精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

零信任對 Kubernetes 意味著什么

安全 零信任
本文很好的解釋了什么是零信任、為什么要實施零信任,以及服務網格如何以最小的代碼實現零信任。零信任是營銷炒作,還是新的機會,各位看官你怎么看?

要點

  • 零信任是一種被大量炒作的安全模型,但盡管存在營銷噪音,但它對于具有安全意識的組織具有一些具體而直接的價值。
  • 零信任的核心是,將授權從“在邊界驗證一次”轉變為“隨時隨地驗證”。
  • 為此,零信任要求我們重新思考身份的概念,并擺脫基于位置的身份,例如 IP 地址。
  • Kubernetes 采用者在網絡層實現零信任時具有明顯的優勢,這要歸功于基于 Sidecar 的服務網格,它提供無需更改應用程序就可實現的最細粒度的身份驗證和授權。
  • 雖然服務網格可以提供幫助,但 Kubernetes 安全性仍然是一個復雜而微妙的話題,需要從多個層次進行了解。

零信任是一種位于現代安全實踐前沿的強大的安全模型。這也是一個容易引起轟動和炒作的術語,因此很難消除噪音。那么,究竟什么是零信任,對于 Kubernetes,它究竟意味著什么?在本文中,我們將從工程的角度探討什么是零信任,并構建一個基本框架來理解它對 Kubernetes 運維和安全團隊等的影響。

介紹

如果你正在構建現代云軟件,無論是采用 Kubernetes 還是其他軟件,可能都聽說過“零信任”一詞。零信任的安全模式變得如此重要,以至于美國聯邦政府已經注意到:白宮最近發布了一份聯邦零信任戰略的備忘錄,要求所有美國聯邦機構在年底前滿足特定的零信任安全標準。2024財年;國防部創建了[零信任參考架構];美國國家安全局發布了一份Kubernetes 強化指南,專門描述了 Kubernetes 中零信任安全的最佳實踐。

隨著這種噪音,零信任無疑吸引了很多營銷關注。但盡管有噪音,零信任不僅僅是一個空洞的術語——它代表了對未來安全的一些深刻和變革性的想法。那么具體來說,什么是零信任,為什么它突然變得如此重要?零信任對 Kubernetes 用戶意味著什么?

什么是零信任?

正如所料,零信任從根本上講是關于信任。它是解決安全核心問題之一的模型:是否允許 X 訪問 Y?換句話說,我們是否相信 X 可以訪問 Y?

當然,零信任中的“零”有點夸張。要使軟件正常工作,顯然某些東西需要信任其他東西。因此,零信任并不是完全消除信任,而是將信任降低到最低限度(眾所周知的最小特權原則)并確保它在每一點都得到執行。

這聽起來像是常識。但與技術中的許多新想法一樣,理解零信任的最佳方法是了解它的反應。零信任摒棄了邊界安全的觀點。在邊界安全模型中,在敏感組件周圍實施“裝甲”。例如,數據中心周圍可能有一個防火墻,其任務是阻止問題流量和參與者進入。這種模型,有時被稱為城堡策略,具有直觀的意義:城堡的墻壁是為了將壞人拒之門外。如果你在城堡里,那么根據定義,你就是一個好人。

零信任模型表明,邊界安全已經不足。根據零信任原則,即使在安全邊界內,仍必須將用戶、系統和網絡流量視為不受信任。國防部的參考架構很好地總結了這一點:

“在安全邊界之外或之內運行的任何參與者、系統、網絡或服務都是不可信的。相反,我們必須驗證任何試圖建立訪問權限的事物。從邊界驗證一次到對每個用戶、設備、應用程序和交易的持續驗證,這是我們如何保護基礎設施、網絡和數據的哲學的巨大范式轉變。”

當然,零信任并不意味著拋棄防火墻——縱深防御是任何安全策略的重要組成部分。這也不意味著我們可以忽略所有其他重要的安全組件,例如事件記錄和供應鏈管理。零信任只要求我們將信任檢查從“一次在邊界”轉移到“每次,無處不在”。

