Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El contexto de seguridad por namespace

5 tareas · 35 min · Principiante

El contexto de seguridad de un pod se declara en el manifiesto, pero quien decide si el clúster lo acepta es el namespace, con sus etiquetas de admisión de seguridad de pods. Al desplegar, lo que importa es poder ensayar un manifiesto contra un nivel antes de que ese nivel se haga obligatorio. En esta sala lees las etiquetas de los namespaces de Ulmo Courier y el resultado de un ensayo del pipeline contra el nivel más estricto. Todo es lectura de exportaciones y de salidas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

El contexto de seguridad de un pod se declara en el manifiesto, pero quien decide si el clúster lo acepta es el namespace, con sus etiquetas de admisión de seguridad de pods. Al desplegar, lo que importa es poder ensayar un manifiesto contra un nivel antes de que ese nivel se haga obligatorio. En esta sala lees las etiquetas de los namespaces de Ulmo Courier y el resultado de un ensayo del pipeline contra el nivel más estricto. Todo es lectura de exportaciones y de salidas de ejemplo.

Las etiquetas pod-security.kubernetes.io/<modo>=<nivel> se combinan: un namespace puede exigir un nivel con enforce y, al mismo tiempo, avisar o auditar contra otro más estricto. Los niveles son Privileged, Baseline y Restricted. Un pod que cumple el nivel exigido pero no el de aviso entra, y quien lo aplica recibe una advertencia con lo que le falta.

Esa combinación es la rampa de subida: se exige lo que ya se cumple y se avisa de lo siguiente.

Responde para continuar

Un namespace exige baseline y avisa contra restricted. ¿Qué pasa con un pod que cumple baseline pero no restricted?

Ver pista de ayuda

enforce decide si entra; warn solo informa.

Un namespace sin etiqueta enforce no rechaza nada, aunque lleve etiquetas de aviso y de auditoría: informa y deja pasar. Es la configuración que da sensación de control sin ejercerlo, y suele ser el entorno de producción porque «allí no se quiere romper nada».

Abre namespaces.txt. Hay un namespace sin ninguna etiqueta y otro que tiene etiquetas de aviso y de auditoría pero ninguna de exigencia.

Responde para continuar

¿Qué namespace lleva etiquetas warn y audit, pero ninguna enforce? Escribe su nombre.

Ver pista de ayuda

Salta la fila «sin etiquetas»; busca la que tiene dos modos y no tiene el tercero.

El pipeline puede ensayar cada carga contra un nivel sin aplicarla: una aplicación en modo de simulación del servidor (--dry-run=server) devuelve las mismas advertencias que daría el clúster. El resumen del ensayo dice, por contenedor, qué requisitos del nivel incumple: runAsNonRoot, allowPrivilegeEscalation, las capacidades o el perfil seccomp.

Abre reportes/ensayo-restricted.txt. El portal de seguimiento tiene dos contenedores y solo uno incumple.

Responde para continuar

¿Qué contenedor de portal-seguimiento incumple restricted? Escribe su nombre.

Ver pista de ayuda

Dos filas llevan la carga portal-seguimiento; mira cuál dice «incumple».

Antes de pasar un namespace a enforce, la pregunta práctica es cuántas cargas se rechazarían. Se cuentan cargas, no filas: una carga con un contenedor que incumple ya está en la lista, y una con varios cuenta una vez.

Responde para continuar

¿Cuántas cargas de ulmo-prod incumplen restricted? Escribe solo el número.

Ver pista de ayuda

Cuenta, solo en las filas de ulmo-prod, las que dicen «incumple».

Pasar producción a enforce=restricted de golpe rechazaría las nuevas versiones de las cargas que hoy incumplen. La ruta ordenada es: dejar warn y audit activos, corregir las cargas hasta que el ensayo salga limpio, exigir primero baseline y subir a restricted cuando el ensayo no tenga incumplimientos.

Responde para continuar

¿Cómo se lleva producción a exigir restricted sin cortar los despliegues?

Ver pista de ayuda

La subida de exigencia se hace después de que el ensayo salga limpio, no antes.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad