Empresas
Empleos
  • Sobre nosotros
  • Soluciones
    • Publicación de vacantes
      Publica tu vacante y recibe candidatos calificados en 48h.
    • Evaluación de candidatos
      500+ pruebas técnicas y psicológicas, más anti-fraude.
    • Headhunting
      Búsqueda ejecutiva a la medida de principio a fin.
    • Nómina + EOR
      Dispersión de nómina y EOR en más de 15 países de LATAM.
  • Precios
  • Empleos

0

328
Vistas
Impedir que los usuarios de Kubernetes puedan crear contenedores privilegiados

Actualmente estoy intentando investigar si es posible evitar que un usuario de Kubernetes cree contenedores privilegiados a través de RBAC. Soy consciente de que, a partir de Kubernetes 1.1, los contenedores privilegiados están habilitados de forma predeterminada para admitir los requisitos subyacentes de Docker. Esto está bien, no estoy buscando bloquear a todos para que no puedan ejecutar contenedores privilegiados.

Sin embargo, me gustaría trabajar sobre un principio de privilegio mínimo. Por ejemplo, me gustaría evitar que los usuarios que pueden usar algo como kubectl node-shell puedan obtener acceso raíz a un nodo trabajador, preferiblemente a través de RBAC.

es posible?

over 4 years ago · Santiago Trujillo
2 Respuestas
Responde la pregunta

0

Hay varias formas de lograr esto y me gustaría comenzar con la primera, la oficial: Política de seguridad de pod .

La política que desea implementar es la siguiente: Privilegiado

determina si algún contenedor en un pod puede habilitar el modo privilegiado. De manera predeterminada, un contenedor no puede acceder a ningún dispositivo en el host, pero un contenedor "privilegiado" tiene acceso a todos los dispositivos en el host. Esto permite que el contenedor tenga casi el mismo acceso que los procesos que se ejecutan en el host. Esto es útil para los contenedores que desean usar las capacidades de Linux, como manipular la pila de red y acceder a los dispositivos.

La documentación de Kubernetes proporciona algunos ejemplos sobre cómo interactuar con PSP, aunque se debe hacer un gran descargo de responsabilidad: el control de admisión de PodSecurityPolicy debe estar activado en el servidor API.

Además del controlador de admisión oficial, existen otros proyectos que permiten realizar la denegación de contenedores con criterios coincidentes, así como ejecutar como privilegiados: Gatekeeper , Kyverno .

Hay otros proyectos que pueden abordar su caso de uso, pero quería compartir estos dos últimos porque parecen los más prometedores.

Ejemplos

  • Portero
  • Kyverno
over 4 years ago · Santiago Trujillo Denunciar

0

Una vez que PodSecurityPolicies se haya habilitado en su clúster, el estándar recomienda crear 3 niveles de políticas:

  • privilegiado
  • base
  • restringido, entonces tiene que usar RBAC para mapear estas políticas con sus usuarios. Aquí hay un ejemplo minimalista para todos estos: https://github.com/k8s-school/kind-travis-ci/tree/master/psp . Al menos permitirá impulsar el plano de control una vez que PodSecurityPolicies esté habilitado, de hecho, kube-proxy y CNI daemonset, y las cuentas del servicio de implementación de coredns requieren algunos derechos en PodSecurityPolicies para poder crear su pod relacionado.
over 4 years ago · Santiago Trujillo Denunciar
Responde la pregunta
Encuentra empleos remotos

¡Descubre la nueva forma de encontrar empleo!

Top de empleos
Top categorías de empleo
Empresas
Publicar vacante Precios Comercial
Legal
Términos y condiciones Política de privacidad
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomiéndame algunas ofertas
Necesito ayuda