Le durcissement Docker consiste à gérer des frontières : déterminer ce qu'un workload peut exposer, lire, écrire, exécuter et joindre, puis réduire cette autorité sans casser sa mission. Ce cours de 20 défis développe cette discipline sur le runtime, les images et les transmissions Compose.
Vous inspecterez l'état réel, appliquerez la correction minimale dans un Dockerfile, script ou fichier Compose, recréerez la charge et prouverez sécurité comme fonctionnement. Les preuves viennent de docker inspect, de la configuration Compose effective, des chemins réseau, de l'historique d'image et de la santé.
Ce que vous apprendrez
- Auditer conteneurs et projets Compose : images, utilisateurs, ports, montages, secrets d'environnement, volumes et réseaux
- Retirer les publications inutiles, limiter le debug au loopback et supprimer le socket Docker en préservant les endpoints
- Rendre les montages de configuration et d'uploads bruts en lecture seule pour les consommateurs concernés
- Exécuter les workers sans root et retirer le mode privilégié tout en conservant entrées, sorties et logs
- Déplacer les tokens d'environnement vers des fichiers limités en lecture seule et retirer les tokens de l'historique de build
- Épingler une image de base approuvée, supprimer les artefacts debug, reconstruire et vérifier les résultats
- Contrôler le Compose par défaut avec profils et nettoyage d'overrides et produire des baselines fiables
- Segmenter les réseaux, retirer les ports de bases et caches, limiter les secrets par service et ajouter de vrais healthchecks
À qui s’adresse ce cours
Ce cours s'adresse aux ingénieurs DevSecOps, apprenants plateforme et opérateurs Docker voulant durcir des workloads existants.
Prérequis : Maîtrise des conteneurs, images, Dockerfiles, bind mounts, ports publiés, docker inspect et Docker Compose ; édition shell et tests HTTP élémentaires.
Environnement d’apprentissage : Un hôte Linux dans le navigateur avec Docker et Compose, images, scripts, stacks, données et endpoints loopback préparés ; chaque modification reste dans un workload explicitement délimité.
Questions fréquentes
Est-ce un cours guidé sur les bases Docker ?
Non. Chaque défi fournit contexte, périmètre, critères et indices, mais vous devez examiner les preuves et choisir la correction. Les bases Docker sont supposées acquises.
Les secrets utilisent-ils un gestionnaire de production ?
Non. Les exercices remplacent les variables par des fichiers préparés et retirent un token de build. Vault, rotation, chiffrement et secret stores sont hors périmètre.
Durcir signifie-t-il désactiver les fonctionnalités ?
Généralement non. Les critères préservent endpoints, sorties, rapports et chemins internes en retirant seulement l'autorité ou l'exposition inutile.
Quelle infrastructure est sécurisée ?
Docker et Docker Compose locaux. Daemon hôte, politiques de registre, scan, signature, admission Kubernetes et sécurité cloud ne sont pas traités.


