Peter Dreuw beschreibt bei credativ, welche Kubernetes-Security-Policies aus Sicht von Network Policies und RBAC-Konfiguration sinnvoll sind und wie beide zusammen den Zugriff im Cluster einschränken. Ergänzend dazu lohnt ein Blick auf eine Ebene, die schon vor diesem Feinschliff greift: Der eingebaute Pod Security Admission Controller deckt mit seinen drei Stufen privileged, baseline und restricted einen großen Teil der Pod-Härtung ab, ohne dass dafür eine zusätzliche Komponente installiert werden muss. RBAC und Network Policies bleiben trotzdem notwendig, weil sie eine andere Angriffsfläche adressieren: wer im Cluster etwas darf und wer mit wem sprechen darf, statt was ein einzelner Pod darf. Wer beide Ebenen zusammen plant, erst PSA für die Pod-Grundhärtung, dann RBAC und Network Policies für Zugriff und Netzwerk, deckt mehr ab als mit einer Ebene allein. Wie der PSA-Admission-Controller im Detail funktioniert, steht im Artikel „Pod Security Admission: die eingebaute Kubernetes-Grenze“ auf diesem Blog.
Hinterlasse einen Kommentar