El endurecimiento de Docker consiste en gestionar límites: determinar qué puede exponer, leer, escribir, ejecutar y alcanzar una carga, y reducir esa autoridad sin romper su función. Este curso de 20 desafíos desarrolla esa disciplina en escenarios de runtime, imágenes y entregas Compose.
Inspeccionarás el estado real, aplicarás la corrección mínima en Dockerfile, script o Compose, recrearás la carga y demostrarás tanto la propiedad de seguridad como el comportamiento requerido. La evidencia procede de docker inspect, configuración efectiva de Compose, rutas de red, historial de imagen y salud.
Lo que aprenderás
- Auditar contenedores y proyectos Compose por imágenes, usuarios, puertos, montajes, secretos de entorno, volúmenes y redes
- Eliminar publicaciones innecesarias, limitar debug a loopback y retirar acceso al socket Docker conservando endpoints
- Hacer de solo lectura los montajes de configuración y cargas originales para consumidores que no necesitan escribir
- Ejecutar workers sin root y retirar modo privilegiado conservando entrada, salida y procesamiento de logs
- Mover tokens de entorno a archivos de solo lectura con alcance limitado y retirar tokens del historial de construcción
- Fijar una etiqueta base aprobada, eliminar artefactos debug, reconstruir imágenes y verificar resultados
- Controlar Compose predeterminado con perfiles y limpieza de overrides y registrar bases fiables de entrega
- Segmentar redes, retirar puertos de bases y cachés, limitar secretos por servicio y añadir healthchecks reales
A quién va dirigido este curso
Este curso está dirigido a profesionales DevSecOps, estudiantes de plataformas y operadores Docker que quieran endurecer cargas existentes.
Requisitos previos: Dominio de contenedores, imágenes, Dockerfiles, bind mounts, puertos publicados, docker inspect y Docker Compose; edición shell y pruebas HTTP básicas.
Entorno de aprendizaje: Un host Linux en navegador con Docker y Compose, imágenes, scripts, stacks, datos y endpoints locales preparados; todos los cambios quedan en cargas expresamente delimitadas.
Preguntas frecuentes
¿Es un curso guiado de fundamentos de Docker?
No. Cada desafío aporta situación, alcance, criterios y pistas, pero debes inspeccionar evidencia y elegir la corrección. Se presuponen fundamentos Docker.
¿Los ejercicios usan un gestor de secretos de producción?
No. Enseñan exposición y mínimo alcance sustituyendo variables por archivos preparados y eliminando tokens de build. Vault, rotación, cifrado y secret stores quedan fuera.
¿Endurecer significa desactivar funciones?
Normalmente no. Los criterios conservan endpoints, resultados de workers, informes y rutas internas, retirando solo autoridad o exposición innecesaria.
¿Qué infraestructura se protege?
Docker y Docker Compose locales. No se cubren daemon del host, políticas de registro, escaneo, firma, admisión Kubernetes ni seguridad cloud.