然而,為了正確地做到這一點,我們需要重新考慮一些關于“信任”意味著什么以及我們如何捕捉它的基本假設。

身份

零信任最直接的影響之一是它改變了我們思考和分配身份的方式,尤其是系統身份。

在邊界模型中,位置實際上就是身份。如果在防火墻內,那么是可信的;如果你在它之外,就不是。因此,基于邊界的系統可以允許基于客戶端 IP 地址等信息訪問敏感系統。

在零信任世界中,這已經不夠了。IP 地址僅用于指示位置,因此不再足以確定是否可以訪問特定資源。相反,我們需要另一種形式的身份:以某種內在方式與工作負載、用戶或系統相關聯。而且這種身份需要以某種方式進行驗證,而這種方式本身并不需要信任網絡。

這是一個具有豐富含義的大要求。提供網絡安全但依賴于 IP 地址等網絡標識符(如 IPSec 或 Wireguard)的系統不足以實現零信任。

策略

有了新的身份模型,我們現在需要一種方法來捕獲每個身份的訪問類型。在上面的邊界方案中,通常授予一系列 IP 地址對敏感資源的完全訪問權限。例如,我們可能會設置 IP 地址過濾,以確保僅允許防火墻內的 IP 地址訪問敏感服務。在零信任的情況下,我們反而需要執行必要的最低訪問級別。基于身份以及任何其他相關因素,應盡可能限制對資源的訪問。

雖然我們的應用程序代碼可以自己做出這些授權決策,但我們通常會使用在應用程序之外指定的某種形式的策略來捕獲它。擁有明確的策略允許我們在不修改應用程序代碼的情況下審核和更改訪問權限。

為了實現我們的零信任目標,這些策略可能非常復雜。我們可能有一個策略,它將對服務的訪問限制為只有那些需要訪問它的服務調用方(即,在雙方都使用工作負載身份)。我們可能會進一步細化,只允許訪問該服務上的某些接口(HTTP 路由、gRPC 方法)。更進一步,根據請求的用戶身份限制訪問。在所有情況下,目標都是最低權限——只有在非常必要時才能訪問系統和數據。

執行

最后,零信任要求我們在最細粒度的級別上同時執行身份驗證(確認身份)和授權(驗證策略是否允許該操作)。每個授予數據或計算訪問權限的系統都應該設置從外圍到單個組件的安全邊界。

與策略類似,這種執行理想情況下是在整個堆棧中統一完成的。不是每個組件都使用自己的自定義執行代碼,而是使用統一的執行層,統一之后方便審計,并將應用程序開發人員的關注點與運營和安全團隊的關注點分離。

Kubernetes 零信任

我們必須從第一原則重新思考身份,以任意表達性策略的形式來將信任具象化,并將新的執行機制滲透到基礎設施的各個層面。面對這些的要求,我們不可避免地經歷短暫的恐慌。前面是不是提到需要在 2024 財年之前實現?

好消息是,至少對于 Kubernetes 用戶來說,采用零信任的某些方面要容易得多。盡管有缺陷和復雜性,Kubernetes 是一個具有明確范圍、定義良好的安全模型和明確的擴展機制的平臺。這使其成為零信任實施的成功領域。

在 Kubernetes 中解決零信任網絡的最直接方法之一是使用服務網格。服務網格利用了 Kubernetes 強大的“sidecar”概念,其中平臺容器(譯者注:此處指 sidecar 代理容器)可以在部署時以后期綁定操作功能的形式,與應用程序容器動態注入到一起,。

服務網格使用這種 sidecar 方法在運行時將代理添加到應用程序 pod 中,并連接這些代理以處理所有傳入和傳出流量。這允許服務網格以與應用程序代碼解耦的方式交付功能。應用程序和平臺之間的關注點分離是服務網格主張的核心價值:當然,這些功能可以直接在應用程序中實現,但是通過解耦,我們允許安全團隊和開發人員相互獨立地迭代,同時仍然努力實現安全但功能齊全的應用程序的共同目標。

由于服務網格處理進出應用程序之間的默認網絡,因此它可以很好地處理零信任問題:

