Tempah Konsultasi Hantar Tiket

Mengeraskan Kluster Kubernetes untuk SRE: Panduan Keselamatan Praktikal

Ketahui cara mengenal pasti dan memperbaiki kelemahan keselamatan Kubernetes biasa yang dihadapi oleh pasukan SRE, dengan arahan langkah demi langkah dan kawalan risiko.

Mengeraskan Kluster Kubernetes untuk SRE: Panduan Keselamatan Praktikal
Security 6min 85 paparan 2026-06-29
KubernetesSRE

Senario

Sebuah syarikat mengendalikan kluster Kubernetes berbilang penyewa di mana beberapa pasukan menggunakan beban kerja. Audit keselamatan mendedahkan bahawa sesetengah pod boleh mengakses sistem fail hos due kepada kontena istimewa atau volume hostPath.

Gejala

  • Pod boleh membaca fail sensitif hos seperti /etc/shadow.
  • Pengimbas keselamatan melaporkan pelanggaran Piawaian Keselamatan Pod.
  • Sambungan rangkaian atau akses sumber yang tidak dijangka.

Diagnosis

  1. Periksa kontena istimewa: bash kubectl get pods --all-namespaces -o jsonpath='{range .items[*]}{.metadata.namespace} {.metadata.name} {.spec.containers[*].securityContext.privileged}{"\n"}{end}' Output yang mengandungi true menunjukkan kontena istimewa.
  2. Periksa volume hostPath: bash kubectl get pods --all-namespaces -o jsonpath='{range .items[*]}{.metadata.namespace} {.metadata.name} {.spec.volumes[*].hostPath}{"\n"}{end}'
  3. Semak kebenaran RBAC: bash kubectl get rolebindings,clusterrolebindings --all-namespaces -o wide Cari pengikatan yang tidak sesuai, seperti memberikan cluster-admin kepada pengguna biasa.

Kawalan Risiko

  • Guna Pakai Pod Security Admission dengan dasar restricted global.
  • Gunakan OPA/Gatekeeper atau Kyverno untuk menolak kontena istimewa dan hostPath.
  • Laksanakan NetworkPolicy untuk menyekat trafik antara pod.
  • Terapkan RBAC dengan prinsip hak paling minimum, elakkan wildcard (*).
  • Aktifkan log audit dan semak secara berkala.

Penggulungan

Jika dasar menyebabkan aplikasi rosak, gulung balik melalui GitOps:

git revert <commit-hash>
kubectl apply -f <previous-config>

Atau padam sementara konfigurasi webhook admission controller.

Pengesahan

  • Jalankan semula arahan diagnosis untuk mengesahkan tiada kontena istimewa.
  • Jalankan kube-bench untuk penanda aras keselamatan: bash kubectl run kube-bench --image=aquasec/kube-bench:latest --restart=Never --rm --command -- /kube-bench run --targets=master,node
  • Periksa log audit untuk penolakan pelanggaran dasar.

Bila Hantar Tiket OpsGlobal

  • Apabila pemulihan besar-besaran beban kerja lama diperlukan.
  • Jika pelanggaran keselamatan telah berlaku, memerlukan forensik dan pengasingan pantas.
  • Apabila penguatkuasaan dasar seluruh kluster melebihi kepakaran pasukan.

Senario Penggunaan

Sesuai untuk pasukan yang menyelesaikan isu Security dan memerlukan aliran kerja yang jelas.

Latar Belakang Masalah

Ketahui cara mengenal pasti dan memperbaiki kelemahan keselamatan Kubernetes biasa yang dihadapi oleh pasukan SRE, dengan arahan langkah demi langkah dan kawalan risiko.

Langkah Penyelesaian

Sahkan impak dan perubahan terkini, kumpul log, konfigurasi dan metrik, kemudian baiki mengikut risiko.

Contoh Arahan

Gantikan contoh dengan nama sumber sebenar dan simpan kata laluan, token atau kunci dalam pembolehubah persekitaran.

Risiko

Sebelum operasi produksi, semak sandaran, akses, tetingkap perubahan dan pelan rollback.

Pelan Rollback

Simpan konfigurasi dan versi asal; rollback konfigurasi, imej atau perubahan pangkalan data jika metrik tidak normal.

Senarai Serahan

Rekod punca isu, arahan penting, langkah pembaikan, hasil pengesahan dan cadangan susulan.

!

Perlu bantuan isu teknikal serupa?

Jika pelayan, Kubernetes, Docker, CI/CD, pangkalan data atau pemantauan anda bermasalah, hantar log dan konfigurasi untuk diagnosis jauh.

Tiket Hubungi WhatsApp Konsultasi