Hardening Docker é gerir fronteiras: determinar o que uma carga pode expor, ler, escrever, executar e alcançar, e reduzir essa autoridade sem quebrar sua função. Este curso desenvolve isso em 20 desafios de runtime, imagem e handoff Compose.
Você inspecionará estado real, aplicará a menor correção em Dockerfile, script ou Compose, recriará a carga e provará segurança e comportamento. As evidências vêm de docker inspect, configuração Compose efetiva, caminhos de rede, histórico de imagem e saúde.
O que você aprenderá
- Auditar containers e projetos Compose por imagens, usuários, portas, montagens, secrets de ambiente, volumes e redes
- Remover publicações desnecessárias, limitar debug ao loopback e retirar socket Docker preservando endpoints
- Tornar montagens de configuração e uploads brutos read-only para consumidores sem necessidade de escrita
- Executar workers sem root e remover privileged mode preservando entrada, saída e processamento de logs
- Mover tokens de ambiente para arquivos read-only com escopo e remover tokens do histórico de build
- Fixar tag base aprovada, eliminar artefatos debug, reconstruir imagens e verificar resultado
- Controlar Compose padrão com profiles e limpeza de overrides e registrar baselines confiáveis
- Segmentar redes, retirar portas de bancos e caches, limitar secrets por serviço e adicionar healthchecks
Para quem é este curso
Este curso é indicado para profissionais DevSecOps, estudantes de plataformas e operadores Docker que desejam fortalecer workloads existentes.
Pré-requisitos: Uso seguro de containers, imagens, Dockerfiles, bind mounts, portas publicadas, docker inspect e Docker Compose; edição shell e testes HTTP básicos.
Ambiente de aprendizagem: Host Linux no navegador com Docker e Compose, imagens, scripts, stacks, dados e endpoints loopback preparados; mudanças ficam em workloads explicitamente delimitados.
Perguntas frequentes
É um curso guiado de fundamentos Docker?
Não. Cada desafio oferece situação, escopo, critérios e dicas, mas você investiga evidências e escolhe a correção. Fundamentos são pressupostos.
Os exercícios usam secret manager de produção?
Não. Substituem variáveis por arquivos preparados e removem tokens de build. Vault, rotação, criptografia e secret stores ficam fora.
Hardening significa desativar funções?
Normalmente não. Endpoints, saídas, relatórios e caminhos internos permanecem; somente autoridade ou exposição desnecessária é removida.
Qual infraestrutura é protegida?
Docker e Compose locais. Host daemon, registry policy, scanning, signing, Kubernetes admission e segurança cloud não são cobertos.