  1. 工作負載身份可以從 Kubernetes 中的 pod 身份而不是其 IP 地址中獲取。
  2. 可以通過在雙向 TLS 中包裝連接來執行身份驗證,這是 TLS 的一種變體,其使用加密信息在連接的兩端進行驗證。
  3. 授權策略可以用 Kubernetes 術語表示,例如,通過自定義資源定義 (CRD),明確策略并并與應用程序解耦。
  4. 最重要的是,策略在跨技術棧的單個 pod 級別統一執行。每個 pod 都有自己的身份驗證和授權,這意味著網絡永遠不受信任。

所有這些共同實現了我們的大部分零信任目標(至少對于 Kubernetes 集群而言!)。我們使用工作負載身份而不是網絡身份;在最細粒度級別(pod)上執行,以及在技術棧中以一致且統一的方式應用身份驗證和授權的,而無需更改應用程序。

在基本框架內,不同的服務網格實現提供了不同的權衡。例如, Linkerd[5]是一個開源、Cloud Native Computing Foundation[6] 畢業的服務網格項目,它提供了一個以簡單性為目標和重點的實現,直接從 Kubernetes ServiceAccounts 提取工作負載標識來達到“零配置”,默認開啟雙向 TLS。同樣,Linkerd 的基于 Rust 的微代理提供了一個極簡的零信任實現。

圖片

當然,僅僅在集群中添加一個服務網格并不是萬能的。安裝后,必須完成定義、更新和評估授權策略的工作。集群運維人員必須小心確保所有新創建的 pod 都與它們的 sidecar 組件配對。當然,服務網格本身必須像集群上的任何軟件一樣進行維護、監控和迭代。然而,不管是不是靈丹妙藥,服務網格確實提供了從集群中默認的未加密、未經身份驗證的流量轉變為具有強大工作負載身份和豐富授權系統的默認加密、經過身份驗證的流量——這是朝著零信任邁出的一大步。

總結

零信任是一種強大的安全模型,處于現代安全實踐的前沿。如果可以消除圍繞它的營銷噪音,那么采用零信任有一些深刻而重要的好處。雖然零信任需要對身份等核心理念進行一些根本性的改變,但如果 Kubernetes 用戶能夠采用服務網格并從純粹基于邊界的網絡安全轉變為“對每個用戶、設備、應用程序和交易的持續驗證”,那么他們至少有很大的優勢。

