Усиление Docker — это управление границами: определить, что нагрузка может публиковать, читать, писать, выполнять и достигать, затем сократить полномочия без поломки задачи. Этот курс развивает подход в 20 испытаниях runtime, image и Compose handoff.
Вы исследуете живое состояние, вносите минимальную правку в Dockerfile, скрипт или Compose, пересоздаете нагрузку и доказываете безопасность и работу. Доказательства берутся из docker inspect, effective Compose config, сетевых путей, image history и health.
Чему вы научитесь
- Проверять контейнеры и Compose на images, users, ports, mounts, environment secrets, volumes и networks
- Удалять лишние host publications, ограничивать debug loopback и убирать Docker socket при сохранении endpoints
- Делать config и raw-upload mounts read-only для потребителей без права записи
- Запускать workers не от root и снимать privileged mode, сохраняя input, output и log processing
- Переносить runtime tokens из environment в scoped read-only files и удалять build tokens из image history
- Фиксировать approved base tag, удалять debug artifacts, пересобирать images и проверять результат
- Управлять default Compose через profiles и cleanup overrides и записывать надежные handoff baselines
- Сегментировать networks, убирать host ports DB и cache, ограничивать secrets и добавлять healthchecks
Для кого этот курс
Курс предназначен для DevSecOps, платформенных специалистов и Docker-операторов, желающих усиливать существующие workloads.
Предварительные требования: Уверенная работа с containers, images, Dockerfiles, bind mounts, published ports, docker inspect и Docker Compose; базовое редактирование shell и HTTP-тесты.
Учебная среда: Linux в браузере с Docker и Compose, подготовленными images, scripts, stacks, data и loopback endpoints; изменения ограничены явно указанными workloads.
Часто задаваемые вопросы
Это пошаговый курс основ Docker?
Нет. Даны situation, scope, acceptance criteria и hints, но исправление выбирается по runtime evidence. Основы Docker предполагаются.
Используется production secret manager?
Нет. Переменные заменяются подготовленными read-only files и удаляются build tokens. Vault, rotation, encryption и secret stores не входят.
Усиление означает отключение функций?
Обычно нет. Endpoints, worker output, reports и нужные internal paths сохраняются; удаляются только лишние права и exposure.
Какая инфраструктура защищается?
Локальные Docker и Compose. Host daemon, registry policy, scanning, signing, Kubernetes admission и cloud security не рассматриваются.


