Chuyển đến nội dung chính

第 25 課:2026 年 Kubernetes 安全最佳實踐

SecurityContext(非根、唯讀檔案系統、刪除功能)、Cosign/Sigstore 的供應鏈安全性、SBOM、靜態秘密加密、網路隔離最佳實務。

🔒 DevSecOps — 第 25 課 第 25 課:安全最佳實務 KUBERNETES 2026

KUBERNETES:從基礎到進階

模組 6:安全性

xdev.asia

🎯 課程目標___HTMLTAG_68__HTMLTAG_69___掌握 Kubernetes 2026 的安全最佳實踐:SecurityContext 強化、透過 Cosign 實現供應鏈安全、SBOM 產生和安全機密管理。

1。 SecurityContext — 容器強化

SecurityContext 定義 Pod 或容器的安全設定。應用縱深防禦:

___程式碼區塊_0___ ___HTMLTAG_75__HTMLTAG_76___readOnlyRootFilesystem:如果應用程式需要寫入文件,請使用 emptyDir 卷:

___程式碼區塊_1___

2。供應鏈安全 — Cosign/Sigstore

驗證容器映像是否由可信任來源建置和簽署。

2.1 使用 Cosign 對影像進行簽章

___程式碼區塊_2___

2.2 Sigstore 策略控制器

___程式碼區塊_3___ ___程式碼區塊_4___

3。 SBOM — 軟體物料清單

SBOM 列出了容器映像中的所有套件和依賴項,有助於追蹤漏洞。

___程式碼區塊_5___

4。秘密管理最佳實務

4.1 靜態秘密加密

___程式碼區塊_6___ ___程式碼區塊_7___

4.2 外部機密管理

不要將機密儲存在 Kubernetes etcd 中,而是使用外部機密運算子從下列位置同步:

  • AWS Secrets Manager
  • HashiCorp 金庫
  • GCP 秘密管理器
  • Azure 金鑰保管庫
___程式碼區塊_8___

5。影像安全最佳實務

___程式碼區塊_9___

6。網路安全

___程式碼區塊_10___

7。審核日誌記錄

___程式碼區塊_11___

摘要 — 安全檢查表 2026

  • ✅ SecurityContext:非根、readOnlyRootFilesystem、dropAll caps、seccomp RuntimeDefault
  • ✅ Pod 安全准入:生產命名空間的限制模式
  • ✅ 使用 Cosign 對影像進行簽名,使用策略控制器執行
  • ✅ 產生 SBOM,用 Grype 掃描
  • ✅ 靜態秘密加密或外部秘密運算子
  • ✅ 網路策略:預設拒絕
  • ✅ RBAC:最小權限服務帳號
  • ✅ 秘密與關鍵資源的審核日誌__HTMLTAG_135___
  • ✅ 特定圖像標籤(不要使用:最新),從私人註冊表中提取