Chuyển đến nội dung chính

レッスン 39: ハーバーレジストリと画像セキュリティ

Harbor プライベート レジストリ、Trivy 脆弱性スキャン、連署によるイメージ署名、レプリケーション ポリシー、コンテナ イメージ サプライ チェーン セキュリティを展開します。

🔒 DevSecOps — レッスン 39 レッスン 39: 港湾登録簿と港湾登録簿画像セキュリティ

Kubernetes HA を使用してマイクロサービスをオンプレミスにデプロイ

パート 9: セキュリティ強化

xdev.asia_

🎯 レッスンの目的__HTMLTAG_66___
  • ✅ 港湾の建築とコンポーネント
  • ✅ K8 に Harbor HA を展開
  • ✅ Trivy 脆弱性の自動スキャン
  • ✅ 画像の署名と検証 (余署名 + 記法)
  • ✅ レプリケーション ポリシー (マルチサイト)
  • ✅ サプライ チェーン セキュリティのベスト プラクティス

パート 1: 港のアーキテクチャ

コードブロック_0


パート 2: ハーバー HA の展開

コードブロック_1

コードブロック_2


パート 3: 脆弱性スキャン

コードブロック_3

コードブロック_4


パート 4: 画像署名

コードブロック_5

コードブロック_6


パート 5: レプリケーションとガベージ コレクション

コードブロック_7


パート 6: KUBERNETES の統合

コードブロック_8

コードブロック_9


💡 重要なポイント

  1. Harbor: スキャン、署名、レプリケーションを備えたエンタープライズ コンテナ レジストリ
  2. Trivy: プッシュ時に自動スキャンし、重大な脆弱性をブロック
  3. Cosign: CI/CD で画像に署名し、Kyverno で検証
  4. ロボット アカウント: 最小権限のプル アクセス
  5. 画像ダイジェスト: 不変参照には sha256 ダイジェストを使用
  6. GC: ストレージを再利用するための定期的なガベージ コレクション

🎯 演習

_演習 1: 港の設定__HTMLTAG_132___
  • Harbor をデプロイし、プロジェクトを作成__HTMLTAG_135___
  • _画像をプッシュし、自動スキャンを確認__HTMLTAG_137___
  • 重要な CVE のブロック ポリシーを構成する

_演習 2: イメージ署名パイプライン__HTMLTAG_142___
  • 余署名キーを生成
  • CI パイプラインの構築: ビルド → スキャン → 署名 → プッシュ
  • 署名を検証するように Kyverno を構成する__HTMLTAG_149___

📚 次の投稿

__HTMLTAG_155___レッスン 40: カナリアとブルーグリーンのデプロイ では、セクション 10 — デプロイメント パターンと自動スケーリングを開始します。