モジュール 6 の実践: ServiceAccount と RBAC の最小権限を作成し、CEL で ValidatingAdmissionPolicy を書き込み、Cosign でコンテナー イメージに署名し、kube-bench でクラスターをスキャンし、PSA 制限モードを構成します。
KUBERNETES: 基本から高度まで
モジュール 6: セキュリティ
xdev.asia_
🎯 練習目標
- CI/CD ServiceAccount の最小権限で RBAC を作成__HTMLTAG_69___
- CEL を使用した ValidatingAdmissionPolicy の作成
- ポッド セキュリティの入場制限モードを適用
- Trivy で画像とクラスターをスキャン
- Falco をデプロイしてランタイム検出をテスト__HTMLTAG_77___
ラボ 1: RBAC — 読み取り専用 ServiceAccount
___コードブロック_0___
_ラボ 2: CI/CD デプロイヤーの RBAC__HTMLTAG_82___
___コードブロック_1___
ラボ 3:AdmissionPolicy の検証
___コードブロック_2___
ラボ 4: ポッドのセキュリティ アドミッション - 制限付きモード
___コードブロック_3___
ラボ 5: Trivy Scan
___コードブロック_4___
ラボ 6: Falco ランタイム検出
___コードブロック_5___
クリーンアップ
___コードブロック_6___
概要__HTMLTAG_94___
- ✅ 監視および CI/CD ロールに対する RBAC の最小権限__HTMLTAG_97___
- ✅ ValidatingAdmissionPolicy: CEL
を使用して最新の画像をブロックします
- ✅ PSA 制限モード: 強化されたセキュリティを適用
- ✅ 重要: 画像とマニフェストのスキャン__HTMLTAG_103___
- ✅ Falco: eBPF によるランタイム脅威検出