Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Lo que de verdad se despliega

5 tareas · 35 min · Principiante

Un despliegue en Kubernetes no sale del repositorio tal cual: sale de un chart de Helm, sus plantillas y los valores de cada entorno, y lo que llega al clúster es el resultado de combinarlos. Revisar la plantilla sola, o los valores solos, deja puntos ciegos. En Ulmo Courier, una empresa de mensajería, el servicio de rastreo se despliega con un chart propio, y tú tienes el chart, su salida renderizada y los informes de dos herramientas del pipeline. Es lectura de archivos de ejemplo: nada se aplica a ningún clúster.

0 de 5 · 0%

Objetivo de la sala

Un despliegue en Kubernetes no sale del repositorio tal cual: sale de un chart de Helm, sus plantillas y los valores de cada entorno, y lo que llega al clúster es el resultado de combinarlos. Revisar la plantilla sola, o los valores solos, deja puntos ciegos. En Ulmo Courier, una empresa de mensajería, el servicio de rastreo se despliega con un chart propio, y tú tienes el chart, su salida renderizada y los informes de dos herramientas del pipeline. Es lectura de archivos de ejemplo: nada se aplica a ningún clúster.

Un chart de Helm es un paquete de plantillas de manifiestos (templates/) más un archivo de valores por defecto (values.yaml). Al desplegar, Helm combina las plantillas con los valores del entorno y produce los manifiestos finales; el comando helm template muestra ese resultado sin tocar ningún clúster. Lo que Kubernetes recibe y ejecuta es el resultado renderizado, no la plantilla.

Por eso una revisión de seguridad seria mira el render: un valor puede decir una cosa y la plantilla hacer otra, y solo el resultado muestra lo que de verdad se pide al clúster.

Responde para continuar

¿Qué archivo refleja con fidelidad lo que se le pide al clúster?

Ver pista de ayuda

El clúster no ve plantillas ni valores sueltos, ve manifiestos terminados.

Un valor de seguridad solo sirve si la plantilla lo usa. Si una plantilla escribe la opción a mano, cambiar el valor no cambia nada: el equipo cree que activó una protección y el manifiesto sigue igual. La señal está en comparar los valores con el render y buscar la opción que no obedece.

El values.yaml de Ulmo declara runAsNonRoot: true en la sección de seguridad. Abre las plantillas y el render.

Responde para continuar

¿Qué plantilla del chart escribe `runAsUser: 0` a mano en lugar de leer los valores? Escribe el nombre del archivo.

Ver pista de ayuda

Mira dentro de `chart/templates` cuál no usa `.Values` en su bloque `securityContext`.

kubeconform valida los manifiestos contra el esquema de la API de Kubernetes: comprueba que los campos existen y tienen el tipo correcto. No juzga si una configuración es peligrosa, solo si es válida. Un manifiesto que pide privilegios de más puede ser perfectamente válido.

Lee reportes/kubeconform.txt.

Responde para continuar

kubeconform no encuentra ningún recurso inválido en el render. ¿Qué se puede concluir?

Ver pista de ayuda

Validar el esquema responde a «¿está bien escrito?», no a «¿es seguro?».

kube-linter revisa manifiestos contra una lista de comprobaciones de buenas prácticas, cada una con su nombre (run-as-non-root, no-read-only-root-fs…). Sí señala configuraciones débiles, y lo hace por objeto. Para decidir qué carga necesita atención primero, se cuentan los hallazgos de cada una.

Responde para continuar

¿Cuántos hallazgos de kube-linter hay sobre el Deployment worker-etiquetas? Escribe solo el número.

Ver pista de ayuda

Lee `reportes/kube-linter.txt` y cuenta los bloques cuyo objeto es ese Deployment.

Cuando el render muestra un problema, hay tres sitios donde cambiarlo: el render (que se regenera cada vez), el valor del entorno o la plantilla. Corregir el archivo renderizado a mano no sirve: el siguiente despliegue lo vuelve a generar desde el chart. Si la plantilla escribe la opción a mano, el arreglo está en la plantilla: que lea el valor, con un valor por defecto seguro.

Responde para continuar

Una plantilla fija una opción insegura sin leer los valores. ¿Dónde se arregla de forma duradera?

Ver pista de ayuda

Lo que se regenera en cada despliegue no se arregla a mano; lo que no lee el valor no cambia al editarlo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad