精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

為什么GitOps對DevSecOps至關重要

譯文 精選
安全 應用安全 運維
在本文中,我們將了解 GitOps 如何為 DevSecOps 提供基本框架,在整個 CI/CD 以及 Kubernetes 集群上應用程序管理部署后的階段進行安全檢查。

譯者 | 朱鋼

審校 | 梁策 孫淑娟

DevOps在自動化、可追溯性方面的優勢已得到廣泛認可,此外它還能助力從前孤立的團隊和利益相關者展開協作。但是,隨著 DevOps 團隊越來越多地承擔將運營轉移到容器化的Kubernetes 環境的任務,久經考驗的 DevOps 實踐也可能棋差一著。如今,安全和風險問題正以不同的方式表現出來。

好消息是,在分布式環境的安全方面,GitOps 填補了 DevOps 中的許多空白。 由于GitOps 流程非常有利于 DevSecOps,此處定義為適用于整個應用程序生命周期的安全最佳實踐。

在本文中,我們將了解 GitOps 如何為 DevSecOps 提供基本框架,在整個 CI/CD 以及 Kubernetes 集群上應用程序管理部署后的階段進行安全檢查。

單一不變的事實來源

GitOps 可以定義為:

Kubernetes 和其他云原生技術的運營模型,它提供一組最佳實踐,統一容器化集群和應用程序的 Git 部署、管理和監控。

它是實現開發人員管理應用程序經驗的途徑;其中,端到端 CI/CD 管道和 Git 工作流應用于運營和開發。

正如此處聲明了所需的配置, Git 是單一的事實來源。 Kubernetes 內部運行了一個 GitOps 代理,它不斷將 Kubernetes 內部的實際狀態與存儲在 Git 中的所需狀態進行比較。 任何合并到 Git 中受監控分支的新更改都會自動應用于 Kubernetes。 相反,任何直接應用于 Kubernetes 的手動更改都會自動恢復到 Git 中聲明的所需狀態。配置漂移得到了消除。

由于其不可變的結構,Git 通常被描述為適用于 GitOps 的單一事實來源。除其他事項外,它還有助于維護一個邊界(與防火墻不同),該邊界將 CI 和 CD 之間的問題分開。通過這種方式,作為CI的一部分,應用程序開發中涉及的步驟數量(拉取請求,測試,提交等) 在Git上保持獨立。

對于提出拉取請求的開發人員,拉取請求在審查和批準后會被合并,并在下一次協調時自動應用于集群(一般需要 15 分鐘)。

默認情況下,該過程是雙向的——這意味著當下一個協調循環運行時(通常每 15 分鐘一次),直接對 Kubernetes 所做的更改會在 Git 上得到響應。但是,當 DevOps 團隊成員或非法行為入侵者直接對集群進行更改時,這種情況并不理想。這些直接到集群的更改沒有通過合并請求和批準,因此違反了 GitOps 原則,即當發生漂移時 Git 作為不可變的事實來源。

作為一種幫助減少漂移發生的解決方案,GitOps 監控工具可以在對集群作出更改而未先在 Git 中應用時發送警報。當這種情況發生時,由于審計跟蹤,通過運行時環境中處于部署狀態的控制器,Git 上的應用程序代碼可以替換對集群所做的錯誤更改。

相反,如果不變性沒有實現,就會發生漂移。這可能在網絡攻擊的情況下發生,或 DevOps 團隊成員無意更改了集群配置,使其與 Git 上的配置不同。出現這種情況時,使用適當的 GitOps 工具能夠將不一致標記出來,從而代表 GitOps 流程提供的典型 DevSecOps。

適當的工具可以自動執行持續監控的過程,以確保 Git 存儲庫中配置的所需狀態與 Kubernetes 集群中的實際狀態相匹配。 一旦它們在存儲庫的聲明狀態中正確提交,就會用于協調和完成部署。

