🎯 レッスンの目標
Kubernetes 2026 のセキュリティのベスト プラクティスをマスターする: SecurityContext の強化、Cosign によるサプライ チェーン セキュリティ、SBOM 生成、安全なシークレット管理
1. SecurityContext — コンテナの強化
_SecurityContext は、ポッドまたはコンテナのセキュリティ設定を定義します。多層防御の適用:
___コードブロック_0___readOnlyRootFilesystem: アプリがファイルを書き込む必要がある場合は、__HTMLTAG_78___emptyDir ボリューム:
を使用します。 ___コードブロック_1___2.サプライ チェーンのセキュリティ — Cosign/Sigstore
コンテナ イメージが信頼できるソースによって構築され、署名されていることを確認してください。
2.1 コサインを使用して画像に署名
___コードブロック_2___2.2 Sigstore ポリシー コントローラー
___コードブロック_3___ ___コードブロック_4___3. SBOM — ソフトウェア部品表
SBOM はコンテナ イメージ内のすべてのパッケージと依存関係をリストし、脆弱性の追跡に役立ちます。
___コードブロック_5___4.シークレット管理のベスト プラクティス
4.1 保存時のシークレットの暗号化
___コードブロック_6___ ___コードブロック_7___4.2 外部シークレットの管理
Kubernetes etcd にシークレットを保存する代わりに、外部シークレット オペレーターを使用して次から同期します。
- AWS Secrets Manager_
- HashiCorp Vault
- GCP シークレット マネージャー_
- _Azure Key Vault
5.画像セキュリティのベスト プラクティス_
___コードブロック_9___6.ネットワーク セキュリティ_
___コードブロック_10___7.監査ログ_
___コードブロック_11___概要 — セキュリティ チェックリスト 2026
- ✅ SecurityContext: 非ルート、readOnlyRootFilesystem、dropAll caps、seccomp RuntimeDefault
- ✅ ポッド セキュリティ アドミッション: 運用名前空間の制限モード
- ✅ Cosign で画像に署名し、Policy Controller で強制
- ✅ SBOM を生成し、Grype でスキャン
- ✅ 保存時のシークレット暗号化または外部シークレット オペレーター
- ✅ ネットワーク ポリシー: デフォルト拒否
- ✅ RBAC: 最小権限の ServiceAccounts
- ✅ シークレットと重要なリソースの監査ログ__HTMLTAG_135___
- ✅ プライベート レジストリから取得した特定のイメージ タグ (:latest は使用しないでください)