責任編輯:華軒 來源: 云原生指北
相關推薦

2022-05-27 11:05:08

零信任網絡安全

2025-08-01 08:34:12

2022-10-09 10:38:58

零信任網絡安全

2019-04-03 11:05:47

DevOps敏捷開發開源

2019-06-12 13:20:05

2010-05-04 10:00:27

虛擬化

2017-06-06 11:44:45

FuchsiaAndroidGoogle

2011-07-19 10:11:53

AndroidHTC蘋果

2021-08-05 16:30:58

邊緣物聯網物聯網大數據

2016-02-26 15:50:40

HTTP2

2023-01-05 10:16:27

2019-10-29 12:13:36

Community開源代碼

2018-12-09 22:59:49

微軟系統Windows

2022-09-06 14:35:34

區塊鏈以太坊NFT

2009-06-15 13:08:35

軟件測試編程

2020-01-30 10:57:32

物聯網汽車IOT

2022-05-17 11:15:26

數字化轉型零售行業

2014-11-05 10:25:56

OpenStack定義存儲

2017-03-06 09:15:18

大數據運維網絡
點贊
收藏

51CTO技術棧公眾號

国产精品手机播放| 欧美在线观看视频在线| 99影视tv| 久久久久久久黄色片| 自拍偷拍一区| 欧美在线看片a免费观看| 亚洲欧美日韩国产yyy| 国产视频在线观看视频| 亚洲激情婷婷| 中文字幕亚洲欧美日韩2019| 成人在线短视频| 在线亚洲人成| 亚洲天堂中文字幕| 精品国产二区在线| 中国女人一级一次看片| 一区二区影院| 亚洲精品视频网上网址在线观看| 欧美污视频网站| 久久久久久国产精品免费无遮挡| 粉嫩绯色av一区二区在线观看| 97成人在线视频| 羞羞在线观看视频| 欧美大胆视频| 91精品国产综合久久福利| 国产成人黄色片| 菠萝蜜视频国产在线播放| 久久亚洲综合色| 国产99视频精品免费视频36| 中文字幕 亚洲视频| 亚洲三级色网| 不卡伊人av在线播放| 91精品人妻一区二区| 蜜桃在线一区| 欧美日韩夫妻久久| 国产女人18水真多18精品一级做| 97视频免费在线看| 中国一级片在线观看| 蜜臀av免费一区二区三区| 日韩欧美一区二区视频| 亚洲成人福利在线观看| www.综合| 亚洲精品成人悠悠色影视| 欧洲精品码一区二区三区免费看| 亚洲国产精品久久久久爰性色| 日韩电影免费在线观看网站| 韩国视频理论视频久久| 日本aⅴ在线观看| 日韩欧美视频专区| 国产亚洲精品久久久久久777| 婷婷五月精品中文字幕| 日韩有吗在线观看| 欧美精品日韩一区| 国产九九在线视频| 亚洲成a人片| 午夜激情久久久| 国产精品69久久久| 欧美人与动牲性行为| 亚洲天堂精品在线观看| 中文一区一区三区免费| 成年人在线免费观看| 久久九九久久九九| 欧美精品在线一区| 视频午夜在线| 久久久久亚洲蜜桃| 欧美日韩日本网| 欧美3p视频在线观看| 91碰在线视频| 蜜桃91精品入口| 日韩大片b站免费观看直播| 99re视频这里只有精品| 久久99精品久久久久久三级| 日日躁夜夜躁白天躁晚上躁91| 成人午夜电影久久影院| 国产精品v欧美精品v日韩| 亚洲精品综合网| av午夜一区麻豆| 精品午夜一区二区三区| 师生出轨h灌满了1v1| 一本大道伊人av久久综合| 日产国产欧美视频一区精品| 国产精品欧美激情在线播放| 亚洲天堂视频网| 国产在线麻豆精品观看| 高清国产一区| 日本中文字幕一区二区有码在线| 久久久久久久久久电影| 色一情一乱一伦一区二区三区| 91在线网址| 亚洲视频一区二区在线| 日韩精品综合在线| 这里有精品可以观看| 欧美影院午夜播放| 超碰91在线播放| 久久动漫网址| 色小说视频一区| 国产精品成人免费观看| 在线综合欧美| 国产日韩欧美日韩| 手机在线观看毛片| 亚洲国产高清aⅴ视频| 第九区2中文字幕| 自拍一区在线观看| 91精品视频网| 黑人巨大精品欧美| 一区二区在线| 日韩av免费网站| www.