cours DevOps Artisan – DevSecOps avancé couvre les concepts liés à la sécurité de l'infrastructure d'applications conteneurisées. Le cours fournit également des informations sur les recommandations de bonnes pratiques pour sécuriser le réseau et les applications.
- Toute personne familiarisée avec les applications conteneurisées et les technologies d'orchestration de conteneurs et toute personne cherchant à accroître la sécurité de son environnement
- Ingénieurs DevOps
- Administrateurs système Linux
- Ingénieurs en conception de systèmes
- ARCHITECTES
Dans ce cours, les étudiants apprendront comment améliorer la sécurité de l'infrastructure d'applications conteneurisées.
Pour participer à ce cours, les étudiants doivent :
- avoir une connaissance avancée des conteneurs (suivre le cours Docker Basic est recommandé)
- avoir une connaissance avancée de la terminologie Kubernetes et du fonctionnement fondamental du cluster Kubernetes (suivre le cours Kubernetes Basic est recommandé)
Il est recommandé que l'étudiant ait une connaissance pratique des sujets Kubernetes suivants : contrôle d'accès basé sur les rôles (RBAC), contrôle des ressources, journalisation et surveillance (cours recommandé : Kubernetes Advanced)
Module 01: Introduction à la Cloud Sécurité
- Les 4C de Cloud Sécurité native
- Modèle de menace STRIDE
- Sécurité des nœuds
- Sécurité des conteneurs
Module 02 : Certificat de Manager
- Qu'est-ce que le gestionnaire de certificats ?
- présentation du gestionnaire de certificats
- concepts de gestionnaire de certificats
- Installation du gestionnaire de certificats
- procédure pas à pas du gestionnaire de certificats
Laboratoire pratique: Gestionnaire de certificats
Module 03: RBAC revisité. Sources d'authentification externes
- Le RBAC revisité
- Rôle et ClusterRole
- RoleBinding et ClutterRoleBinding
- OpenID Connect
- Flux implicite OIDC
- Flux d'authentification OIDC
- Jetons JWT
- Keycloak – Intégration K8
Laboratoire pratique: RBAC revisité
Module 04: Politique de réseau K8s
- Pourquoi utiliser des politiques de réseau
- Qu'est-ce que MetalLB et comment ça marche
- Configuration de Layer2 et Layer3 MetalLB
- Exemples de configuration MetalLB supplémentaires
Laboratoire pratique: Politiques de réseau
Module 05: K8s - Sécurisation des images de conteneurs
- Outils pour sécuriser vos images de conteneurs
- Annotations OCI
- Gestion de la sécurité des charges de travail des conteneurs K8s
- Outils d'analyse des vulnérabilités (Aqua MicroScanner, Anchore)
- Contexte de sécurité
- Meilleures pratiques en matière de sécurité des images
Laboratoire pratique: Sécurité des images
Module 06: Istio-Introduction
- Qu'est-ce qu'une purée de service
- Qu'est-ce qu'Istio
- Architecture et composants Istio
- Configurer Istio
Laboratoire pratique: Istio-Introduction
Module 07: Istio – Routage avancé
- Pourquoi acheminer le trafic ?
- Déplacement du trafic
- Routage des demandes
- Ressources externes
Laboratoire pratique: Istio – Routage du trafic
Module 08: Istio – Injection de défauts
- Contrôler le trafic entrant
- Injection de défaut
- Coupe-circuit
- Mise en miroir du trafic
Laboratoire pratique: Istio – Injection de fautes
Module 09: Istio-mTLS
- Sécuriser la communication du pont avec Istio
- mTLS
- Politiques d'autorisation
- Objectif politique
- Identité authentifiée et non authentifiée
Laboratoire pratique: Istio – mTLS et autorisation
Module 10: Istio – Observabilité
- Visualisation du maillage avec Kiali
- Caractéristiques de Kiali
- Générer un graphique de service
- Suivi des appels avec Jaeger
- Observabilité (métriques, traceurs distribués, journaux d'accès)
Laboratoire pratique: Istio – Observabilité
Module 11: Politiques de sécurité du pont
- Activation des politiques de sécurité des pods
- Référence politique
Laboratoire pratique: Politiques de sécurité des pods
Module 12: Ouvrir l'agent de stratégie
- Comment fonctionne l'OPA
- OPA et Kubernetes
- Intégration d'OPA avec les K8
Laboratoire pratique: Gardien d'accès OPA
Module 13: Gestion secrète. Coffre Hashicorp
- Secrets - la théorie derrière
- Protéger les secrets
- Risques
- Coffre-fort Hashicorp
- Exécuter Vault sur K8
- Intégration de Vault avec les K8
Laboratoire pratique: Gestion secrète
DevOps Artisan – DevSecOps avancé


