13 минут · закреплять стандарты кластера до записи объектов в etcd
Admission controllers в Kubernetes: политики и управление конфигурацией
Плохие манифесты попадают в etcd, если на пути admission ничего нет. Сочетайте ValidatingAdmissionPolicy на CEL, движки политик и аккуратно обслуживаемые mutating/validating webhook — с выкатом Ignore→Fail, селекторами namespace и TLS через cert-manager — чтобы дефолты и запреты срабатывали до сохранения.
14 минут · изолировать нагрузки арендаторов квотами и сетевыми правилами
Мультитенантная изоляция ресурсов в Kubernetes: как остановить «шумного соседа»
Одна пакетная задача с неограниченными requests может задушить чувствительные к задержке API на общем кластере. Сложите tiered namespace, ResourceQuota, LimitRange, default-deny NetworkPolicy и при необходимости выделенные пулы узлов — с метками затрат для финансов.
14 минут · проверять и ограничивать каждое соединение между подами
Сеть с нулевым доверием в Kubernetes: сетевые политики и mTLS с Cilium
В Kubernetes по умолчанию любой под достигает любого другого. Сочетайте запрет по умолчанию через NetworkPolicy, взаимную аутентификацию на SPIRE и принуждение в eBPF через Cilium — сегментируйте внутрикластерный трафик и доказывайте идентичность сервиса без sidecar на каждом поде.
14 минут · применять правила соответствия на каждом запросе к API Kubernetes
Policy as Code в Kubernetes: соответствие требованиям и безопасность через OPA Gatekeeper и Kyverno
Страница в вики не отклонит плохой манифест. Policy as Code превращает правила безопасности и соответствия в проверки при admission, которые хранятся в Git и срабатывают при каждом создании и обновлении ресурса — до попадания в продакшен.
14 минут · защитить конвейер сборки от зависимости до подписанного деплоя
Безопасность цепочки поставок ПО в DevOps: от реестра компонентов до подписи образов
Промышленное ПО собирается из сотен зависимостей, базовых образов и инструментов сборки. Без SBOM, подписей и admission-политик команда не докажет, что выкатила, и не остановит подменённый артефакт до попадания в кластер.
14 минут · харденинг безопасности Kubernetes для production-кластеров
Харденинг безопасности Kubernetes: практическое руководство для production-кластеров
Кластеры «как есть» уязвимы из-за RBAC, открытого API и etcd без шифрования. В материале — флаги control plane, Pod Security Standards, default-deny в сети, sysctl на узлах, секреты через Vault и поэтапный план внедрения.