日韩在线观看| 久久精品一区八戒影视| 激情图片qvod| 一区二区精品伦理...| 7777精品伊人久久久大香线蕉 | 精品国产av色一区二区深夜久久| 最新国产一区| 欧美高清视频在线| 中文人妻熟女乱又乱精品| 高清不卡在线观看| 一本色道久久综合亚洲二区三区| www视频在线观看| 91精品国产日韩91久久久久久| 日韩精品在线观看一区| 女教师淫辱の教室蜜臀av软件| 伊人狠狠色j香婷婷综合| 国产精品一区二区三区免费视频| 少妇一区二区三区四区| 亚洲天堂精品在线观看| 久久久国产欧美| 香蕉久久夜色精品国产使用方法| 超碰精品一区二区三区乱码| 秋霞av一区二区三区| 成人午夜av电影| 超碰在线免费观看97| 久久天堂av| 亚洲精品美女久久| 国产一级在线观看视频| 国产老妇另类xxxxx| 亚洲精品国产精品国自产| 九色porny自拍视频在线观看| 精品日韩在线观看| 免费看一级大片| 免费成人美女在线观看.| 欧美日韩一区二区三区在线视频| xxx性欧美| 日韩午夜在线观看视频| 成年人一级黄色片| 九一久久久久久| 亚洲一区bb| 国产极品嫩模在线观看91精品| 亚洲午夜未满十八勿入免费观看全集| 一区二区三区福利视频| 99国产欧美久久久精品| 男女猛烈激情xx00免费视频| 国产中文字幕久久| 激情av综合| 欧美激情视频免费观看| 精品黑人一区二区三区在线观看 | 受虐m奴xxx在线观看| 亚洲精选一区| 精品一区2区三区| 神马久久午夜| 亚洲毛片一区二区| 亚洲综合久久网| 国产亚洲成aⅴ人片在线观看| 日本成年人网址| 奇米狠狠一区二区三区| 国产成人亚洲综合| 337p日本欧洲亚洲大胆鲁鲁| 欧美日韩在线免费视频| 日韩在线一卡二卡| 国产盗摄女厕一区二区三区| 成年人深夜视频| 极品国产人妖chinesets亚洲人妖 激情亚洲另类图片区小说区 | 一区二区三区在线观看视频| 中文字幕在线观看视频www| 午夜亚洲福利| 精品不卡在线| 日韩经典一区| 日韩成人精品在线| 国产精品扒开腿爽爽爽视频| 成人免费黄色网页| 69精品人人人人| 国产午夜小视频| 国产亚洲综合av| 天天操天天干天天做| 欧美特黄视频| 老牛影视免费一区二区| 岛国一区二区| 欧美精品激情在线观看| 免费在线国产| 欧美一区二区三区在线看| 久久精品国产av一区二区三区| 久久女同精品一区二区| 99sesese| 最新国产乱人伦偷精品免费网站| 欧美国产视频在线观看| 四虎影视成人精品国库在线观看 | 欧美日韩一区在线观看| 中文字幕av免费在线观看| www成人在线观看| 91视频这里只有精品| 在线观看日韩av电影| 日产国产精品精品a∨| 久久久久九九精品影院| 欧美亚洲成人免费| 国产在线观看a| 亚洲精品午夜精品| 99视频免费观看蜜桃视频| 青青草原av在线| 亚洲最新在线视频| 欧美一区二区三区激情| 欧美日韩一区二区三区四区 | 亚洲资源中文字幕| 色欲AV无码精品一区二区久久| 国产电影一区二区三区| 熟女人妇 成熟妇女系列视频| 在线中文一区| 少妇精品久久久久久久久久| 粉嫩久久久久久久极品| 国产精品爽爽爽| 日韩电影免费看| 九九精品视频在线| 一区二区三区视频在线观看视频| 亚洲成色777777在线观看影院| 一级片视频播放| 日韩欧美精品网址| 日韩免费一级片| 亚洲精品欧美二区三区中文字幕| 亚洲第九十七页| 国产成人精品一区二| 老司机久久精品| 日本色综合中文字幕| 欧美国产亚洲一区| 在线电影一区| 大荫蒂性生交片| 中文精品久久| 在线观看成人免费| 久久伦理在线| 水蜜桃一区二区| 国产一区二区三区站长工具| 久久草.com| 欧美综合自拍| 国产综合精品一区二区三区| 在线视频亚洲欧美中文| 91亚洲永久免费精品| 欧洲精品久久久久毛片完整版| 国产91在线高潮白浆在线观看| 色是在线视频| 欧美亚洲激情在线| sm性调教片在线观看| 久久免费视频在线| 99热99re6国产在线播放| 