← CKS: segurança Kubernetes em produção
05 / 11 · 28 MIN

Segredos, cifragem e recuperação

Trata a credencial desde a entrega até aos backups retidos.

Conceito e mecanismo

Limita a entrega de cada Secret aos processos que o precisam. Um sidecar de métricas não deve receber a credencial da base apenas por partilhar o Pod com o processador. Se o valor aparece num log exportado, a análise deve considerar cópias, leitores e utilização, além da rotação ou revogação. Apagar o ficheiro local não retira validade à credencial. Para isolar workloads de confiança diferente, avalia também um runtime com isolamento apropriado. RuntimeClass seleciona um handler configurado; o nome da classe não instala nem garante uma sandbox. Valida nodes compatíveis, overhead e comportamento. A proteção em repouso trata outro risco: acesso ao armazenamento persistido. Na configuração de cifragem, a ordem dos providers importa para novas escritas. Colocar identity primeiro não cifra essas escritas, mesmo que exista um provider criptográfico mais abaixo.

Aplicação guiada

A migração precisa de lidar com dados que já existem. Ativar um novo provider não reescreve todos os objetos anteriores. Planeia a transformação controlada, valida a leitura e protege as chaves usadas na recuperação. Num exemplo com retenção de 30 dias, um backup antigo pode continuar dependente da chave anterior, mesmo que as novas escritas funcionem. A decisão de destruir uma chave deve considerar esse requisito, ensaios de restauro e aprovação dos responsáveis pelos dados. Prepara uma sequência reversível enquanto os formatos antigos coexistem. Para APS, o runbook deve indicar como reconhecer falhas de leitura, quem gere o material criptográfico e como restaurar sem expor chaves em canais partilhados.

NA PRÁTICA

Um restauro só funciona com a chave antiga: esse resultado impede a sua destruição até a dependência ser resolvida ou terminar legitimamente.

Armadilhas comuns

Base64 como cifragem; novas escritas como migração completa; backups sem dependências; apagar uma cópia como revogação.

Tópicos relacionados: Artefactos, proveniência e vulnerabilidades · Auditoria e preservação de evidência

Leva esta ideia contigo

Confidencialidade e recuperação precisam de um ciclo de vida comum para dados e chaves.

Criar conta

Referência: Encryption at rest · Kubernetes v1.35; current six-domain CKS outline

Kubernetes® e CKS são marcas comerciais ou marcas registadas de The Linux Foundation. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por The Linux Foundation. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.