# Безпека

> Концепції для забезпечення безпеки ваших хмарних робочих навантажень.

---

LLMS index: [llms.txt](/llms.txt)

---

Цей розділ документації Kubernetes призначений, щоб допомогти вам дізнатись, як запускати робочі навантаження безпечніше, а також про основні аспекти забезпечення безпеки кластера Kubernetes.

Kubernetes базується на хмарно-орієнтованій архітектурі, та спирається на поради від <a class='glossary-tooltip' title='Cloud Native Computing Foundation' data-bs-toggle='tooltip' data-bs-placement='top' href='https://cncf.io/' target='_blank' aria-label='CNCF'>CNCF</a> щодо найкращих практик з безпеки інформації в хмарних середовищах.

Для отримання ширшого контексту щодо того, як забезпечити безпеку вашого кластера та застосунків, які ви на ньому запускаєте, прочитайте [Безпека хмарно-орієнтованих середовищ та Kubernetes](/docs/concepts/security/cloud-native-security/).

## Механізми безпеки Kubernetes {#security-mechanisms}

Kubernetes включає кілька API та засобів контролю безпеки, а також способи визначення [політик](#policies), які можуть бути частиною вашого управління інформаційною безпекою.

### Захист панелі управління {#control-plane-protection}

Ключовий механізм безпеки для будь-якого кластера Kubernetes — це [контроль доступу до API Kubernetes](/docs/concepts/security/controlling-access).

Kubernetes очікує, що ви налаштуєте та використовуватимете TLS для забезпечення [шифрування даних під час їхнього руху](/docs/tasks/tls/managing-tls-in-a-cluster/) у межах панелі управління та між панеллю управління та її клієнтами. Ви також можете увімкнути [шифрування в стані спокою](/docs/tasks/administer-cluster/encrypt-data/) для даних, збережених у панелі управління Kubernetes; це відокремлено від використання шифрування в стані спокою для даних ваших власних робочих навантажень, що також може бути хорошою ідеєю.

### Secrets

API [Secret](/docs/concepts/configuration/secret/) надає базовий захист для конфіденційних значень конфігурації.

### Захист робочого навантаження {#workload-protection}

Забезпечуйте дотримання [стандартів безпеки Pod](/docs/concepts/security/pod-security-standards/), щоб переконатися, що Podʼи та їхні контейнери ізольовані належним чином. Ви також можете використовувати [RuntimeClasses](/docs/concepts/containers/runtime-class), щоб визначити власну ізоляцію, якщо це потрібно.

[Мережеві політики](/docs/concepts/services-networking/network-policies/) дозволяють вам контролювати мережевий трафік між Podʼами, або між Podʼами та мережею поза вашим кластером.

Ви можете розгортати засоби безпеки з ширшої екосистеми для впровадження контролів запобігання або виявлення загроз навколо Podʼів, їхніх контейнерів та образів, що запускаються у них.

### Керування допуском {#admission-control}

[Контролери допуску](/docs/reference/access-authn-authz/admission-controllers/) є втулками, які перехоплюють запити Kubernetes API та можуть їх перевіряти чи модифікувати на основі певних полів у запиті. Продумане проєктування цих контролерів допомагає уникнути ненавмисних збоїв, оскільки API Kubernetes змінюються з оновленнями версій. Щодо питань проєктування див. [Рекомендації щодо використання вебхуків допуску](/docs/concepts/cluster-administration/admission-webhooks-good-practices/).

### Аудит {#auditing}

[Журнал аудиту Kubernetes](/docs/tasks/debug/debug-cluster/audit/) забезпечує повʼязаний з безпекою хронологічний набір записів, що документують послідовність дій в кластері. Кластер аудитує дії, створені користувачами, застосунками, які використовують API Kubernetes, та самою панеллю управління.

