Kubernetes automatizuje nasadzovanie a škálovanie kontajnerov, čo koncentruje správcovské funkcie aj riziko v kontrolnej rovine: API server, etcd datastore, scheduler a uzlové agenty. Bezpečnosť zahŕňa zpevňovanie klastra, RBAC, sieťové politiky, secrets, admission control, provenienciu obrazov, izoláciu podov a uzly pod nimi.
Kľúčové body
Ochrana kontrolnej rovinyObmedziť prístup k API, vymáhať RBAC a admission politiky, šifrovať etcd a držať dashboard a manažovacie koncové body mimo verejných sietí.
Obmedzenia podovPoužiť servisné účty najmenších oprávnení, sieťové politiky, obmedzené pod security štandardy a read-only alebo minimálne oprávnenia kontajnerov.
Dôležité obmedzeniePredvolené hodnoty Kubernetes prioritizujú prevádzkovateľnosť, nie izoláciu — predvolený klaster je široko permisívny. Bezpečnosť sa tiež rozširuje za platformu: zraniteľné obrazy, kompromitácia dodávateľského reťazca a vystavené služby uzlov obchádzajú kontroly klastra úplne.