審計控制

GitOps 提供的審計功能也是 DevSecOps 支持的關鍵。 通過保留在 Git 存儲庫中作為單一事實來源,所有應用程序、代碼和配置都進行了版本控制,并保留了完整的審計跟蹤,這是任何安全環境的主要要求。此審計跟蹤通常也可供開發人員和運營團隊成員使用,以便他們觀察集群中正在運行的內容(大多數用戶僅限于只讀訪問集群配置)。

開發人員不一定需要像運營和 DevSecOps 團隊成員那樣依賴審計跟蹤,但他們可以利用這種能力來了解發生了哪些變化以及對存儲庫進行更改的動機是什么。簡而言之,對于開發人員 (以及所有 DevOps 團隊成員)一切都只是一個 Git 日志的問題。

Git 上的審計跟蹤也可供開發人員在需要時輕松查找。這是因為系統的完整歷史記錄在 Git 記錄系統中,開發人員可以理解這一點。

借助審計跟蹤的可用性,開發人員還可以輕松回滾導致問題的應用程序的更改。 當集群遭到破壞或配置錯誤時,這尤其有用。 在這種情況下,審計跟蹤無需從頭開始重建集群,而是在存儲庫中包含所需的狀態, 然后部署具有審計跟蹤所需狀態的集群配置和應用程序,并自動重建過程。

很少有“萬能鑰匙”

開發人員通常依靠 Jenkins(一種自動化服務器)來構建、測試和支持用于 Kubernetes 環境生產管道的 CI/CD。如果沒有 GitOps,開發人員在直接部署代碼時可能會直接訪問 Kubernetes 集群。換句話說,無論他們屬于組織內部還是作為遠程工作的承包商,這對開發人員來說可謂有了一把直接訪問生產環境的“萬能鑰匙”,但這不是一個理想的安全方案。

在上述情況下,只要錯誤的用戶(或更糟糕的入侵者)使用 KubeConfig 或 Kubectl 命令訪問生產環境中的集群,這些集群就可以從筆記本電腦上訪問。如果攻擊者破壞了 CI 系統和憑據集,那么他們還可以訪問 CI 系統有權訪問的任何群集。

GitOps 有助于防止用戶(或攻擊者)在不留下任何痕跡的情況下更改群集配置,這一點對于運營和安全團隊尤其重要,此外還有助于減輕開發人員的心理負擔。例如,通過訪問控制,開發人員通常不應該直接訪問 Kubernetes 節點和/或 kubectl 命令行。因此,GitOps 可以協調開發人員在 Git 中定義的任何內容,但除非開發人員具有特殊的訪問控制權限,否則不允許手動訪問 Kubernetes 集群或生產環境。

GitOps 的 DevSecOps 功能是阻止 CD 攻擊媒介場景的一種方式,從而保護這把"萬能鑰匙"。當GitOps運算符(如開源 Flux,下面將對此進行詳細介紹)在 Kubernetes 內部運行時,可以訪問集群,訪問控制仍保留在 Kubernetes 安全框架中。用戶訪問權限是通過向不同團隊和團隊成員的命名空間分配權限來確定的。

美國國防部(DoD)提供了一個有效利用DevSecOps和GitOps 的例子。最近,美國空軍首席軟件官尼古拉斯·查蘭(Nicolas Chaillan)講述了DevSecOps和GitOps如何與Flux一起在支持整個美國空軍保安部隊的軟件開發中發揮了關鍵作用。

查蘭表示,“安全和保障是不可讓步的問題,但我們也希望開發人員能通過自助服務提高生產力并加快速度。”

美國國防部表示,GitOps是“在整個國防部成功構建和推出‘平臺一號’(Platform One)的關鍵”。平臺一號是“一個經過批準,完全與云原生計算基金會(CNCF)的Kubernetes發行版兼容,同時還有基礎設施即代碼的劇本以及強化容器的集合",具有內置的安全管道。

制衡

DevSecOps 流程與 GitOps 集成,提供制衡。因為所有拉取請求都經過評審,所以通過這種方式,它提供的訪問控制可以防止開發人員或入侵者訪問源代碼存儲庫,從而在CI過程中引入后門,零日漏洞或其他類型的漏洞。

