🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLo que de verdad se despliega
5 tareas · 35 min · Principiante
Un despliegue en Kubernetes no sale del repositorio tal cual: sale de un chart de Helm, sus plantillas y los valores de cada entorno, y lo que llega al clúster es el resultado de combinarlos. Revisar la plantilla sola, o los valores solos, deja puntos ciegos. En Ulmo Courier, una empresa de mensajería, el servicio de rastreo se despliega con un chart propio, y tú tienes el chart, su salida renderizada y los informes de dos herramientas del pipeline. Es lectura de archivos de ejemplo: nada se aplica a ningún clúster.
Objetivo de la sala
Un despliegue en Kubernetes no sale del repositorio tal cual: sale de un chart de Helm, sus plantillas y los valores de cada entorno, y lo que llega al clúster es el resultado de combinarlos. Revisar la plantilla sola, o los valores solos, deja puntos ciegos. En Ulmo Courier, una empresa de mensajería, el servicio de rastreo se despliega con un chart propio, y tú tienes el chart, su salida renderizada y los informes de dos herramientas del pipeline. Es lectura de archivos de ejemplo: nada se aplica a ningún clúster.Un chart de Helm es un paquete de plantillas de manifiestos (templates/) más un archivo de valores por defecto (values.yaml). Al desplegar, Helm combina las plantillas con los valores del entorno y produce los manifiestos finales; el comando helm template muestra ese resultado sin tocar ningún clúster. Lo que Kubernetes recibe y ejecuta es el resultado renderizado, no la plantilla.
Por eso una revisión de seguridad seria mira el render: un valor puede decir una cosa y la plantilla hacer otra, y solo el resultado muestra lo que de verdad se pide al clúster.
Responde para continuar
¿Qué archivo refleja con fidelidad lo que se le pide al clúster?
Ver pista de ayuda
El clúster no ve plantillas ni valores sueltos, ve manifiestos terminados.
Un valor de seguridad solo sirve si la plantilla lo usa. Si una plantilla escribe la opción a mano, cambiar el valor no cambia nada: el equipo cree que activó una protección y el manifiesto sigue igual. La señal está en comparar los valores con el render y buscar la opción que no obedece.
El values.yaml de Ulmo declara runAsNonRoot: true en la sección de seguridad. Abre las plantillas y el render.
Responde para continuar
¿Qué plantilla del chart escribe `runAsUser: 0` a mano en lugar de leer los valores? Escribe el nombre del archivo.
Ver pista de ayuda
Mira dentro de `chart/templates` cuál no usa `.Values` en su bloque `securityContext`.
kubeconform valida los manifiestos contra el esquema de la API de Kubernetes: comprueba que los campos existen y tienen el tipo correcto. No juzga si una configuración es peligrosa, solo si es válida. Un manifiesto que pide privilegios de más puede ser perfectamente válido.
Lee reportes/kubeconform.txt.
Responde para continuar
kubeconform no encuentra ningún recurso inválido en el render. ¿Qué se puede concluir?
Ver pista de ayuda
Validar el esquema responde a «¿está bien escrito?», no a «¿es seguro?».
kube-linter revisa manifiestos contra una lista de comprobaciones de buenas prácticas, cada una con su nombre (run-as-non-root, no-read-only-root-fs…). Sí señala configuraciones débiles, y lo hace por objeto. Para decidir qué carga necesita atención primero, se cuentan los hallazgos de cada una.
Responde para continuar
¿Cuántos hallazgos de kube-linter hay sobre el Deployment worker-etiquetas? Escribe solo el número.
Ver pista de ayuda
Lee `reportes/kube-linter.txt` y cuenta los bloques cuyo objeto es ese Deployment.
Cuando el render muestra un problema, hay tres sitios donde cambiarlo: el render (que se regenera cada vez), el valor del entorno o la plantilla. Corregir el archivo renderizado a mano no sirve: el siguiente despliegue lo vuelve a generar desde el chart. Si la plantilla escribe la opción a mano, el arreglo está en la plantilla: que lea el valor, con un valor por defecto seguro.
Responde para continuar
Una plantilla fija una opción insegura sin leer los valores. ¿Dónde se arregla de forma duradera?
Ver pista de ayuda
Lo que se regenera en cada despliegue no se arregla a mano; lo que no lee el valor no cambia al editarlo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.