Návrh Školení
Úvod
Přehled rozhraní API Kubernetes a jeho bezpečnostních funkcí
- Přístup k koncovým bodům HTTPS, rozhraní API Kubernetes, uzlům a kontejnerům
- Funkce autentizace a autorizace v Kubernetes
Jak hackři útočí na váš cluster
- Jak hackři najdou port etcd, rozhraní API Kubernetes a další služby
- Jak hackři spouštějí kód uvnitř vašich kontejnerů
- Jak zvyšují svá oprávnění
- Případová studie: Jak Tesla vystavila svůj Kubernetes cluster riziku
Nastavení Kubernetes
- Výběr distribuce
- Instalace Kubernetes
Používání přihlašovacích údajů a tajných klíčů
- Životní cyklus přihlašovacích údajů
- Co jsou tajné klíče a jak je chápat
- Rozdělování přihlašovacích údajů mezi uživatele
Ovládání přístupu k rozhraní API Kubernetes
- Šifrování provozu API pomocí protokolu TLS
- Nastavení autentizace pro servery API
- Definování autorizací podle jednotlivých rolí
Ovládání schopností uživatelů a pracovních úloh
- Pochopení zásad bezpečnosti v Kubernetes
- Omezení využití systémových prostředků
- Limitování oprávnění kontejnerů
- Omezování síťového přístupu
Ovládání přístupu k uzlům
- Separace přístupu jednotlivých pracovních úloh k uzlům
Ochrana komponent clusteru
- Omezování přístupu k systému etcd
- Vypnutí nepotřebných funkcí
- Měnění, odstraňování a zrušování platnosti přihlašovacích údajů a tokenů
Zabezpečení kontejnerových obrazů
- Správa obrazů Dockeru a Kubernetes
- Tvorba bezpečných kontejnerových obrazů
Kontrola přístupu ke cloudovým prostředkům
- Pochopení metadat cloudových platforem
- Omezování oprávnění k využití cloudových služeb
Posuzování integrací třetích stran
- Minimalizace oprávnění udělovaných softwaru od externích dodavatelů
- Hodnocení komponent, které mohou vytvářet nové kontejnery
Vytvoření bezpečnostní politiky
- Analyza stávajících bezpečnostních postupů
- Sestavení celkového bezpečnostního modelu
- Aspekty cloudově orientované bezpečnosti
- Další osvědčené postupy
Šifrování neaktivních dat
- Šifrování zálohovaných dat
- Šifrování celého disku<
- Šifrování tajných klíčů uložených v systému etcd
Sledování aktivit v clusteru
- Aktivace auditního logování<
- Kontrola a správa dodavatelského řetězce softwaru<
- Přihlašování k bezpečnostním upozorněním a aktualizacím<
Shrnutí a závěr
Požadavky
- Předchozí zkušenosti s prací v prostředí Kubernetes
Cílová skupina
- Inženýři DevOps
- Vývojáři
Reference (4)
základní pochopení kontejnerů/Kubernetes a jejich vzájemné interakce funkce platformy OpenShift
Eric Scholze - NOW IT GmbH
Kurz - Introduction to Containers, Kubernetes & OpenShift
Přeloženo strojem
About the microservices and how to maintenance kubernetes
Yufri Isnaini Rochmat Maulana - Bank Indonesia
Kurz - Advanced Platform Engineering: Scaling with Microservices and Kubernetes
Jak vzdělávací specialisté efektivně předávají znalosti
Vu Thoai Le - Reply Polska sp. z o. o.
Kurz - Certified Kubernetes Administrator (CKA) - exam preparation
Přeloženo strojem
Znalost a výměna s Augustinem
Laurent - L'Office national des vacances annuelles (ONVA)
Kurz - Docker and Kubernetes
Přeloženo strojem