由于 DevSecOps 支持 CI 進程,因此在 Git 上提交代碼并部署在群集中之前就已進行檢查和平衡。開發人員通常會將更改作為拉取請求提交,該請求會經過評審。一旦經過審查和批準,代碼就會合并到 Git 上,然后相應地更改所需狀態的 YAML 文件。

所需的狀態將自動應用于 Kubernetes 集群。如上所述,具有 DevSecOps 功能的適當 GitOps 工具會持續監控目標系統內的實際狀態,以確保它響應 Git 上聲明的內容。如果有任何差異,則會發出警報,因此可以采取糾正措施。

DevSecOps 自成一派

許多GitOps工具都支持DevSecOps。例如,開源 Flux 有助于維護 Git 存儲庫,使其成為單一不可變的事實來源。Flux 的功能還擴展到訪問控制,以便在 CI/CD 期間對提交和部署的代碼進行檢查和平衡。

對于更有個性的 Flux 體驗,開源 Weave GitOps Core 讓幫助跨多個集群自動化 CI/CD的起始步驟更簡化。此外,使用Weave GitOps Core設置GitOps和DevSecOps的過程涉及控制臺上的一些簡單命令。

Weave GitOps Enterprise 已成為第一個 GitOps 平臺,該平臺可在任何規模的混合云、多云和邊緣架構中為 Kubernetes 自動執行持續應用程序交付和自動化運營控制。

所有這三個工具都有助于自動執行監控,以確保群集配置始終與 Git 上的內容匹配,從而幫助防止漂移。完整且可訪問的審計跟蹤允許根據需要回滾應用程序和群集配置,而無需從頭開始重建群集。

總而言之,GitOps代表了分布式Kubernetes環境的DevOps的演變,而在整個應用程序生命周期中,DevSecOps已成為維護GitOps的CI / CD安全性的重要方式。

譯者介紹

朱鋼,51CTO社區編輯,2021年IT影響力專家博主,阿里云專家博主,2019年CSDN博客之星20強,2020年騰訊云+社區優秀作者,11年一線開發經驗,曾參與獵頭服務網站架構設計,企業智能客服以及大型電子政務系統開發,主導某大型央企內部防泄密和電子文檔安全監控系統的建設,目前在北京圖伽健康從事醫療軟件研發工作。

