Chuyển đến nội dung chính

レッスン 25: セキュリティのベスト プラクティス Kubernetes 2026

SecurityContext (非ルート、読み取り専用ファイルシステム、ドロップ機能)、Cosign/Sigstore によるサプライ チェーン セキュリティ、SBOM、保存時の秘密の暗号化、ネットワーク分離のベスト プラクティス。

🔒 DevSecOps — レッスン 25 レッスン 25: セキュリティのベスト プラクティス KUBERNETES 2026

KUBERNETES: 基本から高度まで

モジュール 6: セキュリティ

xdev.asia

🎯 レッスンの目標

Kubernetes 2026 のセキュリティのベスト プラクティスをマスターする: SecurityContext の強化、Cosign によるサプライ チェーン セキュリティ、SBOM 生成、安全なシークレット管理

1. SecurityContext — コンテナの強化

_SecurityContext は、ポッドまたはコンテナのセキュリティ設定を定義します。多層防御の適用:

___コードブロック_0___

readOnlyRootFilesystem: アプリがファイルを書き込む必要がある場合は、__HTMLTAG_78___emptyDir ボリューム:

を使用します。 ___コードブロック_1___

2.サプライ チェーンのセキュリティ — Cosign/Sigstore

コンテナ イメージが信頼できるソースによって構築され、署名されていることを確認してください。

2.1 コサインを使用して画像に署名

___コードブロック_2___

2.2 Sigstore ポリシー コントローラー

___コードブロック_3___ ___コードブロック_4___

3. SBOM — ソフトウェア部品表

SBOM はコンテナ イメージ内のすべてのパッケージと依存関係をリストし、脆弱性の追跡に役立ちます。

___コードブロック_5___

4.シークレット管理のベスト プラクティス

4.1 保存時のシークレットの暗号化

___コードブロック_6___ ___コードブロック_7___

4.2 外部シークレットの管理

Kubernetes etcd にシークレットを保存する代わりに、外部シークレット オペレーターを使用して次から同期します。

  • AWS Secrets Manager_
  • HashiCorp Vault
  • GCP シークレット マネージャー_
  • _Azure Key Vault
___コードブロック_8___

5.画像セキュリティのベスト プラクティス_

___コードブロック_9___

6.ネットワーク セキュリティ_

___コードブロック_10___

7.監査ログ_

___コードブロック_11___

概要 — セキュリティ チェックリスト 2026

  • ✅ SecurityContext: 非ルート、readOnlyRootFilesystem、dropAll caps、seccomp RuntimeDefault
  • ✅ ポッド セキュリティ アドミッション: 運用名前空間の制限モード
  • ✅ Cosign で画像に署名し、Policy Controller で強制
  • ✅ SBOM を生成し、Grype でスキャン
  • ✅ 保存時のシークレット暗号化または外部シークレット オペレーター
  • ✅ ネットワーク ポリシー: デフォルト拒否
  • ✅ RBAC: 最小権限の ServiceAccounts
  • ✅ シークレットと重要なリソースの監査ログ__HTMLTAG_135___
  • ✅ プライベート レジストリから取得した特定のイメージ タグ (:latest は使用しないでください)