33장. 컨테이너와 Kubernetes에서 최소 권한을 적용한다
애플리케이션 security와 workload security는 연결된다. non-root, read-only root filesystem, 필요한 capability만, seccomp, resource limit, NetworkPolicy, 전용 ServiceAccount를 적용한다. 이미지 digest로 배포하고 SBOM과 provenance를 보관한다.
securityContext:
runAsNonRoot: true
allowPrivilegeEscalation: false
readOnlyRootFilesystem: true
capabilities:
drop: ["ALL"]
readiness가 IDP 일시 장애 때문에 모든 pod를 제거하지 않게 의존성 의미를 분리한다. 반대로 signing key 또는 필수 정책을 못 읽은 pod가 ready가 되어 트래픽을 받지 않게 한다. grace period 안에 요청과 audit event를 마무리한다.
NetworkPolicy는 DNS, DB, IDP/JWK, observability 같은 실제 egress를 목록화한다. 0.0.0.0/0 허용 뒤 “클러스터 내부라 안전”이라 부르지 않는다. 운영 debug container 권한과 수명도 감사한다.