Chuyển đến nội dung chính

レッスン 27: 実践 — Kubernetes セキュリティ

モジュール 6 の実践: ServiceAccount と RBAC の最小権限を作成し、CEL で ValidatingAdmissionPolicy を書き込み、Cosign でコンテナー イメージに署名し、kube-bench でクラスターをスキャンし、PSA 制限モードを構成します。

🔒 DevSecOps — レッスン 27 レッスン 27: 実践 — KUBERNETES セキュリティ

KUBERNETES: 基本から高度まで

モジュール 6: セキュリティ

xdev.asia_

🎯 練習目標

  • CI/CD ServiceAccount の最小権限で RBAC を作成__HTMLTAG_69___
  • CEL を使用した ValidatingAdmissionPolicy の作成
  • ポッド セキュリティの入場制限モードを適用
  • Trivy で画像とクラスターをスキャン
  • Falco をデプロイしてランタイム検出をテスト__HTMLTAG_77___

ラボ 1: RBAC — 読み取り専用 ServiceAccount

___コードブロック_0___

_ラボ 2: CI/CD デプロイヤーの RBAC__HTMLTAG_82___ ___コードブロック_1___

ラボ 3:AdmissionPolicy の検証

___コードブロック_2___

ラボ 4: ポッドのセキュリティ アドミッション - 制限付きモード

___コードブロック_3___

ラボ 5: Trivy Scan

___コードブロック_4___

ラボ 6: Falco ランタイム検出

___コードブロック_5___

クリーンアップ

___コードブロック_6___

概要__HTMLTAG_94___
  • ✅ 監視および CI/CD ロールに対する RBAC の最小権限__HTMLTAG_97___
  • ✅ ValidatingAdmissionPolicy: CEL
  • を使用して最新の画像をブロックします
  • ✅ PSA 制限モード: 強化されたセキュリティを適用
  • ✅ 重要: 画像とマニフェストのスキャン__HTMLTAG_103___
  • ✅ Falco: eBPF によるランタイム脅威検出