Kubernetes automatise le déploiement et la montée en charge des conteneurs, ce qui concentre à la fois la gestion et le risque dans le plan de contrôle : le serveur d'API, le magasin de données etcd, le scheduler et les agents des nœuds. La sécurité couvre le durcissement du cluster, RBAC, les politiques réseau, les secrets, le contrôle d'admission, la provenance des images, l'isolation des pods et les nœuds sous-jacents.
Points clés
Protection du plan de contrôleRestreindre l'accès à l'API, appliquer RBAC et les politiques d'admission, chiffrer etcd et garder le tableau de bord et les points de terminaison de gestion hors des réseaux publics.
Contraintes des podsUtiliser des comptes de service de moindre privilège, des politiques réseau, des standards de sécurité des pods restreints et des permissions de conteneur en lecture seule ou minimales.
Limite importanteLes valeurs par défaut de Kubernetes privilégient l'opérabilité, pas l'isolation — un cluster par défaut est largement permissif. La sécurité s'étend aussi au-delà de la plateforme : images vulnérables, compromission de la chaîne d'approvisionnement et services de nœud exposés contournent entièrement les contrôles du cluster.