欧美国产亚洲视频| 伊人影院在线视频| 欧美成人黄色小视频| 九色在线视频观看| 999久久久精品一区二区| 91在线播放国产| 精品视频国内| 亚洲va欧美va国产综合久久| 欧美影院视频| 99国产高清| 国产伦精品一区二区三区在线播放| wwwxx欧美| 天堂俺去俺来也www久久婷婷| 精品国产第一页| 神马影视一区二区| 视频一区免费观看| 91视频综合| 大陆极品少妇内射aaaaaa| 国内一区二区三区| 国产欧美日韩网站| 久久中文在线| 五月天激情视频在线观看| 久久精品国产精品亚洲红杏| 亚洲色图欧美自拍| 大尺度一区二区| 精品人妻一区二区三区日产乱码卜| 91小视频免费观看| 色综合99久久久无码国产精品| 99久久人妻无码中文字幕系列| 久久理论电影网| 97精品在线播放| 亚洲一区二区在线免费观看视频| www.毛片.com| 3d动漫精品啪啪一区二区竹菊| 国产又粗又猛又爽又黄的| 欧美tk—视频vk| 青青草视频在线免费观看| 中文字幕免费国产精品| 欧美女同一区| 国产精品第一页在线| 日本在线成人| 欧洲精品在线一区| 欧美人成在线| 国产男女激情视频| 国产激情视频一区二区三区欧美| 亚洲精品女人久久久| 国产精品国产精品国产专区不蜜 | 中文字幕一区二| 国产精品白浆一区二小说| 在线日韩av片| 精品国产伦一区二区三区| 日韩精品视频在线免费观看| 日韩美女网站| 98精品国产高清在线xxxx天堂| 国产成人a视频高清在线观看| 国产厕所精品在线观看| 欧美呦呦网站| 亚洲图片欧美色图| 日韩av黄色片| 在线综合视频播放| 韩日视频在线| 欧美精品国产精品日韩精品| 91超碰碰碰碰久久久久久综合| 成人动漫视频在线观看完整版 | 性xxxxfreexxxxx欧美丶| 国产精品久久久久久久久粉嫩av| 亚洲va欧美va人人爽成人影院| 婷婷亚洲婷婷综合色香五月| 国产精品嫩草99av在线| 一二三av在线| 国产精品天天摸av网| 日本韩国欧美中文字幕| 欧美va在线播放| av官网在线播放| 国产日韩精品视频| 精品视频久久| 成年人免费在线播放| 成人国产免费视频| 成人免费精品动漫网站| 欧美伊人久久久久久午夜久久久久| 亚洲欧洲国产综合| 欧美精品videofree1080p| 玖玖爱免费视频| 久久综合国产精品| 国产午夜激情视频| 日韩欧美一区二区不卡| 国产午夜精品久久久久免费视| 国产精品久久久亚洲| 国产成人黄色| 国产精品97在线| 91首页免费视频| 男女视频免费看| 精品国产污污免费网站入口| 在线视频国产区| 亚洲一区二区三区xxx视频| 91九色精品| 午夜一级免费视频| 亚洲天堂a在线| 国产欧美熟妇另类久久久 | 五月婷婷综合在线观看| 天天操天天综合网| 狠狠综合久久av一区二区| 久久99精品久久久久久噜噜| 精品一区二区三区中文字幕| 97超碰人人爱| 国产在线精品免费| 五月天婷婷色综合| 日韩美女在线视频| 波多野在线观看| 亚洲伊人久久大香线蕉av| 97精品一区| 中文字幕丰满乱码| 91免费精品国自产拍在线不卡| www.国产com| 亚洲欧洲激情在线| 成人一区视频| 午夜啪啪福利视频| 国产精品资源站在线| 久久高清免费视频| 亚洲电影天堂av| 综合毛片免费视频| 亚洲国产精品综合| 国产麻豆午夜三级精品| 国产系列精品av| 精品亚洲国产成av人片传媒| xxxxx.日韩| 黄色录像特级片| 91色婷婷久久久久合中文| 国产偷人爽久久久久久老妇app| 菠萝蜜影院一区二区免费| 亚洲精品在线a| 欧美极品欧美精品欧美| 国产偷v国产偷v亚洲高清| 国产精品久久久久久免费| 欧美激情视频在线免费观看 欧美视频免费一 | 国产精品久久久毛片| 国产精品不卡在线观看| 亚洲狼人综合网| 国产精品wwwwww| 欧美日韩国产欧| 中文字幕xxx| 在线播放91灌醉迷j高跟美女 | 欧洲亚洲在线视频| 91综合在线| 中文字幕免费在线播放| 欧美亚洲国产一区二区三区va | 69影院欧美专区视频| 日韩免费看片| 日韩成人av一区二区| 欧美日韩不卡一区二区|