تخطَّ إلى المحتوى

☸️ شرح Kubernetes

أفضل ممارسات أمان Kubernetes

الدرس 25 من 35· ⏱ 1 دقائق قراءة

تأمين عنقود Kubernetes ليس خطوةً واحدة بل طبقات متكاملة. هذا الدليل يجمعها في إطار تحصين عملي — لا مجرّد قائمة عامّة. يبني على RBAC والأسرار.

🔒 مراجعة أمنية مطلوبة: صفحة أمنية شاملة؛ تخضع لمراجعة متخصّص قبل النشر.

1. أقلّ امتياز عبر RBAC

ابدأ بالتحكّم في من يفعل ماذا: طبّق RBAC بأقلّ الأذونات، وتجنّب الأدوار العنقودية الواسعة، واستخدم حسابات خدمة مخصّصة لكل تطبيق بدل الحساب الافتراضي.

2. تأمين الأسرار

عامل الأسرار بجدّية: فعّل التشفير في الراحة، قيّد قراءتها عبر RBAC، ولا تودِعها في Git. تذكّر أنّ ترميز base64 ليس حماية.

3. سياسات الشبكة (Network Policies)

افتراضيًا، كل pod يستطيع التخاطب مع أي pod في العنقود — سطح هجوم واسع. سياسات الشبكة (Network Policies) تقيّد هذا: تحدّد أي الـ pods يُسمح لها بالتواصل مع أي الـ pods. طبّق مبدأ «امنع كل شيء ثم اسمح بالضروري» بين خدماتك.

4. معايير أمان الـ Pods (Pod Security Standards)

قيّد ما تستطيع الحاويات فعله: امنع الحاويات المميّزة (Privileged)، وتشغيلها كمستخدم جذر، والوصول غير الضروري إلى نظام العقدة. توفّر معايير أمان الـ Pods مستويات جاهزة لفرض هذه القيود.

5. فحص الصور واستخدام مصادر موثوقة

استخدم صورًا من مصادر موثوقة فقط، وافحصها بحثًا عن ثغرات معروفة قبل النشر، وثبّت وسومًا صريحة بدل latest. صورة مخترقة تعني حاوية مخترقة.

6. أبقِ العنقود محدّثًا

طبّق تحديثات Kubernetes الأمنية بانتظام، وراقب سجلّات وأحداث العنقود لاكتشاف السلوك الشاذّ مبكّرًا. تكامل مع أمان الحاويات نفسها (راجع أمان Docker).

الخلاصة

الأمان طبقات: هويّة (RBAC) + أسرار مؤمّنة + شبكة مقيّدة + حاويات مقيّدة + صور موثوقة + تحديث مستمرّ. لا تكتفِ بطبقة واحدة.

الخطوات التالية

راجع RBAC وتخزين الأسرار للتعمّق في كل طبقة.

شرح أفضل ممارسات أمان Kubernetes — Kubernetes بالعربي
أفضل ممارسات أمان KubernetesKubernetes بالعربي · The Code Fix

هل كان هذا الدرس مفيدًا؟