精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

利用零信任原則保障 Kubernetes 環(huán)境訪問安全

安全 零信任 云原生
隨著 Kubernetes 集群和容器化應用程序越來越多,組織將日益暴露在運營一兩個集群時并不明顯的安全風險之下。因此,平臺團隊需要為整個 Kubernetes 基礎設施的集群和應用實現(xiàn)集中式的企業(yè)級安全與控制。

現(xiàn)代 IT 環(huán)境變得越來越動態(tài)。舉例來說,Kubernetes 拓展了許多組織的可能性邊界。開源技術在容器化應用程序自動部署、擴展性和管理方面有諸多好處。特別地,IT 團隊可以利用其強大的功能、有效性和靈活性快速開發(fā)現(xiàn)代應用程序并大規(guī)模交付。

然而,為 Kubernetes 環(huán)境安全強化實踐提供保障的流程面臨著越來越大的挑戰(zhàn)。隨著分布在本地數(shù)據(jù)中心、多公有云提供商和邊緣位置的 Kubernetes 開發(fā)和生產(chǎn)集群數(shù)量越來越多,這種相對較新的動態(tài)操作模型給訪問控制帶來了很大的復雜性。

由于大部分團隊都有多個集群在多個位置運行——通常使用不同的發(fā)行版,有不同的管理界面——企業(yè) IT 部門需要考慮到,開發(fā)、運營、承包商和合作伙伴團隊需要不同級別的訪問權限。

考慮到 Kubernetes 的分布式和可擴展特性,IT 部門必須盡一切可能確保訪問安全性,避免正在發(fā)生的錯誤。下面我們將介紹如何應用 Kubernetes 零信任原則來保護整個環(huán)境,為容器提供零信任安全。

Kubernetes 集群零信任訪問

零信任是一個安全模型,它會自動假設所有在網(wǎng)絡中或網(wǎng)絡間進行操作的人、系統(tǒng)和服務都是不可信任的。零信任正成為預防惡意攻擊的最佳技術。以身份驗證、授權和加密技術為基礎,零信任的目的是持續(xù)驗證安全配置和態(tài)勢,確保整個環(huán)境值得信任。

以下是對 Kubernetes 基本工作原理的一個簡單說明:

  • 對于每個集群,Kubernetes 控制平面的核心是 Kubernetes API 服務器。
  • 可以調(diào)用 API 來查詢和操作所有 Kubernetes 對象的狀態(tài)。
  • Kubernetes 對象包括命名空間、pod、配置信息等。API 訪問控制是管理 Kubernetes 訪問、實現(xiàn)零信任的關鍵功能。保障 Kubernetes 集群訪問安全的第一步是通過傳輸層安全(TLS)來保護流入 / 流出 API 服務器的流量。

圖片

API 服務器實現(xiàn)零信任的最佳實踐:

  • 啟用所有地方的 TLS。
  • 使用 API 服務器的私有端點。
  • API 服務器使用第三方身份驗證。
  • 關閉 API 服務器的防火墻入站規(guī)則,確保它是隱形的,不能直接從 Internet 訪問。在確保傳輸層安全后,Kubernetes 還要包含必要的鉤子,用于實現(xiàn)零信任,并控制對每個 Kubernetes 集群的 API 服務器的訪問。這些鉤子代表了 Kubernetes 堅固安全態(tài)勢的 4 個關鍵領域:
  • 身份驗證
  • 授權
  • 準入控制
  • 日志和審計

Kubernetes 身份驗證

在零信任原則下,所有與 Kubernetes 集群關聯(lián)的用戶賬號和服務賬號在執(zhí)行 API 調(diào)用之前都要進行身份驗證。有許多安全模塊和插件可以保證 Kubernetes 平臺在團隊首選的身份驗證系統(tǒng)下有效運行:

