2026/2027




Kubernetes: запуск, эксплуатация и безопасность приложений в кластере
Статус:
Маго-лего
Охват аудитории:
для всех кампусов НИУ ВШЭ
Язык:
русский
Кредиты:
6
Контактные часы:
62
Программа дисциплины
Аннотация
Первая часть курса рассматривает запуск и администрирование приложений в Kubernetes. Изучается работа с базовыми примитивами платформы: запуск и взаимодействие контейнеров, конфигурация приложений через ConfigMap и Secret, публикация приложений и организация сетевого взаимодействия внутри кластера. Последовательно вводятся механизм Ingress для внешнего доступа к приложениям, работа с постоянными томами и stateful-приложениями (StatefulSet, PersistentVolume), а также распределение подов по узлам с помощью affinity, taints и tolerations. Отдельное внимание уделяется специфике эксплуатации кластера: разграничению доступа (RBAC), базовым механизмам безопасности Kubernetes и практическим аспектам администрирования многокомпонентных приложений.
Вторая часть курса посвящена инструментам безопасности Kubernetes и Deckhouse Kubernetes Platform. Изучаются основы информационной безопасности в контексте контейнерных платформ, безопасность пода (Pod Security Standards, контексты безопасности, ограничение привилегий), сетевые политики безопасности и организация Mutual TLS для защищённого взаимодействия сервисов. Рассматриваются модели управления доступом, управление сертификатами и безопасная доставка секретов из Stronghold. Курс завершается изучением методов выявления уязвимостей и проведения аудита безопасности в кластере, включая анализ конфигураций и обнаружение потенциальных векторов атак.
Цель освоения дисциплины
- Последовательно изучить возможности платформы Kubernates по созданию кбезопасных контейнерных сред, от базовых функций (запуск и администрирование приложений, организация кластера, механизм Ingress и т.п.) до сложных вопросов платформенной безопасности, организации политик и управления сертификатами.
- Задачи освоения: • Сформировать системное понимание архитектуры Kubernetes и практические навыки работы с утилитой d8 для управления ресурсами кластера. • Сформировать практические навыки запуска, конфигурации и организации сетевого взаимодействия контейнеризованных приложений, включая настройку Ingress-ресурсов и SSL-сертификатов для внешнего доступа. • Сформировать навыки организации хранения данных в кластере (PersistentVolume, StatefulSet) и управления доступом к ресурсам, а также применения политик безопасности, сетевых политик и стратегий распределения подов по узлам. • Сформировать системное понимание принципов информационной безопасности в Kubernetes и Deckhouse Kubernetes Platform: управление admission controllers, настройка сетевой сегментации и аутентификаторов доступа. • Сформировать практические навыки управления цифровыми сертификатами и безопасного хранения секретов, а также навыки проверки образов на уязвимости, поиска угроз безопасности в кластере и реализации правил аудита.
Планируемые результаты обучения
- Знакомится с базовыми объектами Kubernetes (Pod, Deployment, Service, Namespace). Работает с утилитой d8: создаёт, изменяет и удаляет ресурсы кластера, читает логи и статусы объектов.
- Запускает контейнеры в кластере, настраивает их взаимодействие. Конфигурирует приложения через ConfigMap и Secret, применяет переменные окружения и монтирование конфигураций в поды.
- Публикует приложения с помощью Service (ClusterIP, NodePort, LoadBalancer), организует сетевое взаимодействие между компонентами приложения внутри кластера.
- Создаёт и настраивает Ingress-ресурсы для внешнего доступа к приложениям, выпускает и подключает SSL-сертификаты, диагностирует ошибки маршрутизации трафика.
- Организует хранение данных с помощью PersistentVolume и PersistentVolumeClaim, разворачивает stateful-приложения через StatefulSet, обосновывает выбор StorageClass под конкретный сценарий.
- Настраивает RBAC-политики для разграничения доступа к ресурсам кластера, применяет сетевые политики (NetworkPolicy) для ограничения трафика между подами, организует сетевую сегментацию в кластере Kubernetes.
- Применяет базовые механизмы безопасности Kubernetes (Pod Security Standards, ограничение привилегий контейнеров), диагностирует нарушения политик безопасности.
- Распределяет поды по узлам с помощью affinity, anti-affinity, taints и tolerations, настраивает горизонтальное и вертикальное масштабирование приложений.
- Настраивает admission controllers для контроля создаваемых ресурсов, создаёт и применяет сетевые политики безопасности в Deckhouse Kubernetes Platform.
- Создаёт аутентификаторы для доступа в DKP, распределяет права доступа между пользователями и группами, применяет Mutual TLS для защищённого межсервисного взаимодействия.
- Настраивает системы управления цифровыми сертификатами, организует безопасное хранение и доставку секретов из Stronghold.
- Проверяет пользовательские образы контейнеров на уязвимости, ищет угрозы безопасности в кластере, реализует правила аудита и интерпретирует результаты сканирования.
Содержание учебной дисциплины
- 1. Знакомство с Kubernetes
- 2. Запуск и взаимодействие контейнеров
- 3. Конфигурация приложений
- 4. Публикация приложений и сетевое взаимодействие
- 5. Механизм Ingress и Gateway AP
- 6. Хранение данных и stateful-приложения
- 7. Управление доступом в Kubernetes
- 8. Стандарты безопасности подов и сетевые политики в Kubernetes
- 9. Распределение подов по узлам
- 10. Основы информационной безопасности в Kubernetes и Deckhouse Kubernetes Platform
- 11. Расширенная безопасность подов
- 12. Сетевая безопасность в DKP. Mutual TLS.
- 13. Аутентификация и авторизация в DKP
- 14. Управление сертификатами. Хранение и доставка секретов из Stronghold
- 15. Выявление уязвимостей и аудит безопасности в кластере
Элементы контроля
- Домашнее заданиеПрограммное обеспечение: Операционная система (Windows / macOS / Linux) — Любая современная операционная система с доступом в интернет и наличием командной оболочки (Terminal, PowerShell, Bash). SSH-клиент — Программа для подключения к учебному стенду по протоколу SSH: встроенный клиент ssh в Linux/macOS, либо PuTTY, Xshell, WinSCP или аналог для Windows. Веб-браузер — Для доступа к веб-интерфейсам компонентов кластера, размещённым на учебном стенде, а также к текстам заданий.
- ЭкзаменПроводится в форме сертификационного экзамена «Инженер безопасности Deckhouse Kubernetes Platform» по списку тем, рассмотренных в рамках курса.
Список литературы
Рекомендуемая основная литература
- Безопасность контейнеров : фундаментальный подход к защите контейнеризированных приложений, Райс, Л., 2021
- Осваиваем Kubernetes. Оркестрация контейнерных архитектур - 978-5-4461-0973-9 - Сайфан Джиджи - 2019 - Санкт-Петербург: Питер - https://ibooks.ru/products/362109 - 362109 - iBOOKS
Рекомендуемая дополнительная литература
- Kubernetes и сети. Многоуровневый подход: Пер. с англ. - 978-5-9775-1855-0 - Стронг Дж., Лэнси В. - 2024 - Санкт-Петербург: БХВ-Петербург - https://ibooks.ru/products/396451 - 396451 - iBOOKS
- Лукша, М. Kubernetes в действии / М. Лукша , перевод с английского А. В. Логунов. — Москва : ДМК Пресс, 2019. — 672 с. — ISBN 978-5-97060-657-5. — Текст : электронный // Лань : электронно-библиотечная система. — URL: https://e.lanbook.com/book/131688 (дата обращения: 00.00.0000). — Режим доступа: для авториз. пользователей.