Chuyển đến nội dung chính

第 39 課:港口登記與影像安全

部署 Harbor 私有註冊表、Trivy 漏洞掃描、聯合簽章鏡像簽章、複製原則和容器鏡像供應鏈安全。

🔒 DevSecOps — 第 39 課 第 39 課:港口登記處與港口登記處影像安全

使用 Kubernetes HA 在本地部署微服務

第 9 部分:安全強化

xdev.asia

🎯 課程目標__HTMLTAG_66___
  • ✅ Harbor 架構與組件
  • ✅ 在 K8s 上部署 Harbor HA
  • ✅ 自動進行瑣碎漏洞掃描
  • ✅ 影像簽章與驗證(共同簽章 + 符號)
  • ✅ 複製策略(多站點)
  • ✅ 供應鏈安全最佳實務

第 1 部分:港口建築

程式碼區塊_0


第 2 部分:部署 HARBOR HA

程式碼區塊_1

程式碼區塊_2


第 3 部分:漏洞掃描

程式碼區塊_3

程式碼區塊_4


第 4 部分:影像簽章

程式碼區塊_5

程式碼區塊_6


第 5 部分:複製與垃圾收集

程式碼區塊_7


第 6 部分:KUBERNETES 整合

程式碼區塊_8

程式碼區塊_9


💡 重點

    ___HTMLTAG_103__HTMLTAG_104___Harbor:具有掃描、簽章、複製功能的企業容器登錄機碼 ___HTMLTAG_107__HTMLTAG_108___Trivy:推送時自動掃描,阻止關鍵漏洞 ___HTMLTAG_111__HTMLTAG_112___Cosign:在 CI/CD 中籤署映像,使用 Kyverno 進行驗證 ___HTMLTAG_115__HTMLTAG_116___機器人帳號:最小權限拉取存取 ___HTMLTAG_119__HTMLTAG_120___映像摘要:使用 sha256 摘要進行不可變引用 ___HTMLTAG_123__HTMLTAG_124___GC:定期垃圾回收以回收儲存

🎯 練習

練習 1:港口設定__HTMLTAG_132___
  • 部署Harbor,建立專案__HTMLTAG_135___
  • 推送影像,驗證自動掃描__HTMLTAG_137___
  • 為關鍵 CVE 設定阻止策略

練習 2:影像簽章管道__HTMLTAG_142___
  • 產生餘弦金鑰
  • 建置 CI 管道:建置 → 掃描 → 簽章 → 推播
  • 設定 Kyverno 以驗證簽章__HTMLTAG_149___

📚 下一篇文章

在 第 40 課:金絲雀與藍綠部署,我們將開始第 10 節 — 部署模式與自動縮放。