Kubernetes automatisiert Deployment und Skalierung von Containern, wodurch sich sowohl Management als auch Risiko in der Kontrollebene konzentrieren: dem API-Server, dem etcd-Datenspeicher, dem Scheduler und den Knoten-Agents. Sicherheit umfasst Cluster-Härtung, RBAC, Netzwerkrichtlinien, Secrets, Admission Control, Image-Provenance, Pod-Isolation und die darunterliegenden Knoten.
Wichtigste Punkte
Schutz der KontrollebeneAPI-Zugriff beschränken, RBAC und Admission-Richtlinien durchsetzen, etcd verschlüsseln sowie Dashboard und Management-Endpunkte aus öffentlichen Netzwerken fernhalten.
Pod-BeschränkungenLeast-Privilege-Service-Accounts, Netzwerkrichtlinien, eingeschränkte Pod-Security-Standards sowie schreibgeschützte oder minimale Container-Berechtigungen verwenden.
Wichtige EinschränkungKubernetes-Defaults priorisieren Betreibbarkeit, nicht Isolation — ein Standard-Cluster ist weitgehend permissiv. Sicherheit reicht zudem über die Plattform hinaus: Verwundbare Images, Supply-Chain-Kompromittierung und exponierte Knotendienste umgehen Cluster-Kontrollen vollständig.