原文標題:??Why GitOps is crucial for DevSecOps??,作者:Steve Waterworth

責任編輯:華軒 來源: 51CTO
相關推薦

2024-10-24 16:34:45

深度學習CUDA人工智能

2022-08-24 10:58:31

數據丟失數據丟失防護

2023-02-13 16:44:09

2022-06-22 11:37:54

符號AI人工智能

2021-06-21 09:00:34

大數據物聯網

2019-11-26 10:47:57

云計算Kubernetes

2020-06-22 14:14:01

云計算人類服務器

2022-05-11 23:39:21

加密貨幣區塊鏈智能合約

2021-02-23 16:10:33

人工智能AI自動化

2021-08-04 13:37:36

數據平臺電信公司IT

2021-03-17 10:33:42

農業生產大數據數據分析

2018-05-10 13:15:06

云計算企業安全性

2022-08-26 12:51:54

外部攻擊面網絡安全網絡攻擊

2021-05-31 19:02:50

隱私數據安全數據

2023-04-20 10:44:45

數據中心服務器

2022-07-14 23:27:57

數據分析數據驅動可變數據

2023-05-09 13:54:50

2020-07-10 06:06:18

無線振動監測物聯網預測性維護

2021-05-24 15:42:27

人工智能可視化平臺物聯網

2023-01-12 11:13:52

CRM工具集成
點贊
收藏

51CTO技術棧公眾號

竹菊久久久久久久| caoporn视频在线| 美国欧美日韩国产在线播放| 久久精彩免费视频| 三上悠亚 电影| 欧美少妇精品| 国产精品传媒入口麻豆| 国产精品对白一区二区三区| 狠狠人妻久久久久久| 四虎国产精品免费观看| 精品乱码亚洲一区二区不卡| av之家在线观看| 欧洲日本在线| 91色porny在线视频| 国产精品小说在线| 国产第100页| 日韩久久电影| 亚洲美女视频网| 999热精品视频| 成人性生活av| 亚洲在线观看免费视频| 天堂精品一区二区三区| 乱精品一区字幕二区| 青青国产91久久久久久| 久久免费观看视频| 亚洲激情图片网| 亚洲老女人视频免费| 日韩一级视频免费观看在线| 久久久精品麻豆| 欧美aaaaa性bbbbb小妇| 一区二区三区不卡在线观看 | 91香蕉视频在线| 亚洲在线免费观看| 亚洲午夜无码久久久久| 国产精品久久久免费| 欧美国产日韩一区| 黄色精品视频在线观看| 久久综合影院| 日韩精品高清在线| 在线天堂www在线国语对白| 国产在线不卡一区二区三区| 91豆麻精品91久久久久久| 黄色一级片在线看| 色婷婷av在线| 亚洲精品一二三四区| 少妇特黄a一区二区三区| 五月天激情开心网| www.亚洲激情.com| 国产精品视频免费一区| 国产不卡精品视频| 国产一区二区福利视频| 国产日韩欧美中文| 亚洲天堂手机版| 日本va欧美va瓶| 国产精品麻豆va在线播放| 九九九在线观看| 国产精品美女久久久浪潮软件| 久久久久久久久久久av| 久久久国产精品黄毛片| 欧美国产91| 欧美激情a在线| 国产网友自拍视频| 99在线精品视频在线观看| 国内精品久久久久久影视8| 国产精彩视频在线| 日韩香蕉视频| 992tv成人免费视频| 午夜影院在线看| 欧美资源在线| 国产精品午夜视频| 国产精品视频一区二区三区,| 久久精品国产77777蜜臀| 成人精品视频久久久久| 亚洲国产999| av午夜一区麻豆| 蜜桃传媒视频麻豆第一区免费观看| 视频国产在线观看| 欧美国产精品一区二区| 亚洲国产午夜伦理片大全在线观看网站 | 久久中文字幕人妻| 国产乱码精品一区二区亚洲| 亚洲图片在区色| 午夜国产福利一区二区| 亚洲久久在线| 国产精品黄视频| 国产探花精品一区二区| 成人91在线观看| 欧美日韩一区在线观看视频| 91啦中文在线| 一区二区高清免费观看影视大全 | 欧美xxxx少妇| 日韩欧美一区二区三区| 