Schulungsübersicht
Einleitung
Überblick über die Kubernetes-API und Sicherheitsmerkmale
- Zugang zu HTTPS-Endpunkten, zur Kubernetes-API sowie zu Knoten und Containern
- Funktionen zur Authentifizierung und Autorisierung in Kubernetes
Wie Hacker einen Cluster angreifen
- Wie Angreifer den etcd-Port, die Kubernetes-API sowie weitere Dienste lokalisieren
- Wie sie Code innerhalb von Containern ausführen können
- Wie sie ihre Berechtigungen erweitern können
- Fallstudie: Wie Tesla seinen Kubernetes-Cluster ungeschützt ließ
Einrichtung von Kubernetes
- Auswahl der passenden Distribution
- Installation von Kubernetes
Umgang mit Zugangsdaten und Geheimnissen
- Der Lebenszyklus von Zugangsdaten
- Bedeutung von Geheimnissen in Kubernetes
- Verteilung vertraulicher Informationen
Steuerung des Zugangs zur Kubernetes-API
- Verschlüsselung des API-Verkehrs mittels TLS
- Einrichtung der Authentifizierung für API-Server
- Umsetzung einer differenzierten Autorisierung nach Rollen
Regelung von Nutzer- und Arbeitslastrechten
- Grundsätze der Kubernetes-Richtlinienverwaltung
- Beschränkung des Ressourcenverbrauchs
- Begrenzung von Berechtigungen innerhalb der Container
- Eingrenzung des Netzwerkzugangs
Sicherung des Zugangs zu Knoten
- Trennung der Arbeitslast-Zugänge von anderen Nutzern
Schutz der Cluster-Komponenten
- Einschränkung des Zugangs zu etcd
- Deaktivierung nicht benötigter Funktionen
- Ändern, Entfernen sowie Sperren von Zertifikaten und Tokens
Sicherheit von Container-Images
- Verwaltung von Docker- und Kubernetes-Images
- Erstellung sicherer Container-Bilder
Zugangskontrolle zu Cloud-Ressourcen
- Beachtung der Metadaten von Cloud-Plattformen
- Beschränkung der Berechtigungen für Cloud-Dienste
Evaluation von Drittanbieter-Integrationen
- Reduzierung der gewährten Rechte an externe Softwarelösungen
- Auswahl geeigneter Komponenten zur Erstellung von Pods
Erarbeitung einer Sicherheitsrichtlinie
- Analyse des aktuellen Sicherheitsprofils
- Entwicklung eines individuellen Sicherheitskonzepts
- Bedürfnisse bei Cloud-Native-Sicherheit<
- Weitere bewährte Praktiken<
Verschlüsselung ruhender Daten<
- Sicheres Speichern und Verschlüsseln von Backups<
- Gesamte Festplattenverschlüsselung<
- Schutz vertraulicher Informationen in etcd<
Aktivitätsüberwachung<
- Einsatz von Audit-Logs<
- Überprüfung sowie Steuerung der Softwarekette<
- Regelmäßige Prüfung auf Sicherheitswarnungen und Updates<
Zusammenfassung und Abschluss<
Voraussetzungen
- Erfahrung mit der Arbeit an Kubernetes ist erforderlich
Zielgruppe
- DevOps-Ingenieure
- Softwareentwickler
Erfahrungsberichte (3)
grundlegendes Verständnis von Containern und Kubernetes sowie deren Interaktion Funktionen der OpenShift-Plattform
Eric Scholze - NOW IT GmbH
Kurs - Introduction to Containers, Kubernetes & OpenShift
Maschinelle Übersetzung
Gute und machbare Übungen.
Jannes Wykhoff - Landesamt fur Geoinformation und Landesvermessung Niedersachsen (LGLN)
Kurs - Certified Kubernetes Application Developer (CKAD) - exam preparation
About the microservices and how to maintenance kubernetes