  • HTTP Basic Auth
  • 身份驗證代理(為支持 LDAP、SAML、Kerberos 等)
  • 客戶端證書
  • 無記名令牌(Bearer tokens)
  • OpenID Connect 令牌
  • Webhook Token 身份驗證常見的身份驗證最佳實踐至少會啟用兩種身份驗證方法(多因素身份驗證或 MFA)并定期輪換客戶端證書。

Kubernetes 授權

任何用戶賬號或服務賬號一旦通過身份驗證就可以訪問 Kubernetes 集群并執(zhí)行任何可能的操作,這種情況一定要減少。零信任的思想是,只有當通過身份驗證的用戶有必要的權限完成所請求的動作時,才會對請求授權。對于發(fā)起的每一個請求,該模型都要求指明用戶名、動作和受影響的 Kubernetes 集群對象。Kubernetes 支持的授權方法有很多種,包括:

  • 基于屬性的訪問控制(ABAC)根據(jù)用戶、環(huán)境和資源屬性的組合動態(tài)進行訪問授權。
  • 基于角色的訪問控制(RBAC)根據(jù)用戶在組織中的角色(如開發(fā)人員、管理員、安全員等)進行訪問授權。組織最常用的方式是 RBAC,因為它很實用,管控也比較簡單,而且提供了大多數(shù)情況所需的粒度。在行業(yè)中,常見的做法是啟用最小權限的 RBAC。

ABAC 提供了額外的粒度,但也需要額外的時間和資源來定義并做適當?shù)呐渲谩H欢珹BAC 方法的問題排查更具挑戰(zhàn)性。因此,常見的做法是啟用最小權限的 RBAC。

Kubernetes 準入控制

準入控制器提供了一種實現(xiàn)業(yè)務邏輯的方法,用于改進 Kubernetes 的零信任方法。它的用途是使系統(tǒng)可以自動響應創(chuàng)建、修改、刪除或連接 Kubernetes 對象的請求。有時候,可能需要啟用多個準入控制器才能滿足組織的需求,如果一個特定的請求被其中任何一個拒絕,則系統(tǒng)也會自動拒絕。

目前,Kubernetes 內(nèi)置的各種準入控制器為團隊執(zhí)行策略及實現(xiàn)各種操作提供了大量的選項。動態(tài)控制器可以快速修改請求,以滿足既定規(guī)則集的要求。例如,ResourceQuota 準入控制器可以監(jiān)視入站請求,確保它們不會違反 ResourceQuota 對象中列出的命名空間約束。要了解更多信息,可查閱文檔“準入控制器的用法”。

Kubernetes 日志和審計

審計等級有 4 種類型:

  • None —— 不記錄這個事件
  • Metadata —— 記錄請求元數(shù)據(jù)
  • Request —— 記錄事件元數(shù)據(jù)和請求
  • RequestResponse —— 記錄事件元數(shù)據(jù)、請求和響應除了指定審計等級,團隊還可以控制被審計事件的存儲位置。日志后端會將事件寫入集群的本地文件系統(tǒng),然后由 Webhook 后端將審計事件發(fā)送到一個外部日志系統(tǒng)。

擴展零信任架構

雖然上面介紹的方法和實踐可以提供創(chuàng)建零信任環(huán)境的能力,但當要管理的 Kubernetes 集群很多時,恰當?shù)嘏渲煤驼{(diào)整所有這些元素將變得更具挑戰(zhàn)性。當涉及多工作負載和 Kubernetes 發(fā)行版時,情況會變得尤其復雜。這不是一項新挑戰(zhàn),是如今許多公司都面臨的問題。

例如,讓我們考慮這樣一個情況。公司管理著 100 個 Kubernetes 集群——從開發(fā)到 QA,再到過渡,然后生產(chǎn)——而且,這些集群要在地理上靠近其全球客戶群,以便他們的應用程序可以處理實時的視頻和音頻數(shù)據(jù)流。

要確保 Kubernetes 集群用戶訪問安全,公司需要解決以下三個問題:

