Задача 4. Общий кластер на несколько команд
Одна команда выкатила релиз — легли сервисы соседей, хотя namespace'ы разные. Разбираем, что namespace изолирует, а что нет, и какой минимум ограничений закрывает основные способы навредить соседям.
Все статьи с тегом "Security"
Одна команда выкатила релиз — легли сервисы соседей, хотя namespace'ы разные. Разбираем, что namespace изолирует, а что нет, и какой минимум ограничений закрывает основные способы навредить соседям.
Пользователи и права без superuser по умолчанию, изоляция сети и TLS, безопасные обновления с PDB, миграции схемы через ON CLUSTER и сводка анти-паттернов, которые дороже всего обходятся в проде.
Под ходит в API и получает Forbidden, хотя роль создана. Разбираем разницу Role и ClusterRole, зачем нужен RoleBinding, почему у каждого пода есть ServiceAccount и как право на создание подов равно правам администратора.
Уход с Docker Hub postgres на собственный supply chain CloudNativePG: Snyk, cosign-подписи, SBOM, multi-arch. Image Catalogs позволяют декларативно управлять PostgreSQL-образами в кластерах без жёстких имён. Spread upgrades для парков БД.
CloudNativePG 1.30: новый CRD DatabaseRole выносит роли из спеки Cluster в отдельный namespaced-ресурс, а встроенная выдача TLS-клиентских сертификатов позволяет подключаться к PostgreSQL вообще без паролей. Полный рабочий пример с pg_hba и cert-аутентификацией.
Перевод статьи Engin Diri (Pulumi): 20+ production-проверенных практик для Kubernetes — ресурсы, namespaces, RBAC, NetworkPolicy, GitOps, Gateway API, observability, FinOps и supply chain security.
Введите ключевые слова для поиска статей