## Безпека хмарних провайдерів {#cloud-provider-security}

<div class="alert alert-secondary callout third-party-content" role="note"><strong>Примітка:</strong>&puncsp;На цій сторінці є посилання на постачальників, які не належать до Kubernetes. Автори проєкту Kubernetes не несуть відповідальності за ці сторонні продукти або проєкти. Для додавання постачальника, продукта або проєкта до цього списку, ознайомтеся з <a href="/uk/docs/contribute/style/content-guide/#third-party-content">настановами щодо вмісту</a> перед додаванням змін. <a href="#third-party-content-disclaimer">Додаткова інформація.</a></div>


Якщо ви запускаєте кластер Kubernetes на власному обладнанні або у іншого хмарного провайдера, зверніться до вашої документації для ознайомлення з найкращими практиками безпеки. Ось посилання на документацію з безпеки деяких популярних хмарних провайдерів:



 





<table><caption style="display: none;">Безпека хмарних провайдерів</caption>
	<thead>
			<tr>
					<th>IaaS провайдер</th>
					<th>Посилання</th>
			</tr>
	</thead>
	<tbody>
			<tr>
					<td>Alibaba Cloud</td>
					<td><a href="https://www.alibabacloud.com/trust-center">https://www.alibabacloud.com/trust-center</a></td>
			</tr>
			<tr>
					<td>Amazon Web Services</td>
					<td><a href="https://aws.amazon.com/security">https://aws.amazon.com/security</a></td>
			</tr>
			<tr>
					<td>Google Cloud Platform</td>
					<td><a href="https://cloud.google.com/security">https://cloud.google.com/security</a></td>
			</tr>
			<tr>
					<td>Huawei Cloud</td>
					<td><a href="https://www.huaweicloud.com/intl/en-us/securecenter/overallsafety">https://www.huaweicloud.com/intl/en-us/securecenter/overallsafety</a></td>
			</tr>
			<tr>
					<td>IBM Cloud</td>
					<td><a href="https://www.ibm.com/cloud/security">https://www.ibm.com/cloud/security</a></td>
			</tr>
			<tr>
					<td>Microsoft Azure</td>
					<td><a href="https://docs.microsoft.com/en-us/azure/security/azure-security">https://docs.microsoft.com/en-us/azure/security/azure-security</a></td>
			</tr>
			<tr>
					<td>Oracle Cloud Infrastructure</td>
					<td><a href="https://www.oracle.com/security">https://www.oracle.com/security</a></td>
			</tr>
			<tr>
					<td>Tencent Cloud</td>
					<td><a href="https://www.tencentcloud.com/solutions/data-security-and-information-protection">https://www.tencentcloud.com/solutions/data-security-and-information-protection</a></td>
			</tr>
			<tr>
					<td>VMware vSphere</td>
					<td><a href="https://www.vmware.com/solutions/security/hardening-guides">https://www.vmware.com/solutions/security/hardening-guides</a></td>
			</tr>
	</tbody>
</table>


## Політики {#policies}

Ви можете визначати політики безпеки за допомогою власних механізмів Kubernetes, таких як [NetworkPolicy](/docs/concepts/services-networking/network-policies/) (декларативний контроль над фільтрацією мережевих пакетів) або [ValidatingAdmissionPolicy](/docs/reference/access-authn-authz/validating-admission-policy/) (декларативні обмеження на те, які зміни може вносити кожен за допомогою API Kubernetes).

Однак ви також можете покладатися на реалізації політик з ширшої екосистеми навколо Kubernetes. Kubernetes надає механізми розширення, щоб ці проєкти екосистеми могли впроваджувати власні контролі політик щодо перегляду вихідного коду, затвердження контейнерних образів, контролю доступу до API, мережевого звʼязку та інших аспектів.

Для отримання додаткової інформації про механізми політики та Kubernetes, читайте [Політики](/docs/concepts/policy/).

