🎯 課程目標___HTMLTAG_68__HTMLTAG_69___掌握 Kubernetes 2026 的安全最佳實踐:SecurityContext 強化、透過 Cosign 實現供應鏈安全、SBOM 產生和安全機密管理。
1。 SecurityContext — 容器強化
SecurityContext 定義 Pod 或容器的安全設定。應用縱深防禦:
___程式碼區塊_0___ ___HTMLTAG_75__HTMLTAG_76___readOnlyRootFilesystem:如果應用程式需要寫入文件,請使用emptyDir 卷:
___程式碼區塊_1___
2。供應鏈安全 — Cosign/Sigstore
驗證容器映像是否由可信任來源建置和簽署。
2.1 使用 Cosign 對影像進行簽章
___程式碼區塊_2___2.2 Sigstore 策略控制器
___程式碼區塊_3___ ___程式碼區塊_4___3。 SBOM — 軟體物料清單
SBOM 列出了容器映像中的所有套件和依賴項,有助於追蹤漏洞。
___程式碼區塊_5___4。秘密管理最佳實務
4.1 靜態秘密加密
___程式碼區塊_6___ ___程式碼區塊_7___4.2 外部機密管理
不要將機密儲存在 Kubernetes etcd 中,而是使用外部機密運算子從下列位置同步:
- AWS Secrets Manager
- HashiCorp 金庫
- GCP 秘密管理器
- Azure 金鑰保管庫
5。影像安全最佳實務
___程式碼區塊_9___6。網路安全
___程式碼區塊_10___7。審核日誌記錄
___程式碼區塊_11___摘要 — 安全檢查表 2026
- ✅ SecurityContext:非根、readOnlyRootFilesystem、dropAll caps、seccomp RuntimeDefault
- ✅ Pod 安全准入:生產命名空間的限制模式
- ✅ 使用 Cosign 對影像進行簽名,使用策略控制器執行
- ✅ 產生 SBOM,用 Grype 掃描
- ✅ 靜態秘密加密或外部秘密運算子
- ✅ 網路策略:預設拒絕
- ✅ RBAC:最小權限服務帳號
- ✅ 秘密與關鍵資源的審核日誌__HTMLTAG_135___
- ✅ 特定圖像標籤(不要使用:最新),從私人註冊表中提取