A Kubernetes automatizálja a konténerek telepítését és skálázását, ami a felügyeletet és a kockázatot is a vezérlősíkba koncentrálja: az API-szerver, etcd-adattár, ütemező és csomópontügynökök. A biztonság a klaszterkeményítésre, RBAC-ra, hálózati szabályzatokra, titkokra, felvételi kontrollra, lemezkép-provenienciára, pod-elkülönítésre és az alattuk lévő csomópontokra terjed ki.
Legfontosabb pontok
Vezérlősík-védelemKorlátozza az API-hozzáférést, kényszerítse ki az RBAC-ot és felvételi szabályzatokat, titkosítsa az etcd-t, és tartsa az irányítópultot és felügyeleti végpontokat távol a nyilvános hálózatoktól.
Pod-korlátokHasználjon minimális jogosultságú szolgáltatásfiókokat, hálózati szabályzatokat, korlátozott pod-biztonsági szabványokat és csak olvasható vagy minimális konténerjogosultságokat.
Fontos korlátA Kubernetes alapértelmezései az üzemeltethetőséget helyezik előtérbe, nem az elkülönítést — az alapértelmezett klaszter széles körben engedékeny. A biztonság a platformon túl is kiterjed: a sebezhető lemezképek, ellátáslánc-kompromittálódás és exponált csomópontszolgáltatások teljesen megkerülik a klaszterkontrollokat.