久久久精品麻豆| 99这里只有精品视频| 亚洲欧美国产精品专区久久| 欧美色图17p| 亚洲国产日韩欧美一区二区三区| 日本精品性网站在线观看| 中文字幕在线视频免费| 成人免费视频网站在线观看| 欧美乱偷一区二区三区在线| 黄网页免费在线观看| 精品成人国产在线观看男人呻吟| 性chinese极品按摩| caoporn成人| 中文字幕最新精品| 日本一区二区欧美| 国产在线不卡一区| 免费一区二区三区| а√中文在线8| 在线中文字幕一区二区| 久久精品无码一区二区三区毛片| 一区二区三区视频免费观看| 美日韩精品免费视频| 欧美超碰在线观看| 懂色中文一区二区在线播放| 视频一区三区| 小草在线视频免费播放| 日韩欧美区一区二| 中国美女黄色一级片| 国产精品亚洲综合久久| 亚洲最大av在线| 97电影在线看视频| 欧美性69xxxx肥| jjzzjjzz欧美69巨大| 91视频综合| 国产精品mp4| 深爱五月激情五月| 亚洲一区二区三区在线播放| 手机av在线免费| 国产永久精品大片wwwapp| 97欧美精品一区二区三区| aa视频在线免费观看| 国产精品青草综合久久久久99| 欧美深夜福利视频| avtt综合网| 欧美激情精品久久久| 国产精品一级视频| 亚洲欧洲精品成人久久奇米网| 激情综合网俺也去| 国产麻豆精品久久| 国产成人97精品免费看片| 五月天激情开心网| 精品人伦一区二区三区蜜桃网站| 亚洲图片欧美另类| 国一区二区在线观看| 亚洲影视九九影院在线观看| 九色porny在线| 91精品国产美女浴室洗澡无遮挡| 欧美日韩国产一二三区| 日本午夜精品一区二区三区电影| 日韩成人av电影在线| 日本成人三级电影| 国产一区二区动漫| 中文字幕 欧美激情| 国产精品午夜在线观看| 欧美伦理片在线观看| 成人看的羞羞网站| 国产专区精品视频| 影院在线观看全集免费观看| 日韩天堂在线观看| 国产福利久久久| 91亚洲精品久久久蜜桃网站| 日本一区二区黄色| 国产成人一区二区三区影院| 国产成人一区二区三区| aaa在线免费观看| 欧美精品电影在线播放| 九九视频免费在线观看| 99久久精品国产毛片| 噜噜噜久久亚洲精品国产品麻豆| 最新精品国偷自产在线| 国产精品第三页| www.久久ai| 亚洲第一色中文字幕| 欧美精品一二三四区| 国产精品三级电影| 少妇欧美激情一区二区三区| 亚洲激精日韩激精欧美精品| 蜜桃传媒视频第一区入口在线看| 成人在线免费av| 欧美日本高清一区| 天堂中文在线资| 欧美日韩一区三区四区| 中文字幕手机在线观看| 91女神在线视频| 日韩av在线中文| 精品91在线| 日本一区视频在线| 日本免费精品| 国产成人一区二区三区| 1stkiss在线漫画| 亚洲欧美中文另类| 性欧美videos另类hd| 欧美日韩精品在线观看| 成人三级视频在线观看| 9l国产精品久久久久麻豆| 久久这里只精品| 一区二区三区国产盗摄| 亚洲欧洲日韩精品| 精品欧美午夜寂寞影院| 国产精品一区二区三区成人| av今日在线| 色偷偷偷亚洲综合网另类| 天天操天天干天天操| 欧美日本精品一区二区三区| 日韩无码精品一区二区三区| 一区在线播放视频| 成人网站免费观看| 国产成人在线视频播放| 99热这里只有精品在线播放| 亚洲精品日本| 日本天堂免费a| 日韩三级在线| 欧美久久久久久久| av成人男女| 成人在线观看视频网站| xxxxxx欧美| 久久久久中文字幕2018| 欧美边添边摸边做边爱免费| 亚洲欧美日韩国产精品| 成人午夜视频一区二区播放| 欧美日韩夫妻久久| 久久久久久无码精品大片| 亚洲国产欧美另类丝袜| 波多野结衣在线网址| 欧美激情中文字幕一区二区| 国产国语性生话播放| 成人av网址在线| 三级网站免费看| 久久国产剧场电影| 五月婷婷狠狠操| 三级精品在线观看| 欧美亚洲国产成人| 亚洲精品视频啊美女在线直播| 国产盗摄视频在线观看| 91视频精品| 一区二区不卡在线视频 午夜欧美不卡'| 校园春色另类视频| 久久久久久久久久久久久久久久av | 亚洲精品在线网址| 精品一区二区免费在线观看| 不卡av免费在线| 免费视频一区二区| 亚洲成人福利在线观看| 日本中文字幕不卡| 男人搞女人网站| 免费观看日韩av| 成人在线观看黄| 日韩在线一区二区三区| 精品少妇无遮挡毛片| 日韩av一区二区三区| 日本www.