  1. 假如該公司有幾百名開發(fā)人員和幾十名 IT 運維人員,每個集群添加或刪除用戶都需要手動完成,那么這項艱苦的工作所解決的問題會比所導致的問題還多。
  2. 如果發(fā)生意外事件,則修復時間至關重要。如果訪問方法要耗掉問題排查人員幾分鐘的時間才允許他登錄到受影響的集群,那么問題可能會加重。
  3. 由于日志分散在 100 個集群里,所以不大可能提供審計和合規(guī)性報告的全局視圖。

平臺團隊注意事項

在企業(yè)平臺團隊的眾多目標中,其中一個是使全球的分布式 IT 團隊能夠集中管理用戶對其所有集群的訪問。目的是,既有效地保護和管理對 Kubernetes 基礎設施的訪問,又大幅簡化審計日志和合規(guī)性報告。

平臺團隊應考慮實現(xiàn) Kubernetes 零信任訪問,確保之前介紹的最佳實踐得以應用和執(zhí)行,從而保證整個 Kubernetes 環(huán)境的安全。避免手動在每個集群上應用最佳實踐,那樣可以大幅減低 IT 組織在大規(guī)模操作 Kubernetes 時的風險。

平臺團隊在設計 Kubernetes 零信任訪問時應考慮以下三個方面的收益:

1.使 RBAC 超級靈活:如果一名團隊成員的角色變了,那么訪問權限應該自動更新,這樣,任何人的權限都不會超出或少于他的角色。

2.使訪問快速簡單:通過安全單點登錄讓授權用戶可以無縫訪問,消除訪問任何集群的延遲。

3.即時場景憑證:授權用戶的服務賬號應該在用戶訪問時在遠程集群上即時創(chuàng)建,并在用戶登出后自動刪除,從而避免出現(xiàn)證書過期的情況。隨著 Kubernetes 集群和容器化應用程序越來越多,組織將日益暴露在運營一兩個集群時并不明顯的安全風險之下。因此,平臺團隊需要為整個 Kubernetes 基礎設施的集群和應用實現(xiàn)集中式的企業(yè)級安全與控制。

責任編輯:華軒 來源: AI前線
相關推薦

2022-04-04 17:41:22

分布式IT安全

2016-07-12 10:43:39

云計算云安全

2021-04-18 18:37:40

零信任攻擊網(wǎng)絡安全

2021-06-15 11:14:42

安全訪問服務邊緣/零信

2021-10-29 16:28:03

零信任網(wǎng)絡安全網(wǎng)絡攻擊

2021-11-15 10:10:20

安全零信任數(shù)據(jù)

