§§IBT7§§¶@definition¶Kubernetes — платформа оркестрации контейнеров с декларативным управлением ресурсами и состоянием приложений.¶@plain¶Kubernetes управляет запуском контейнерных приложений на группе узлов: поддерживает желаемое состояние, распределяет экземпляры, обновляет их и предоставляет сетевые и конфигурационные механизмы. Платформа не делает контейнер безопасным автоматически.¶@use¶Команда описывает нагрузки декларативно, разделяет пространства имён и сервисные учётные записи, ограничивает права RBAC, сетевые взаимодействия и привилегии контейнеров. Образы проверяют до запуска, секреты защищают, а аудит control plane передают в мониторинг.¶@example¶Веб-сервис запускается без root, с read-only filesystem и отдельной service account. NetworkPolicy разрешает ему обращаться только к API и базе, admission policy блокирует неподписанный образ, а изменения Deployment видны в аудите.¶@compare¶OpenShift¦¦OpenShift — платформа на основе Kubernetes с дополнительными компонентами и политиками, а виртуальная машина изолирует полный гостевой стек.¶@steps¶Описать состояние¦Манифест задаёт образ, ресурсы, конфигурацию, сеть и требуемое число экземпляров.¤Принять и проверить¦API server аутентифицирует запрос, применяет авторизацию и admission-политики, затем сохраняет состояние.¤Разместить нагрузку¦Планировщик выбирает узел, kubelet получает образ и запускает контейнеры через runtime.¤Согласовывать состояние¦Контроллеры обнаруживают отклонения, перезапускают, масштабируют и обновляют объекты, а события поступают в наблюдаемость.¶@resources¶Курсы по безопасности контейнеров¦https://ibcourses.ru/kursy-po-bezopasnosti-kontejnerov¦Курс¤SAST, DAST и SCA в CI/CD¦https://ibcourses.ru/blog-cybersecurity/sast-dast-sca-instrumenty-cicd¦Статья¶@related¶¶@faq¶Kubernetes — средство безопасности?¦Нет. Он предоставляет механизмы, но безопасный результат зависит от настроек, образов, прав, сети и эксплуатации.¤Где хранить секреты Kubernetes?¦Не в открытых манифестах и репозиториях; используют шифрование etcd, ограничение RBAC и при необходимости внешний менеджер секретов.¤Зачем ограничивать service account?¦Под получает её токен и права; избыточная роль позволяет скомпрометированной нагрузке управлять ресурсами кластера.