Перейти до вмісту

Безпека та відповідність вимогам

3 modules are currently being reworked. Watch this section over the next few days.

Локальний (on-premises) Kubernetes дає вам такий фізичний контроль, який хмара ніколи не зможе забезпечити — але цей контроль супроводжується відповідальністю. Ви володієте обладнанням, мережевим периметром, ключовим матеріалом та кожним артефактом аудиту. Ці модулі охоплюють питання безпеки та відповідності вимогам (комплаєнсу), унікальні для власної (self-hosted) інфраструктури.


МодульТемиСкладність
Модуль 6.1: Фізична безпека та Air-Gapped середовищаКонтроль дата-центру, ізольовані кластери, Harbor registry, дзеркалювання образів, оновлення через sneakernet, Air-Gapped GitOpsВисока
Модуль 6.2: Апаратна безпека (HSM/TPM)HSM для керування ключами, TPM measured boot, Vault + PKCS#11, заміна KMS для on-prem, шифрування дисків LUKS + TPMВисока
Модуль 6.3: Корпоративна ідентифікація (AD/LDAP/OIDC)Інтеграція з Active Directory, LDAP, Keycloak, Dex OIDC, мапінг груп RBAC, SSO для панелей керуванняСередня
Модуль 6.4: Відповідність вимогам для регульованих галузейФізичний контроль HIPAA, SOC 2, ізоляція периметра PCI DSS, суверенітет даних, політика аудиту K8s, збір доказівВисока
Ідентифікація робочих навантажень зі SPIFFE/SPIREСтандарт SPIFFE, SPIRE server та agent, атестація вузлів, атестація робочих навантажень, федерація ідентичності, mTLSВисока
Керування секретами на Bare MetalHashiCorp Vault on-prem, авторозблокування (auto-unseal) за допомогою HSM, External Secrets Operator, CSI Secrets Store, динамічні облікові даніВисока
Політика як код та управлінняOPA Gatekeeper, Kyverno, mutating webhooks, перевірка підписів образів, автоматизація комплаєнсу, guardrailsСередня
Архітектура Zero TrustМікросегментація, маршрутизація на основі ідентичності, політики default deny, мережеві політики CNI, строгий mTLS в Istio/CiliumВисока


Для кого цей розділ

Розділ «Для кого цей розділ»
  • Інженери з безпеки, відповідальні за зміцнення (hardening) локальних кластерів Kubernetes
  • Спеціалісти з комплаєнсу, які адаптують нормативні вимоги до інфраструктури Kubernetes
  • Платформні команди, що інтегрують корпоративні системи ідентифікації з RBAC у Kubernetes
  • Архітектори інфраструктури, що проєктують ізольовані (air-gapped) або режимні середовища