Станислав Сычев
гость
гость
Финальный разговор по Kubernetes Patterns посвящён защите приложений и расширению платформы. Участники начинают с принципа наименьших привилегий: контейнеру не стоит автоматически давать root, запись в файловую систему и лишние Linux capabilities. Seccomp полезен, но ограничения должны учитывать потребности приложения.
От защиты контейнера переходят к сети и секретам. Связность внутри кластера по умолчанию слишком открыта, поэтому сетевые политики задают явную сегментацию. Для секретов сравнивают зашифрованные ресурсы в Git, внешние хранилища, CSI-драйверы и получение значения самим приложением — с разной ценой интеграции и риском для etcd.
Дальше разбирают доступ к Kubernetes API: service accounts, RBAC, роли и role bindings, а также опасность автоматически смонтированного токена. Затем обсуждают reconciliation loop: небольшие контроллеры приближают наблюдаемое состояние к заданному, а оператор объединяет их вокруг крупной предметной функции.
CRD дают структурированный API, но приносят версионирование, валидацию и совместимость; Kubebuilder снимает часть рутины. В финале сравнивают горизонтальное и вертикальное масштабирование, cluster autoscaler и Image Builder. Вывод: безопасная и эластичная система требует явных ограничений и наблюдаемого управления.