1748374230
2025-05-27 19:18:00
FintechスタートアップのためにKubernetesクラスターを管理し、安全な支払い処理サービスを展開していると想像してください。それは数ヶ月前、ポッドをセットアップしました – それを「支払いサービス」と呼びましょう – ノード1で実行します。安全なレジストリに保存されたプライベートドッカー画像、Nexlifyが必要です。私は支払いサービスに、その中に正しい資格情報を持つKubernetes Secret(Secret 1)を与えました imagePullSecrets。ノードの信頼できるマネージャーであるKubeletは、これらの資格情報を使用してNexlifyを引き出し、PODはヒッチなしで打ち上げられました。 「これは安全だ。私はこれを持っている」と考えて、私は身を乗り出しました。
次に、同じノードに別のポッド(一時的な分析ジョブ)を展開しました。また、nexlifyが必要でしたが、資格情報を割り当てるのを忘れていました。大したことはありませんよね?私はそれを設定します imagePullPolicy に IfNotPresent、kubeletがセキュリティを実施することを期待しています。しかし、その分析ジョブが資格情報なしでnexlifyの実行を開始したとき、私の胃は落ちました。 不正なポッドはどのようにしてプライベートイメージにアクセスできますか? それは、私が10年前のクベルネテスの問題(18787)につまずいたときです。私が学んだことと、Kubernetes v1.33をどのように修正したかを教えてください。
#Kubernetes #v1.33は画像プルの隠されたセキュリティの欠陥を修正する方法 #Baivab #Mukhopadhyay #devdotcom #2025年5月