模組 6 實作:建立 ServiceAccounts 和 RBAC 最小權限、使用 CEL 編寫 ValidatingAdmissionPolicy、使用 Cosign 簽署容器映像、使用 kube-bench 掃描叢集、設定 PSA 限制模式。
KUBERNETES:從基礎到進階
模組 6:安全性
xdev.asia
🎯 練習目標
- 為 CI/CD ServiceAccount 建立具有最小權限的 RBAC__HTMLTAG_69___
- 使用 CEL 寫 ValidatingAdmissionPolicy
- 強制 Pod 安全存取限制模式
- 使用 Trivy 掃描影像和簇
- 部署 Falco 並測試執行階段偵測__HTMLTAG_77___
實驗 1:RBAC — 只讀 ServiceAccount
___程式碼區塊_0___
實驗 2:CI/CD 部署程序的 RBAC__HTMLTAG_82___
___程式碼區塊_1___
實驗 3:驗證入學政策
___程式碼區塊_2___
實驗 4:Pod 安全准入 — 受限模式
___程式碼區塊_3___
實驗 5:瑣碎掃描
___程式碼區塊_4___
實驗 6:Falco 運行時偵測
___程式碼區塊_5___
清理
___程式碼區塊_6___
摘要__HTMLTAG_94___
- ✅ 用於監視和 CI/CD 角色的 RBAC 最小權限__HTMLTAG_97___
- ✅ ValidatingAdmissionPolicy:阻止:帶有 CEL 的最新圖像
- ✅ PSA 限制模式:強制執行強化安全性
- ✅ Trivy:掃描影像與清單__HTMLTAG_103___
- ✅ Falco:使用 eBPF 進行運行時威脅偵測