Sécurité Docker pour le DevSecOps

Un cours pratique sur la sécurité Docker destiné aux apprenants DevSecOps, axé sur l'audit du runtime des conteneurs, l'exposition des ports, les liaisons de débogage, l'accès au socket Docker, les montages bind, les utilisateurs non-root, le mode privilégié, les secrets au runtime, les fuites de jetons lors de la construction et l'hygiène des images. Vous analyserez l'état réel des conteneurs, appliquerez des correctifs ciblés et vérifierez le bon fonctionnement des applications après leur sécurisation.

DockerDevSecOps

💡 Ce tutoriel est traduit par l'IA à partir de la version anglaise. Pour voir la version originale, vous pouvez cliquer ici

Introduction

Le durcissement Docker consiste à gérer des frontières : déterminer ce qu'un workload peut exposer, lire, écrire, exécuter et joindre, puis réduire cette autorité sans casser sa mission. Ce cours de 20 défis développe cette discipline sur le runtime, les images et les transmissions Compose.

Vous inspecterez l'état réel, appliquerez la correction minimale dans un Dockerfile, script ou fichier Compose, recréerez la charge et prouverez sécurité comme fonctionnement. Les preuves viennent de docker inspect, de la configuration Compose effective, des chemins réseau, de l'historique d'image et de la santé.

Ce que vous apprendrez

  • Auditer conteneurs et projets Compose : images, utilisateurs, ports, montages, secrets d'environnement, volumes et réseaux
  • Retirer les publications inutiles, limiter le debug au loopback et supprimer le socket Docker en préservant les endpoints
  • Rendre les montages de configuration et d'uploads bruts en lecture seule pour les consommateurs concernés
  • Exécuter les workers sans root et retirer le mode privilégié tout en conservant entrées, sorties et logs
  • Déplacer les tokens d'environnement vers des fichiers limités en lecture seule et retirer les tokens de l'historique de build
  • Épingler une image de base approuvée, supprimer les artefacts debug, reconstruire et vérifier les résultats
  • Contrôler le Compose par défaut avec profils et nettoyage d'overrides et produire des baselines fiables
  • Segmenter les réseaux, retirer les ports de bases et caches, limiter les secrets par service et ajouter de vrais healthchecks

À qui s’adresse ce cours

Ce cours s'adresse aux ingénieurs DevSecOps, apprenants plateforme et opérateurs Docker voulant durcir des workloads existants.

Prérequis : Maîtrise des conteneurs, images, Dockerfiles, bind mounts, ports publiés, docker inspect et Docker Compose ; édition shell et tests HTTP élémentaires.

Environnement d’apprentissage : Un hôte Linux dans le navigateur avec Docker et Compose, images, scripts, stacks, données et endpoints loopback préparés ; chaque modification reste dans un workload explicitement délimité.

Questions fréquentes

Est-ce un cours guidé sur les bases Docker ?

Non. Chaque défi fournit contexte, périmètre, critères et indices, mais vous devez examiner les preuves et choisir la correction. Les bases Docker sont supposées acquises.

Les secrets utilisent-ils un gestionnaire de production ?

Non. Les exercices remplacent les variables par des fichiers préparés et retirent un token de build. Vault, rotation, chiffrement et secret stores sont hors périmètre.

Durcir signifie-t-il désactiver les fonctionnalités ?

Généralement non. Les critères préservent endpoints, sorties, rapports et chemins internes en retirant seulement l'autorité ou l'exposition inutile.

Quelle infrastructure est sécurisée ?

Docker et Docker Compose locaux. Daemon hôte, politiques de registre, scan, signature, admission Kubernetes et sécurité cloud ne sont pas traités.

Enseignant

labby
Labby
Labby is the LabEx teacher.

Recommandé pour vous

no data