Docker-Härtung ist Grenzmanagement: Bestimme, was ein Workload veröffentlichen, lesen, schreiben, ausführen und erreichen kann, und reduziere diese Befugnis ohne seine Aufgabe zu brechen. Dieser Kurs trainiert das in 20 Runtime-, Image- und Compose-Handoff-Challenges.
Du untersuchst Live-Zustand, nimmst die kleinste Änderung in Dockerfile, Startskript oder Compose vor, erstellst den Workload neu und belegst Sicherheit und Funktion. Beweise kommen aus docker inspect, effektiver Compose-Konfiguration, Netzwerkpfaden, Image-Historie und Health-Zustand.
Was du lernen wirst
- Container und Compose-Projekte auf Images, Benutzer, Ports, Mounts, Umgebungs-Secrets, Volumes und Netzwerke prüfen
- Unnötige Veröffentlichungen entfernen, Debug an Loopback binden und Docker-Socket-Zugriff ohne Endpoint-Verlust löschen
- Konfigurations- und Rohupload-Mounts für reine Leser schreibgeschützt machen
- Worker ohne root ausführen und privilegierten Modus bei erhaltenem Ein-/Ausgabe- und Logverhalten entfernen
- Runtime-Tokens aus der Umgebung in begrenzte Read-only-Dateien verlagern und Build-Tokens aus der Image-Historie entfernen
- Freigegebenes Basis-Tag pinnen, Debug-Artefakte entfernen, Images neu bauen und Ausgabe prüfen
- Standard-Compose mit Profilen und Override-Bereinigung steuern und verlässliche Handoff-Baselines erfassen
- Dienstnetze segmentieren, Datenbank- und Cache-Hostports entfernen, Secrets pro Dienst begrenzen und Healthchecks ergänzen
Für wen dieser Kurs geeignet ist
Dieser Kurs richtet sich an DevSecOps-Fachleute, Plattformlernende und Docker-Operatoren, die bestehende Workloads härten möchten.
Voraussetzungen: Sicherer Umgang mit Containern, Images, Dockerfiles, Bind-Mounts, veröffentlichten Ports, docker inspect und Docker Compose; grundlegende Shell-Bearbeitung und HTTP-Tests.
Lernumgebung: Browserbasierter Linux-Host mit Docker und Compose sowie vorbereiteten Images, Skripten, Stacks, Daten und Loopback-Endpunkten; Änderungen bleiben in klar abgegrenzten Lab-Workloads.
Häufig gestellte Fragen
Ist dies ein geführter Docker-Grundlagenkurs?
Nein. Jede Challenge nennt Situation, Umfang, Kriterien und Hinweise, aber du untersuchst Beweise und wählst die Korrektur selbst. Grundlagen werden vorausgesetzt.
Nutzen die Secret-Übungen einen produktiven Manager?
Nein. Sie ersetzen Umgebungswerte durch vorbereitete Dateien und entfernen Build-Tokens. Vault, Rotation, Verschlüsselung und Secret Stores fehlen.
Bedeutet Härtung, Funktionen abzuschalten?
Meist nicht. Endpoints, Worker-Ausgaben, Berichte und interne Pfade bleiben erhalten; nur unnötige Befugnis oder Exposition entfällt.
Welche Infrastruktur wird geschützt?
Lokales Docker und Compose. Host-Daemon, Registry-Regeln, Scanning, Signierung, Kubernetes Admission und Cloud-Runtime-Sicherheit sind nicht enthalten.


