Chuyển đến nội dung chính

第 36 課:RBAC 和 POD 安全標準

詳細的 Kubernetes RBAC、Pod 安全標準 (PSS)、ServiceAccount 最佳實務、最低權限存取、審核日誌記錄和叢集安全強化。

🔒 DevSecOps — 第 36 課 第 36 課:RBAC 與 RBAC POD 安全標準

使用 Kubernetes HA 在本地部署微服務

第 9 部分:安全強化

xdev.asia

🎯 課程目標__HTMLTAG_66___
  • ✅ Kubernetes RBAC(角色、叢集角色、綁定)
  • ✅ Pod 安全標準(特權、基線、受限)
  • ✅ ServiceAccount 最佳實務__HTMLTAG_73___
  • ✅ 審核日誌記錄配置
  • ✅ 安全強化清單

第 1 部分:KUBERNETES RBAC

程式碼區塊_0

程式碼區塊_1

程式碼區塊_2


第 2 部分:服務帳戶最佳實務__HTMLTAG_84___

程式碼區塊_3


第 3 部分:POD 安全標準

___HTMLTAG_91__HTMLTAG_92___等級___HTMLTAG_93__HTMLTAG_94___說明___HTMLTAG_95__HTMLTAG_96___用例___HTMLTAG_97__HTMLTAG_98___ ___HTMLTAG_101__HTMLTAG_102___特權___HTMLTAG_103__HTMLTAG_104___無限制___HTMLTAG_105__HTMLTAG_106___系統層級(CNI、儲存驅動程式)___HTMLTAG_107__HTMLTAG_108___ ___HTMLTAG_109__HTMLTAG_110___基線____HTMLTAG_111__HTMLTAG_112___防止已知的升級___HTMLTAG_113__HTMLTAG_114___大多數工作負載的預設值____HTMLTAG_115__HTMLTAG_116___ ___HTMLTAG_117__HTMLTAG_118___受限___HTMLTAG_119__HTMLTAG_120___強化,所有最佳實踐___HTMLTAG_121__HTMLTAG_122___敏感工作負載____HTMLTAG_123__HTMLTAG_124___

程式碼區塊_4

程式碼區塊_5


第 4 部分:審核日誌

程式碼區塊_6

程式碼區塊_7


第 5 部分:安全強化檢查表

___HTMLTAG_137__HTMLTAG_138___#___HTMLTAG_139__HTMLTAG_140___項目___HTMLTAG_141__HTMLTAG_142___狀態___HTMLTAG_143__HTMLTAG_144___ ___HTMLTAG_147__HTMLTAG_148___1___HTMLTAG_149__HTMLTAG_150___已啟用 RBAC,應用程式沒有叢集管理___HTMLTAG_151__HTMLTAG_152_________________HTMLTAG_153__HTMLTAG_154___ ___HTMLTAG_155__HTMLTAG_156___2___HTMLTAG_157__HTMLTAG_158___強制實施 Pod 安全標準___HTMLTAG_159__HTMLTAG_160_________________HTMLTAG_161__HTMLTAG_162___ ___HTMLTAG_163__HTMLTAG_164___3___HTMLTAG_165__HTMLTAG_166___ServiceAccount 令牌自動安裝已停用___HTMLTAG_167__HTMLTAG_168_______________HTMLTAG_169__HTMLTAG_170___ ___HTMLTAG_171__HTMLTAG_172___4___HTMLTAG_173__HTMLTAG_174___網路策略拒絕所有預設___HTMLTAG_175__HTMLTAG_176_____________HTMLTAG_177__HTMLTAG_178___ ___HTMLTAG_179__HTMLTAG_180___5___HTMLTAG_181__HTMLTAG_182___已啟用審核日誌記錄___HTMLTAG_183__HTMLTAG_184_______________________HTMLTAG_185__HTMLTAG_186___ ___HTMLTAG_187__HTMLTAG_188___6___HTMLTAG_189__HTMLTAG_190___etcd 靜態加密___HTMLTAG_191__HTMLTAG_192_______________________HTMLTAG_193__HTMLTAG_194___ ___HTMLTAG_195__HTMLTAG_196___7___HTMLTAG_197__HTMLTAG_198___僅限專用網路上的 API 伺服器___HTMLTAG_199__HTMLTAG_200________________HTMLTAG_201__HTMLTAG_202___ ___HTMLTAG_203__HTMLTAG_204___8___HTMLTAG_205__HTMLTAG_206___Kubelet 驗證/授權已啟用___HTMLTAG_207__HTMLTAG_208_______________________HTMLTAG_209__HTMLTAG_210___ ___HTMLTAG_211__HTMLTAG_212____9___HTMLTAG_213__HTMLTAG_214___已簽署/掃描的容器映像___HTMLTAG_215__HTMLTAG_216_______________________HTMLTAG_217__HTMLTAG_218___ ___HTMLTAG_219__HTMLTAG_220___10____HTMLTAG_221__HTMLTAG_222___Vault 中的秘密(不是普通的 K8s 秘密)___HTMLTAG_223__HTMLTAG_224_______________MLTAG_225__21TAG_225__1TAG_225__241

💡 重點

    ___HTMLTAG_234__HTMLTAG_235___RBAC:最小權限 — 僅授予所需的動詞/資源 ___HTMLTAG_238__HTMLTAG_239___ServiceAccount:每個工作負載,停用令牌自動掛載 ___HTMLTAG_242__HTMLTAG_243___PSS:對生產命名空間強制實施限制 ___HTMLTAG_246__HTMLTAG_247___審核:記錄秘密存取、RBAC 變更、pod 執行 ___HTMLTAG_250__HTMLTAG_251___SecurityContext:runAsNonRoot、dropAll 功能、readOnlyRootFilesystem

🎯 練習

練習 1:RBAC 設定__HTMLTAG_259___
  • 建立具有不同權限的開發人員/操作角色
  • 使用 kubectl --as=developer
  • 測試訪問
  • 啟用審核日誌記錄,驗證已記錄秘密存取__HTMLTAG_266___

練習 2:Pod 安全性

  • 具有受限 PSS 的標籤命名空間
  • 部署特權 Pod → 驗證拒絕
  • 修復 Pod 以符合限制等級

📚 下一篇文章

在 第 37 課:Kyverno 策略引擎中,我們將為叢集實作策略即程式碼。