TGViewer
CORTEL CORTEL @cortel_cloud · 4.08K subscribers
Post #2585 1.2K
🛡💻 Security Context в Kubernetes: контроль прав подов и контейнеров

Набор настроек, определяющих права доступа и ограничения для Pod и Container.

Эти настройки реализуют принцип наименьших привилегий и предотвращают несанкционированный доступ.

💬 Зачем это нужно?

— Ограничить права контейнеров (принцип наименьших привилегий)
— Предотвратить доступ к ресурсам узла
— Соответствовать требованиям безопасности и compliance
— Защититься от escape-атаки из контейнера

💬 Основные настройки

На уровне Pod:


apiVersion: v1
kind: Pod
metadata:
name: security-context-demo
spec:
securityContext:
runAsNonRoot: true # Запрет запуска от root
runAsUser: 1000 # UID для запуска
runAsGroup: 3000 # GID для запуска
fsGroup: 2000 # GID для томов
containers:
- name: sec-ctx-demo
image: busybox
command: [ "sh", "-c", "sleep 1h" ]


На уровне Container:


containers:
- name: sec-ctx-demo
image: nginx
securityContext:
allowPrivilegeEscalation: false # Запрет повышения привилегий
capabilities:
drop: ["ALL"] # Удаляем все capabilities
add: ["NET_BIND_SERVICE"] # Добавляем только нужные
readOnlyRootFilesystem: true # ФС только для чтения
seccompProfile:
type: RuntimeDefault # Стандартный seccomp профиль


💬 Ключевые параметры безопасности:

— runAsNonRoot — гарантирует не-root выполнение
— readOnlyRootFilesystem — защита от модификации системы
— allowPrivilegeEscalation — блокировка повышения прав
— capabilities — тонкий контроль Linux capabilities
— seccompProfile — фильтрация системных вызовов

💬 Security Context — это базовый инструмент для security-in-depth в Kubernetes. Он не заменяет сетевые политики и Pod Security Standards, но создаёт фундамент для безопасной работы приложений.

Подробнее про Pod Security Standards и конфигурации Security Context для подов или контейнеров в официальной документации kubernetes.

#заметкиИнженера
  • 👍 9
  • 👏 3
  • 🔥 2
More from @cortel_cloud
  1. Oct 6, 2026💻Практический вебинар «СТРАТЕГИЯ РЕЗЕРВНОГО КОПИРОВАНИЯ» 📹 15 октября в 11:00 Мск за 90…
  2. Oct 1, 2026🖥 sed — потоковый редактор текста в Linux 🤓 Появился в Bell Labs в 1970-х и до сих пор и…
  3. Sep 29, 2026🖥 РАЗНИЦА Block, File и Object Storage 🧑‍🎓Повторение — мать учения. Для разных задач по…
  4. Sep 25, 2026😎 Когнитивная РАЗгрузка За неделю с горящими дедлайнами, часовыми ВКС и постоянным перекл…
  5. Sep 23, 2026💻 kubectl diff: обработка изменений в CI/CD kubectl diff сравнивает текущую конфигурацию…
  6. Sep 18, 2026🛡 ДА! У НАС ЦЕЛАЯ ЧЕРЕДА ПОЛЕЗНЫХ ЭФИРОВ ПРО ИБ! 🎙 Уже 24 сентября Вероника Нечаева, выс…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →