• A
  • A
  • A
  • АБB
  • АБB
  • АБB
  • А
  • А
  • А
  • А
  • А
Обычная версия сайта
2026/2027

Kubernetes: запуск, эксплуатация и безопасность приложений в кластере

Статус: Маго-лего
Охват аудитории: для всех кампусов НИУ ВШЭ
Язык: русский
Кредиты: 6
Контактные часы: 62

Программа дисциплины

Аннотация

Первая часть курса рассматривает запуск и администрирование приложений в Kubernetes. Изучается работа с базовыми примитивами платформы: запуск и взаимодействие контейнеров, конфигурация приложений через ConfigMap и Secret, публикация приложений и организация сетевого взаимодействия внутри кластера. Последовательно вводятся механизм Ingress для внешнего доступа к приложениям, работа с постоянными томами и stateful-приложениями (StatefulSet, PersistentVolume), а также распределение подов по узлам с помощью affinity, taints и tolerations. Отдельное внимание уделяется специфике эксплуатации кластера: разграничению доступа (RBAC), базовым механизмам безопасности Kubernetes и практическим аспектам администрирования многокомпонентных приложений. Вторая часть курса посвящена инструментам безопасности Kubernetes и Deckhouse Kubernetes Platform. Изучаются основы информационной безопасности в контексте контейнерных платформ, безопасность пода (Pod Security Standards, контексты безопасности, ограничение привилегий), сетевые политики безопасности и организация Mutual TLS для защищённого взаимодействия сервисов. Рассматриваются модели управления доступом, управление сертификатами и безопасная доставка секретов из Stronghold. Курс завершается изучением методов выявления уязвимостей и проведения аудита безопасности в кластере, включая анализ конфигураций и обнаружение потенциальных векторов атак.
Цель освоения дисциплины

Цель освоения дисциплины

  • Последовательно изучить возможности платформы Kubernates по созданию кбезопасных контейнерных сред, от базовых функций (запуск и администрирование приложений, организация кластера, механизм Ingress и т.п.) до сложных вопросов платформенной безопасности, организации политик и управления сертификатами.
  • Задачи освоения: • Сформировать системное понимание архитектуры Kubernetes и практические навыки работы с утилитой d8 для управления ресурсами кластера. • Сформировать практические навыки запуска, конфигурации и организации сетевого взаимодействия контейнеризованных приложений, включая настройку Ingress-ресурсов и SSL-сертификатов для внешнего доступа. • Сформировать навыки организации хранения данных в кластере (PersistentVolume, StatefulSet) и управления доступом к ресурсам, а также применения политик безопасности, сетевых политик и стратегий распределения подов по узлам. • Сформировать системное понимание принципов информационной безопасности в Kubernetes и Deckhouse Kubernetes Platform: управление admission controllers, настройка сетевой сегментации и аутентификаторов доступа. • Сформировать практические навыки управления цифровыми сертификатами и безопасного хранения секретов, а также навыки проверки образов на уязвимости, поиска угроз безопасности в кластере и реализации правил аудита.
Планируемые результаты обучения

Планируемые результаты обучения

  • Знакомится с базовыми объектами Kubernetes (Pod, Deployment, Service, Namespace). Работает с утилитой d8: создаёт, изменяет и удаляет ресурсы кластера, читает логи и статусы объектов.
  • Запускает контейнеры в кластере, настраивает их взаимодействие. Конфигурирует приложения через ConfigMap и Secret, применяет переменные окружения и монтирование конфигураций в поды.
  • Публикует приложения с помощью Service (ClusterIP, NodePort, LoadBalancer), организует сетевое взаимодействие между компонентами приложения внутри кластера.
  • Создаёт и настраивает Ingress-ресурсы для внешнего доступа к приложениям, выпускает и подключает SSL-сертификаты, диагностирует ошибки маршрутизации трафика.
  • Организует хранение данных с помощью PersistentVolume и PersistentVolumeClaim, разворачивает stateful-приложения через StatefulSet, обосновывает выбор StorageClass под конкретный сценарий.
  • Настраивает RBAC-политики для разграничения доступа к ресурсам кластера, применяет сетевые политики (NetworkPolicy) для ограничения трафика между подами, организует сетевую сегментацию в кластере Kubernetes.
  • Применяет базовые механизмы безопасности Kubernetes (Pod Security Standards, ограничение привилегий контейнеров), диагностирует нарушения политик безопасности.
  • Распределяет поды по узлам с помощью affinity, anti-affinity, taints и tolerations, настраивает горизонтальное и вертикальное масштабирование приложений.
  • Настраивает admission controllers для контроля создаваемых ресурсов, создаёт и применяет сетевые политики безопасности в Deckhouse Kubernetes Platform.
  • Создаёт аутентификаторы для доступа в DKP, распределяет права доступа между пользователями и группами, применяет Mutual TLS для защищённого межсервисного взаимодействия.
  • Настраивает системы управления цифровыми сертификатами, организует безопасное хранение и доставку секретов из Stronghold.
  • Проверяет пользовательские образы контейнеров на уязвимости, ищет угрозы безопасности в кластере, реализует правила аудита и интерпретирует результаты сканирования.
Содержание учебной дисциплины

Содержание учебной дисциплины

  • 1. Знакомство с Kubernetes
  • 2. Запуск и взаимодействие контейнеров
  • 3. Конфигурация приложений
  • 4. Публикация приложений и сетевое взаимодействие
  • 5. Механизм Ingress и Gateway AP
  • 6. Хранение данных и stateful-приложения
  • 7. Управление доступом в Kubernetes
  • 8. Стандарты безопасности подов и сетевые политики в Kubernetes
  • 9. Распределение подов по узлам
  • 10. Основы информационной безопасности в Kubernetes и Deckhouse Kubernetes Platform
  • 11. Расширенная безопасность подов
  • 12. Сетевая безопасность в DKP. Mutual TLS.
  • 13. Аутентификация и авторизация в DKP
  • 14. Управление сертификатами. Хранение и доставка секретов из Stronghold
  • 15. Выявление уязвимостей и аудит безопасности в кластере
Элементы контроля

Элементы контроля

  • неблокирующий Домашнее задание
    Программное обеспечение: Операционная система (Windows / macOS / Linux) — Любая современная операционная система с доступом в интернет и наличием командной оболочки (Terminal, PowerShell, Bash). SSH-клиент — Программа для подключения к учебному стенду по протоколу SSH: встроенный клиент ssh в Linux/macOS, либо PuTTY, Xshell, WinSCP или аналог для Windows. Веб-браузер — Для доступа к веб-интерфейсам компонентов кластера, размещённым на учебном стенде, а также к текстам заданий.
  • неблокирующий Экзамен
    Проводится в форме сертификационного экзамена «Инженер безопасности Deckhouse Kubernetes Platform» по списку тем, рассмотренных в рамках курса.
Промежуточная аттестация

Промежуточная аттестация

  • 2026/2027 2nd module
    0.6 * Домашнее задание + 0.4 * Экзамен
Список литературы

Список литературы

Рекомендуемая основная литература

  • Безопасность контейнеров : фундаментальный подход к защите контейнеризированных приложений, Райс, Л., 2021
  • Осваиваем Kubernetes. Оркестрация контейнерных архитектур - 978-5-4461-0973-9 - Сайфан Джиджи - 2019 - Санкт-Петербург: Питер - https://ibooks.ru/products/362109 - 362109 - iBOOKS

Рекомендуемая дополнительная литература

  • Kubernetes и сети. Многоуровневый подход: Пер. с англ. - 978-5-9775-1855-0 - Стронг Дж., Лэнси В. - 2024 - Санкт-Петербург: БХВ-Петербург - https://ibooks.ru/products/396451 - 396451 - iBOOKS
  • Лукша, М. Kubernetes в действии / М. Лукша , перевод с английского А. В. Логунов. — Москва : ДМК Пресс, 2019. — 672 с. — ISBN 978-5-97060-657-5. — Текст : электронный // Лань : электронно-библиотечная система. — URL: https://e.lanbook.com/book/131688 (дата обращения: 00.00.0000). — Режим доступа: для авториз. пользователей.

Авторы

  • Евсютин Олег Олегович