2021-12-10 06:52:24

遠程辦公安全

2020-04-07 08:17:46

零信任醫(yī)療保健網(wǎng)絡安全

2024-07-08 09:22:16

2017-07-24 09:52:11

2010-06-03 17:28:25

Windows Ser

2022-12-29 14:25:22

2022-07-01 09:00:00

零信任網(wǎng)絡安全Kubernetes

2024-09-27 17:08:45

2025-08-14 15:11:07

2021-11-30 15:05:02

IBM 云安全混合云

2021-01-07 13:46:01

安全訪問零信任網(wǎng)絡安全

2010-08-23 09:06:14

路由器配置

2016-03-18 10:08:48

2012-05-16 10:30:11

遠程訪問安全策略
點贊
收藏

51CTO技術棧公眾號

乱老熟女一区二区三区| 国产在线一区二区三区播放| 成年人免费视频播放| 亚洲欧洲国产精品一区| 午夜精品久久久久久久久| 欧美日本韩国一区二区三区| 91片黄在线观看喷潮| 欧美久久视频| 在线视频欧美日韩精品| 日本五十肥熟交尾| 国产亚洲精彩久久| 亚洲主播在线播放| 日韩区国产区| 涩涩视频免费看| 久久99精品一区二区三区三区| 久久久久久久一区二区三区| 四虎国产成人精品免费一女五男| 操欧美女人视频| 欧美日韩国产首页在线观看| 久久综合九色综合88i| 看黄网站在线观看| 亚洲激情久久久| 欧美日韩电影一区二区| av在线免费在线观看| 日韩中文字幕亚洲一区二区va在线| 久久国产精品久久久| 亚洲自拍偷拍一区二区| 在线观看日本中文字幕| 老司机精品视频网| 日韩一区欧美| 日本va欧美va精品| 久久久久久久久91| 日韩在线视频网址| 欧美日韩久久精品| 亚洲视频电影图片偷拍一区| 不许穿内裤随时挨c调教h苏绵 | 另类春色校园亚洲| 欧美狂野另类xxxxoooo| 欧美一级黄色影院| 樱桃视频成人在线观看| 午夜av区久久| 日韩 欧美 视频| 直接在线观看的三级网址| 中文字幕制服丝袜一区二区三区| 欧美一区观看| 牛牛影视精品影视| 久久嫩草精品久久久久| 久久青青草综合| 午夜性色福利视频| 成人免费看视频| 国产精品中出一区二区三区| 国产 欧美 精品| 成人午夜在线免费| 国产精品18毛片一区二区| 黑人操亚洲女人| 不卡视频一二三| 加勒比在线一区二区三区观看| 人妻无码中文字幕| 99久久精品国产网站| 九九九九久久久久| 同心难改在线观看| www.av亚洲| 欧美日产一区二区三区在线观看| 狠狠v欧美ⅴ日韩v亚洲v大胸| 国产丝袜在线精品| 亚洲第一在线综合在线| 欧美激情黑人| 有坂深雪av一区二区精品| www.欧美黄色| 春色校园综合激情亚洲| 色呦呦日韩精品| 91精品国产自产拍在线观看蜜| 国产不卡视频一区二区三区| 91香蕉嫩草影院入口| 亚洲伦乱视频| 日本不卡不码高清免费观看| 亚洲福利视频三区| 无码人妻aⅴ一区二区三区日本| 国产鲁鲁视频在线观看特色| 亚洲综合色丁香婷婷六月图片| 成年人网站免费视频| 国产在线观看无码免费视频| 高清不卡一区| 欧美成人video| 人人妻人人澡人人爽人人精品 | 欧美xxxx做受欧美88bbw| 亚洲福中文字幕伊人影院| 欧美精品色婷婷五月综合| 久久久久久久性潮| 欧美成人vps| 精品人妻互换一区二区三区| 色婷婷综合网| 久久久久久免费精品| 无码人妻丰满熟妇区bbbbxxxx | 亚洲在线视频观看| 色欲久久久天天天综合网| 国产日韩精品一区二区浪潮av| 中文字幕av导航| 九色porny丨首页入口在线| 欧美三级电影在线看| 欧美做受高潮中文字幕 | 天天想你在线观看完整版电影免费 | 久久久亚洲欧洲日产国码αv| 麻豆md0077饥渴少妇| 免费日韩电影| 