курс DevOps Artisan – DevSecOps Advanced обхваща концепции, свързани със сигурността на инфраструктурата на контейнеризирани приложения. Курсът също така предоставя информация за препоръки за най-добри практики за сигурност на мрежата и приложенията.
- Всеки, запознат с контейнеризирани приложения и технологии за оркестриране на контейнери, и всеки, който иска да повиши сигурността на своята среда
- Инженери DevOps
- Linux системни администратори
- Инженери по проектиране на системи
- АРХИТЕКТИ
В този курс студентите ще научат как да подобрят сигурността на инфраструктурата на контейнеризирани приложения.
За да участват в този курс, студентите трябва:
- имат напреднали познания за контейнери (препоръчва се основен курс на докер)
- имат задълбочени познания по терминологията на Kubernetes и фундаменталната работа на клъстера Kubernetes (препоръчва се преминаване на основния курс на Kubernetes)
Препоръчително е студентът да има практически познания по следните теми на Kubernetes: Ролеви контрол на достъпа (RBAC), Контрол на ресурсите, Регистриране и наблюдение (препоръчителен курс: Kubernetes Advanced)
01 модул: Въведение в Cloud Охрана
- 4C на Cloud Родна сигурност
- Модел на заплаха STRIDE
- Сигурност на възела
- Сигурност на контейнера
Модул 02: Сертификат за мениджър
- Какво е Cert Manager
- преглед на cert-manager
- концепции за управление на сертификати
- Инсталиране на cert-manager
- инструкция за управление на сертификати
Практическа лаборатория: Мениджър на сертификати
03 модул: RBAC Преразгледан. Външни източници за удостоверяване
- RBAC Преразгледан
- Роля и ClusterRole
- RoleBinding и ClutterRoleBinding
- OpenID Connect
- Неявен поток на OIDC
- OIDC поток за удостоверяване
- JWT токени
- Keycloak – K8s интеграция
Практическа лаборатория: Преразгледан RBAC
04 модул: K8s-мрежова политика
- Защо да използвате мрежови политики
- Какво е MetalLB и как работи
- Конфигуриране на Layer2 и Layer3 MetalLB
- Допълнителни примери за конфигурация на MetalLB
Практическа лаборатория: Мрежови политики
05 модул: K8s-Обезопасяване на изображения на контейнери
- Инструменти за защита на вашите изображения на контейнери
- OCI анотации
- Управление на сигурността на работните натоварвания на контейнери K8s
- Инструменти за сканиране на уязвимости (Aqua MicroScanner, Anchore)
- Контекст на сигурността
- Най-добри практики за сигурност на изображението
Практическа лаборатория: Сигурност на изображението
06 модул: Istio - Въведение
- Какво е услуга каша
- Какво е Istio
- Istio архитектура и компоненти
- Настройване на Istio
Практическа лаборатория: Istio – Въведение
07 модул: Istio – Разширено маршрутизиране
- Защо да маршрутизирате трафика?
- Изместване на трафика
- Заявка за маршрутизиране
- Външни ресурси
Практическа лаборатория: Istio – Маршрутизиране на трафика
08 модул: Istio – Инжектиране на грешки
- Контролиране на входящия трафик
- Инжектиране на грешка
- Прекъсване на веригата
- Огледално отразяване на трафика
Практическа лаборатория: Istio – Инжектиране на грешка
09 модул: Istio – mTLS
- Осигуряване на мостова комуникация с Istio
- mTLS
- Правила за оторизация
- Цел на политиката
- Автентифицирана и неавтентифицирана самоличност
Практическа лаборатория: Istio – mTLS и оторизация
10 модул: Istio – Наблюдаемост
- Преглед на мрежата с Kiali
- Характеристики на Kiali
- Генериране на сервизна графика
- Проследяване на обаждания с Jaeger
- Наблюдаемост (метрики, разпределени проследяващи, регистрационни файлове за достъп)
Практическа лаборатория: Istio – Наблюдаемост
11 модул: Политики за сигурност на моста
- Активиране на политики за сигурност на Pod
- Справка за правилата
Практическа лаборатория: Политики за сигурност на Pod
12 модул: Отваряне на агент за правила
- Как работи OPA
- OPA и Kubernetes
- Интегриране на OPA с K8s
Практическа лаборатория: OPA Gatekeeper
Модул 13: Тайно управление. Hashicorp Vault
- Тайните - теорията зад
- Защита на тайните
- Рискове
- Hashicorp Vault
- Изпълнение на Vault на K8s
- Интегриране на Vault с K8s
Практическа лаборатория: Тайно управление
DevOps Artisan – DevSecOps Advanced


