Chuyển đến nội dung chính

第 27 課:實作 — Kubernetes 安全

模組 6 實作:建立 ServiceAccounts 和 RBAC 最小權限、使用 CEL 編寫 ValidatingAdmissionPolicy、使用 Cosign 簽署容器映像、使用 kube-bench 掃描叢集、設定 PSA 限制模式。

🔒 DevSecOps — 第 27 課 第 27 課:實作 — KUBERNETES 安全

KUBERNETES:從基礎到進階

模組 6:安全性

xdev.asia

🎯 練習目標

  • 為 CI/CD ServiceAccount 建立具有最小權限的 RBAC__HTMLTAG_69___
  • 使用 CEL 寫 ValidatingAdmissionPolicy
  • 強制 Pod 安全存取限制模式
  • 使用 Trivy 掃描影像和簇
  • 部署 Falco 並測試執行階段偵測__HTMLTAG_77___

實驗 1:RBAC — 只讀 ServiceAccount

___程式碼區塊_0___

實驗 2:CI/CD 部署程序的 RBAC__HTMLTAG_82___ ___程式碼區塊_1___

實驗 3:驗證入學政策

___程式碼區塊_2___

實驗 4:Pod 安全准入 — 受限模式

___程式碼區塊_3___

實驗 5:瑣碎掃描

___程式碼區塊_4___

實驗 6:Falco 運行時偵測

___程式碼區塊_5___

清理

___程式碼區塊_6___

摘要__HTMLTAG_94___
  • ✅ 用於監視和 CI/CD 角色的 RBAC 最小權限__HTMLTAG_97___
  • ✅ ValidatingAdmissionPolicy:阻止:帶有 CEL 的最新圖像
  • ✅ PSA 限制模式:強制執行強化安全性
  • ✅ Trivy:掃描影像與清單__HTMLTAG_103___
  • ✅ Falco:使用 eBPF 進行運行時威脅偵測