Съдържание и теми, включени в курса
Въведение
Преглед на API-то на Kubernetes и функциите за сигурност
- Достъп до HTTPS крайни точки, API-то на Kubernetes, възли и контейнери
- Функции за удостоверяване и оторизация в Kubernetes
Как хакерите атакуват вашия клъстер
- Как хакерите намират вашия etcd порт, API-то на Kubernetes и други услуги
- Как хакерите изпълняват код във вашия контейнер
- Как хакерите повишават своите привилегии
- Казус: Как Tesla изложи на риск своя Kubernetes клъстер
Настройване на Kubernetes
- Избор на дистрибуция
- Инсталиране на Kubernetes
Използване на удостоверителни данни и тайни (secrets)
- Жизнен цикъл на удостоверителните данни
- Разбиране на тайните (secrets)
- Разпределяне на удостоверителни данни
Контрол на достъпа до API-то на Kubernetes
- Криптиране на API трафика с TLS
- Внедряване на удостоверяване за API сървъри
- Внедряване на оторизация за различни роли
Контрол на възможностите на потребителите и натоварванията
- Разбиране на политиките в Kubernetes
- Ограничаване на използването на ресурси
- Ограничаване на привилегиите на контейнерите
- Ограничаване на мрежовия достъп
Контрол на достъпа до възли
- Разделяне на достъпа до натоварвания
Защита на компонентите на клъстера
- Ограничаване на достъпа до etcd
- Деактивиране на функции
- Промяна, премахване и отнемане на удостоверителни данни и токени
Осигуряване на сигурност на контейнерния образ
- Управление на образи за Docker и Kubernetes
- Изграждане на сигурни образи
Контрол на достъпа до облачни ресурси
- Разбиране на метаданните на облачната платформа
- Ограничаване на разрешенията за облачни ресурси
Оценка на интеграции с трети страни
- Минимизиране на разрешенията, предоставени на софтуер от трети страни
- Оценка на компоненти, които могат да създават подове (pods)
Установяване на политика за сигурност
- Преглед на съществуващия профил за сигурност
- Създаване на модел за сигурност
- Съображения за сигурност в облачна среда
- Други най-добри практики
Криптиране на неактивни данни
- Криптиране на резервни копия
- Криптиране на целия диск
- Криптиране на тайни (secrets) ресурси в etcd
Мониторинг на активността
- Активиране на одитен лог
- Одитиране и управление на веригата за доставка на софтуер
- Абониране за сигнали за сигурност и актуализации
Обобщение и заключение
Изисквания
- Предишен опит в работата с Kubernetes
Аудитория
- DevOps инженери
- Разработчици
Отзиви от участници (3)
За микросервисите и как да поддържате Kubernetes
Yufri Isnaini Rochmat Maulana - Bank Indonesia
Курс - Advanced Platform Engineering: Scaling with Microservices and Kubernetes
Машинен превод
Как тренинзите предават знания толкова ефективно
Vu Thoai Le - Reply Polska sp. z o. o.
Курс - Certified Kubernetes Administrator (CKA) - exam preparation
Машинен превод
Знанието и обмените с Августин
Laurent - L'Office national des vacances annuelles (ONVA)
Курс - Docker and Kubernetes
Машинен превод