスをオンプレミスにデプロイ

パート 9: セキュリティ強化

xdev.asia_

🎯 レッスンの目的__HTMLTAG_66___
  • ✅ Kubernetes RBAC (ロール、クラスターロール、バインディング)
  • ✅ ポッドのセキュリティ標準 (特権、ベースライン、制限付き)
  • ✅ サービスアカウントのベストプラクティス__HTMLTAG_73___
  • ✅ 監査ログ構成
  • ✅ セキュリティ強化チェックリスト

パート 1: KUBERNETES RBAC

コードブロック_0

コードブロック_1

コードブロック_2


パート 2: サービスアカウントのベストプラクティス__HTMLTAG_84___

コードブロック_3


パート 3: ポッドのセキュリティ標準

レベル説明ユースケース
特権制限なしシステムレベル(CNI、ストレージドライバー)
ベースライン_既知のエスカレーションを防止ほとんどのワークロードのデフォルト_
制限付き厳格化、すべてのベストプラクティス機密性の高いワークロード_

コードブロック_4

コードブロック_5


パート 4: 監査ログ

コードブロック_6

コードブロック_7


パート 5: セキュリティ強化チェックリスト

#アイテムステータス
1RBAC が有効、アプリのクラスター管理者なし☐
2ポッドセキュリティ標準の適用☐
3ServiceAccount トークンの自動マウントが無効になっています☐
4ネットワーク ポリシーのデフォルトすべて拒否☐
5監査ログ有効☐
6保存時の etcd 暗号化☐
7プライベート ネットワーク上の API サーバーのみ☐
8Kubelet 認証/認証が有効☐
9署名/スキャンされたコンテナイメージ☐
10_Vault 内の秘密 (単純な K8 秘密ではない)☐

💡 重要なポイント

  1. RBAC: 最小限の権限 — 必要な動詞/リソースのみを付与
  2. _ServiceAccount: ワークロードごとに、トークンの自動マウントを無効にします
  3. PSS: 本番環境の名前空間に対して制限を適用
  4. _監査: ログ シークレット アクセス、RBAC 変更、ポッド実行
  5. SecurityContext: runAsNonRoot、dropAll 機能、readOnlyRootFilesystem

🎯 演習

_演習 1: RBAC のセットアップ__HTMLTAG_259___
  • 異なる権限を持つ開発者/運用ロールを作成
  • _kubectl --as=developer
  • によるアクセスのテスト
  • 監査ログを有効にし、シークレット アクセスがログに記録されていることを確認__HTMLTAG_266___

演習 2: ポッドのセキュリティ

  • 制限付き PSS を使用したラベル名前空間
  • 特権ポッドをデプロイ → 拒否を確認
  • 制限レベルに準拠するようにポッドを修正

📚 次の投稿

_レッスン 37: Kyverno ポリシー エンジン では、クラスターにコードとしてのポリシーを実装します。