## Що далі

Дізнайтеся про повʼязані теми безпеки Kubernetes:

* [Захист вашого кластера](/docs/tasks/administer-cluster/securing-a-cluster/)
* [Відомі уразливості](/docs/reference/issues-security/official-cve-feed/) в Kubernetes (та посилання на додаткову інформацію)
* [Шифрування даних під час їхнього обміну](/docs/tasks/tls/managing-tls-in-a-cluster/) для панелі управління
* [Шифрування даних у спокої](/docs/tasks/administer-cluster/encrypt-data/)
* [Контроль доступу до API Kubernetes](/docs/concepts/security/controlling-access)
* [Мережеві політики](/docs/concepts/services-networking/network-policies/) для Podʼів
* [Secret в Kubernetes](/docs/concepts/configuration/secret/)
* [Стандарти безпеки Pod](/docs/concepts/security/pod-security-standards/)
* [RuntimeClasses](/docs/concepts/containers/runtime-class)

Дізнайтеся контекст:

<!-- якщо змінюєте це, також змініть front matter у content/en/docs/concepts/security/cloud-native-security.md, щоб вони відповідали; перевірте налаштування no_list -->
* [Безпека хмарно-орієнтованих середовищ та Kubernetes](/docs/concepts/security/cloud-native-security/)

Отримайте сертифікацію:

* [Спеціаліст з безпеки Kubernetes](https://training.linuxfoundation.org/certification/certified-kubernetes-security-specialist/) сертифікація та офіційний навчальний курс.

Докладніше в цьому розділі:

---

Section pages:

- [Безпека хмарно-орієнтованих середовищ та Kubernetes](/uk/docs/concepts/security/cloud-native-security/): Концепції забезпечення безпеки вашого хмарно-орієнтованого робочого навантаження.
- [Стандарти безпеки для Podʼів](/uk/docs/concepts/security/pod-security-standards/): Детальний огляд різних рівнів політики, визначених у стандартах безпеки для Podʼів.
- [Pod Security Admission](/uk/docs/concepts/security/pod-security-admission/): Огляд контролера Pod Security Admission, який може застосовувати Стандарти безпеки Podʼів.
- [Службові облікові записи](/uk/docs/concepts/security/service-accounts/): Дізнайтеся про обʼєкти ServiceAccount в Kubernetes.
- [Політики безпеки для Podʼів](/uk/docs/concepts/security/pod-security-policy/)
- [Безпека для вузлів Linux](/uk/docs/concepts/security/linux-security/)
- [Захист для вузлів з операційною системою Windows](/uk/docs/concepts/security/windows-security/)
- [Керування доступом до API Kubernetes](/uk/docs/concepts/security/controlling-access/)
- [Поради з безпеки для контролю доступу на основі ролей](/uk/docs/concepts/security/rbac-good-practices/): Принципи та практики для належного проєктування RBAC для операторів кластерів.
- [Поради використання Secretʼів в Kubernetes](/uk/docs/concepts/security/secrets-good-practices/): Принципи та практики керування Secretʼами для адміністраторів кластера та розробників застосунків.
- [Мультиорендність](/uk/docs/concepts/security/multi-tenancy/)
- [Поради з посилення безпеки — Механізми автентифікації](/uk/docs/concepts/security/hardening-guide/authentication-mechanisms/): Інформація про варіанти автентифікації в Kubernetes та їх властивості безпеки.
- [Посібник із зміцнення безпеки — динамічний розподіл ресурсів](/uk/docs/concepts/security/hardening-guide/dynamic-resource-allocation/): Інформація про зміцнення безпеки авторизації та шаблонів доступу для динамічного розподілу ресурсів (DRA).
- [Посібник із зміцнення безпеки — Налаштування планувальника](/uk/docs/concepts/security/hardening-guide/scheduler/): Інформація про те, як зробити планувальник Kubernetes безпечнішим.
- [Ризики обходу сервера API Kubernetes](/uk/docs/concepts/security/api-server-bypass-risks/): Інформація про архітектуру безпеки, що стосується сервера API та інших компонентів
- [Обмеження безпеки ядра Linux для Podʼів та контейнерів](/uk/docs/concepts/security/linux-kernel-security-constraints/): Огляд модулів безпеки ядра Linux та обмежень, які можна використовувати для зміцнення вашого Podʼа та контейнерів.
- [Список перевірок безпеки](/uk/docs/concepts/security/security-checklist/): Базовий список для забезпечення безпеки в кластерах Kubernetes.
- [Список перевірки безпеки застосунків](/uk/docs/concepts/security/application-security-checklist/): Базові рекомендації щодо забезпечення безпеки застосунків у Kubernetes, орієнтовані на розробників застосунків.