精品国产亚洲一区二区三区在线观看| 欧洲美熟女乱又伦| 99视频精品| 91九色露脸| 成人午夜电影在线观看| 亚洲成人免费在线| 欧美一级小视频| 国产亚洲欧美日韩在线观看一区二区| 欧美激情一区二区久久久| 一级一级黄色片| 97se亚洲国产综合自在线| 在线免费观看成人网| 日本在线影院| 日韩精品一区二区在线| 欧美自拍偷拍网| 久久精品中文| 精品亚洲第一| 免费在线中文字幕| 宅男在线国产精品| 日本黄色激情视频| 久久久青草婷婷精品综合日韩| 成人一区二区在线| 黄网页在线观看| 欧美三片在线视频观看| 性高潮久久久久久久| 日韩视频三区| 国产一区再线| 国产精品偷拍| 精品久久久久久最新网址| 婷婷激情四射网| 久久国内精品视频| 翔田千里亚洲一二三区| 午夜无码国产理论在线| 国产视频久久久| 69视频免费在线观看| 99视频有精品| 日韩精品 欧美| 麻豆一区二区麻豆免费观看| 欧美精品久久一区二区| 成人毛片在线免费观看| 亚洲国产成人av网| 日韩无码精品一区二区| 日韩图片一区| 欧美精品欧美精品系列c| 欧美电影免费观看| 亚洲图片在线综合| 这里只有久久精品视频| 国产精品美女久久久久久久| 国产成年人视频网站| 97精品一区| 91一区二区三区| 先锋成人av| 精品国产网站在线观看| 久久精品免费av| 91视频一区二区三区| 国语对白做受xxxxx在线中国| 久久不见久久见国语| 国产精品a久久久久久| 97视频在线观看网站| 欧美剧在线免费观看网站| 手机在线免费看片| 国产成人av资源| 99热亚洲精品| 美女毛片一区二区三区四区最新中文字幕亚洲| 日韩av电影手机在线| 香蕉视频免费在线播放| 日韩欧美在线影院| 九九九国产视频| 久久精品视频免费| 亚洲精品www.| 日韩午夜av在线| 亚洲春色在线| 高清日韩中文字幕| 69久久夜色精品国产69乱青草| 国内三级在线观看| 日韩一区二区免费电影| a v视频在线观看| 国产精品污网站| 国产精品嫩草69影院| 久久国产精品毛片| 潘金莲一级淫片aaaaa免费看| silk一区二区三区精品视频 | 在线视频91| 色吊丝一区二区| 成人激情av在线| 午夜影院在线观看国产主播| www.亚洲男人天堂| 人妻少妇精品无码专区| 欧美日韩国产高清一区二区| 日本一区二区三区四区五区| 国产精品久久久久久久久免费樱桃| 无码人妻一区二区三区免费n鬼沢| 天堂资源在线中文精品| 日本成人在线不卡| 精品国产日韩欧美| 产国精品偷在线| 精品久久久国产精品999| 美女喷白浆视频| 欧美天天视频| 色播亚洲视频在线观看| 亚洲国产中文在线| 国产精品jizz在线观看麻豆| 青草在线视频| 色偷偷av亚洲男人的天堂| 欧美自拍第一页| 欧美精品xxxxbbbb| 免费视频久久久| 亚洲国产欧美一区二区三区丁香婷| 一级片久久久久| 91香蕉视频污在线| 日本在线视频播放| 美女网站色91| 成人小视频在线看| 尹人成人综合网| 最新视频 - x88av| 四季av一区二区凹凸精品| 欧美国产综合视频| 久久99国产精品久久99大师| 3d动漫精品啪啪一区二区三区免费| 99久久久国产精品免费调教网站| 91av在线免费观看| 国产蜜臀一区二区打屁股调教| 久久久成人av| 米奇精品一区二区三区| 在线观看中文字幕亚洲| 青青青草网站免费视频在线观看| 亚洲а∨天堂久久精品喷水| www.