色| 蜜桃精品视频在线| 黄色片免费网址| 国产成人午夜电影网| 亚洲精品久久一区二区三区777| 国产成人啪午夜精品网站男同| 蜜桃视频无码区在线观看| 国产福利91精品| 精品一区二区视频在线观看| 91丨porny丨最新| 亚洲av无码国产精品麻豆天美| 国产农村妇女毛片精品久久麻豆 | **性色生活片久久毛片| 熟女少妇a性色生活片毛片| 亚洲婷婷在线视频| 久久精品波多野结衣| 亚洲图片欧美色图| 成年人视频在线免费看| 日韩欧美在线视频免费观看| 在线观看亚洲黄色| 91精品国产黑色紧身裤美女| 丰满熟女一区二区三区| 国产视频精品va久久久久久| 粉嫩一区二区三区国产精品| 久久久精品网站| yellow字幕网在线| 国产精品第二页| 在线播放一区二区精品视频| 久久免费视频1| 久久亚洲专区| 欧美精品久久久久久久自慰| 天堂成人国产精品一区| 九九久久久久久| 成人毛片在线观看| 一卡二卡三卡四卡| 国产精品久久久久久一区二区三区| 欧美成人精品欧美一级私黄| 精品国产福利在线| 亚洲无码精品在线观看| 精品欧美乱码久久久久久| 青青草娱乐在线| 久久综合久久美利坚合众国| 欧美亚洲日本精品| 成人国产亚洲精品a区天堂华泰| 国产成人一二| 一区二区三区四区五区精品| 黄色综合网站| 日本超碰在线观看| 99久久久久久99| 99久久99久久精品国产| 一道本成人在线| av免费在线不卡| 亚洲欧洲第一视频| 日本h片在线| 国产精品视频一区二区高潮| 国产精品chinese在线观看| 天堂资源在线亚洲视频| 一区二区三区精品视频在线观看| 九九热免费在线观看| 久久综合狠狠综合| 青青草手机在线视频| 欧美在线不卡视频| 午夜一区在线观看| 九九九久久久久久| 只有精品亚洲| 香蕉久久夜色| 老司机亚洲精品| 朝桐光av一区二区三区| 亚洲欧美aⅴ...| 伊人网站在线观看| 亚洲色图av在线| а√天堂8资源在线| 亚洲a区在线视频| 四虎成人av| 在线观看亚洲色图| 久久久久一区二区三区四区| 中文在线观看免费网站| 欧美一区二区精品在线| 午夜免费视频在线国产| 国产精品91久久久久久| 丝袜美腿一区二区三区动态图| 欧美黑人在线观看| 国产乱色国产精品免费视频| 三级黄色片在线观看| 欧美日韩三级视频| 二区三区在线| 国产成人在线精品| 一区三区在线欧| 亚洲色精品三区二区一区| 91免费国产视频网站| 成人免费视频毛片| 精品亚洲一区二区| 中国色在线日|韩| 免费在线观看91| 美女日韩在线中文字幕| 日韩精品电影一区二区| 色婷婷狠狠综合| 国产乱子伦三级在线播放| 国产成人啪精品视频免费网| 九九在线精品| www.com黄色片| 国产精品久久久久久久久图文区| 91精品人妻一区二区三区果冻| 日韩在线视频二区| 一级欧美视频| 一区二区三区我不卡| 韩日av一区二区| 欧美日韩一级大片| 亚洲国产成人精品电影| 黄色aa久久| 欧美一区视久久| 美女脱光内衣内裤视频久久影院| 久久久久久久久久97| 91精品国模一区二区三区| 在线免费观看的av| 国产欧美日韩在线播放| 亚洲一区日韩| 国产欧美小视频| 日韩你懂的电影在线观看| 牛牛精品视频在线| 欧美日韩无遮挡| 久久精品99久久久| 久久综合加勒比| 亚洲欧美国产一区二区三区| 亚洲精品国产嫩草在线观看| 亚洲午夜在线观看| 粉嫩在线一区二区三区视频| www成人在线| 自拍偷拍亚洲在线| 香蕉大人久久国产成人av| 免费一级特黄特色毛片久久看| 久久精品视频免费| 国产v片在线观看| 日本亚洲欧洲色| 永久91嫩草亚洲精品人人| 中文字幕免费在线播放| 欧美久久一二三四区| 9999在线视频| 中文字幕一区二区三区四区五区六区 | 好吊视频一二三区| 国产精品久久久久久久一区探花| 欧美1级日本1级| 性少妇bbw张开| 日韩精品一区二区在线观看| 欧美性猛交xxx高清大费中文| 超碰10000| 国产精品萝li| 日本天堂影院在线视频|