🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl contexto de seguridad por namespace
5 tareas · 35 min · Principiante
El contexto de seguridad de un pod se declara en el manifiesto, pero quien decide si el clúster lo acepta es el namespace, con sus etiquetas de admisión de seguridad de pods. Al desplegar, lo que importa es poder ensayar un manifiesto contra un nivel antes de que ese nivel se haga obligatorio. En esta sala lees las etiquetas de los namespaces de Ulmo Courier y el resultado de un ensayo del pipeline contra el nivel más estricto. Todo es lectura de exportaciones y de salidas de ejemplo.
Objetivo de la sala
El contexto de seguridad de un pod se declara en el manifiesto, pero quien decide si el clúster lo acepta es el namespace, con sus etiquetas de admisión de seguridad de pods. Al desplegar, lo que importa es poder ensayar un manifiesto contra un nivel antes de que ese nivel se haga obligatorio. En esta sala lees las etiquetas de los namespaces de Ulmo Courier y el resultado de un ensayo del pipeline contra el nivel más estricto. Todo es lectura de exportaciones y de salidas de ejemplo.Las etiquetas pod-security.kubernetes.io/<modo>=<nivel> se combinan: un namespace puede exigir un nivel con enforce y, al mismo tiempo, avisar o auditar contra otro más estricto. Los niveles son Privileged, Baseline y Restricted. Un pod que cumple el nivel exigido pero no el de aviso entra, y quien lo aplica recibe una advertencia con lo que le falta.
Esa combinación es la rampa de subida: se exige lo que ya se cumple y se avisa de lo siguiente.
Responde para continuar
Un namespace exige baseline y avisa contra restricted. ¿Qué pasa con un pod que cumple baseline pero no restricted?
Ver pista de ayuda
enforce decide si entra; warn solo informa.
Un namespace sin etiqueta enforce no rechaza nada, aunque lleve etiquetas de aviso y de auditoría: informa y deja pasar. Es la configuración que da sensación de control sin ejercerlo, y suele ser el entorno de producción porque «allí no se quiere romper nada».
Abre namespaces.txt. Hay un namespace sin ninguna etiqueta y otro que tiene etiquetas de aviso y de auditoría pero ninguna de exigencia.
Responde para continuar
¿Qué namespace lleva etiquetas warn y audit, pero ninguna enforce? Escribe su nombre.
Ver pista de ayuda
Salta la fila «sin etiquetas»; busca la que tiene dos modos y no tiene el tercero.
El pipeline puede ensayar cada carga contra un nivel sin aplicarla: una aplicación en modo de simulación del servidor (--dry-run=server) devuelve las mismas advertencias que daría el clúster. El resumen del ensayo dice, por contenedor, qué requisitos del nivel incumple: runAsNonRoot, allowPrivilegeEscalation, las capacidades o el perfil seccomp.
Abre reportes/ensayo-restricted.txt. El portal de seguimiento tiene dos contenedores y solo uno incumple.
Responde para continuar
¿Qué contenedor de portal-seguimiento incumple restricted? Escribe su nombre.
Ver pista de ayuda
Dos filas llevan la carga portal-seguimiento; mira cuál dice «incumple».
Antes de pasar un namespace a enforce, la pregunta práctica es cuántas cargas se rechazarían. Se cuentan cargas, no filas: una carga con un contenedor que incumple ya está en la lista, y una con varios cuenta una vez.
Responde para continuar
¿Cuántas cargas de ulmo-prod incumplen restricted? Escribe solo el número.
Ver pista de ayuda
Cuenta, solo en las filas de ulmo-prod, las que dicen «incumple».
Pasar producción a enforce=restricted de golpe rechazaría las nuevas versiones de las cargas que hoy incumplen. La ruta ordenada es: dejar warn y audit activos, corregir las cargas hasta que el ensayo salga limpio, exigir primero baseline y subir a restricted cuando el ensayo no tenga incumplimientos.
Responde para continuar
¿Cómo se lleva producción a exigir restricted sin cortar los despliegues?
Ver pista de ayuda
La subida de exigencia se hace después de que el ensayo salga limpio, no antes.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.