黄色小说.com| 欧美一区二区在线不卡| 91禁在线观看| 欧美日韩dvd在线观看| 久草热在线观看| 欧美在线观看一区| 艳妇乳肉豪妇荡乳av无码福利| 色av综合在线| 亚洲av无码精品一区二区| 欧美视频在线观看 亚洲欧| 99热国产在线观看| 五月婷婷欧美视频| 精品成人久久久| 亚洲成人你懂的| 午夜精品三级久久久有码| 精品欧美一区二区三区| 成人午夜视频精品一区| 欧美性高跟鞋xxxxhd| 日产精品久久久| 欧美综合视频在线观看| 一区精品在线观看| 欧美二区三区91| 国产三级小视频| 欧美电影免费提供在线观看| 亚洲乱色熟女一区二区三区| 亚洲成人精品视频在线观看| 无码精品视频一区二区三区| 亚洲欧美另类国产| av中文字幕在线| 久久亚洲国产精品| 丁香花视频在线观看| 欧美性在线观看| 国产91欧美| 91超碰在线电影| 日韩电影不卡一区| 人禽交欧美网站免费| 久久综合99| 日韩极品视频在线观看| 国产视频一区免费看| 黄色免费网址大全| 国产成人亚洲精品狼色在线 | 亚洲永久精品在线观看| 91高清视频免费看| 97免费观看视频| 欧美精品一区二区久久久| 久久久pmvav| 久久久999国产| 日韩欧美精品一区二区三区| 国产精品久久久久久久9999 | 国内成人精品2018免费看| 又大又长粗又爽又黄少妇视频| 91香蕉视频mp4| 五月婷婷婷婷婷| 亚洲国产欧美日韩另类综合| 超碰在线免费97| 精品福利av导航| 3p视频在线观看| 久久久亚洲国产| 看片一区二区| 久久riav二区三区| 天天做天天爱天天综合网2021| 国产精品无码av在线播放| 蜜桃视频一区二区三区| 黄色免费看视频| 国产精品久久久久久久久免费桃花 | 国产写真视频在线观看| 7777精品视频| 欧美一区在线观看视频| 西游记1978| 亚洲欧美日韩综合国产aⅴ| 91视频福利网| 国产欧美日韩另类一区| 精品无码一区二区三区电影桃花| 欧美性大战xxxxx久久久| 免费成人在线看| 久久精品久久久久电影| 久久夜夜操妹子| 国产精品三区www17con| 一精品久久久| www.精品在线| 久久久久久麻豆| 成人免费高清在线| 欧美熟妇一区二区| 亚洲资源在线观看| 国产伦精品一区二区三区四区 | 欧美一区二区免费观在线| 国产中文字幕在线看| 国内精品久久久久久久久| 91麻豆精品| 亚洲图片小说在线| 久久一区精品| 右手影院亚洲欧美| 亚洲电影一区二区| 精品国产99久久久久久宅男i| 波霸ol色综合久久| 日韩一区精品| 日韩福利影院| 三级欧美在线一区| 国产免费看av| 狠狠躁夜夜躁久久躁别揉| 少妇无码一区二区三区| 欧美激情一区二区三区成人| 综合成人在线| 成人性免费视频| av不卡免费电影| 一级免费在线观看| 亚洲国产精品久久久| 国产精品一区hongkong| 国产女主播一区二区三区| 国产综合自拍| 国产免费一区二区三区最新6| 亚洲资源中文字幕| 少妇精品视频一区二区| 午夜精品一区二区三区在线视频| h视频久久久| 日本不卡在线观看视频| 26uuu亚洲婷婷狠狠天堂| 国产精品视频一区在线观看| 亚洲男人天堂久| 台湾成人免费视频| 亚洲一区在线直播| 国产美女一区二区三区| 欧美日韩在线观看成人| 欧美va亚洲va香蕉在线| а√天堂中文在线资源8| 国产探花视频在线观看| 国产91亚洲精品| 精品在线播放| wwwwxxxx日韩| 亚洲欧美一区二区在线观看| 国产熟女一区二区丰满| 欧美高清视频免费观看| 全国精品免费看| 国产成人久久777777| 国产精品免费免费| 精品人妻一区二区三区含羞草| 欧美精品福利在线| 先锋影音国产精品| 久久久精品麻豆| 亚洲精品成a人| 香蕉人妻av久久久久天天| 国产精品久久久久9999| 国产精品福利在线观看播放| 蜜桃色一区二区三区| 色综合天天综合网天天狠天天| 9色在线视频| 成人自拍爱视频| 久久综合九色| 国产少妇在线观看| 亚洲精品在线观看www| 亚洲色图综合| 男人揉女人奶房视频60分| 国产精品区一区二区三区| 午夜精品一二三区| 日本久久久久久久久| 欧美在线视屏| 欧洲美一区二区三区亚洲| 日韩一区二区在线观看视频| 欧美特大特白屁股xxxx| 国产三级中文字幕| 久久综合丝袜日本网| 99视频在线观看免费| 国产成人精品一区二区三区| 欧美91精品| 天堂在线中文视频| 日韩av在线直播| 麻豆国产一区二区三区四区| 日本男人操女人|