成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

保護Kubernetes集群的三大要素

譯文
云計算 云原生
Kubernetes改變了我們構建、部署和運行應用程序的方式,已成為運行大規?;A設施的事實標準。

隨著基于容器的技術迅速得到采用,組織日益關注Kubernetes集群的安全性。雖然云和企業發行版提供了可靠的安全功能,但它們需要根據組織的安全要求進行調整。

本文將介紹保護Kubernetes集群需要考慮的三個基本方面:

  • 基于角色的訪問控制(RBA)
  • 開放策略代理(OPA)
  • 網絡策略

基于角色的訪問控制

假設一家組織有三個應用程序團隊(藍隊、綠隊和紅隊)。由于這些團隊開發不同的產品,應該授予它們訪問Kubernetes集群的不同權限。比如說,綠隊和紅隊不應查看、訪問或刪除藍隊部署的集群。

RBAC是一種控制用戶可以訪問哪些Kubernetes資源的方法。雖然RBAC在默認情況下啟用,但必須加以配置才能使用它。

RBAC有五個關鍵要素:

  • 主題——用戶和進程
  • 資源——應限制訪問的對象
  • 動作——可以執行的操作(常常名為動作)集合
  • 角色——將API資源與動作連接起來的對象
  • 角色綁定——將角色與主題連接起來的對象

不妨回到前面的那家組織,定義只有藍隊才能創建、刪除和列出Pod、部署(Deployment)和服務(Service)的策略。

我們先創建一個名為“role-blue”的角色對象,我們在其中定義可以對特定的Kubernetes資源執行的操作。在這個特定情況下,角色允許對資源:Pod、部署和服務執行“創建”、“刪除”和“列表”等操作。

接下來,我們創建一個名為“blue-rb”的角色綁定。這個角色綁定屬于“blue-ns”,它將上面創建的角色“role-blue”與名為“blue”的藍隊聯系起來。

一旦將這些資源運用到集群,“blue”團隊的用戶就能夠執行“role-blue”中定義的操作。

開放策略代理

開放策略代理(OPA)是一種通用策略引擎,可以跨整個堆棧統一策略實施。它的高級聲明性語言提供了將策略指定為代碼的靈活性。您可以使用OPA在Kubernetes、CI/CD管道或API 網關中實施策略。不妨深入了解如何在Kubernetes中使用和實施它。

Kubernetes實施OPA的機制名為Gatekeeper。它被設計和部署成準入控制器,負責攔截請求、處理請求,并返回允許或拒絕的響應。

如果允許,對象會部署到集群上;否則,請求將被拒絕,并向用戶提供反饋。管理員可以定義策略,指示Kubernetes限制容器或命名空間可以消耗的內存或CPU等資源,僅批準基于來自特定注冊中心的鏡像的容器,限制NodePort服務創建,或執行標準命名。

比如說,這是一個示例模板和約束策略,只有在命名空間中配置ResourceQuota后才允許創建Pod。


網絡策略

網絡策略與常規防火墻非常相似,不同之處在于它們以應用程序為中心。您為應用程序定義網絡策略后,Kubernetes會自動將這些規則運用于關聯的容器,這是由于容器會在高度動態的環境中不斷創建和終止。網絡策略控制進出這些容器的流量。

默認情況下,進出Pod的網絡流量不受限制。一個好的開頭是設置拒絕所有流量的規則,然后只允許必要的流量。

默認情況下,Kubernetes使用平面網絡結構,允許任何Pod與集群中的其他Pod或服務進行通信。在有多個應用程序或多級應用程序的集群中,縱深防御在保護通信層方面起到了關鍵作用。網絡策略使我們能夠做到這一點。

這是一個“app1-network-policy”,它在“blue”命名空間中為標簽為“role=db”的Pod運用以下規則:

  • [Ingress] 允許通過端口6379的來自ipBlock 172.17.0.0/24的連接。
  • [Ingress] 如果來自其他Pod的連接被標記為“role=frontend”,并且如果屬于端口6379上帶有標簽“project=myproject”的命名空間,允許這些連接。
  • [Egress] Pod可以通過5978端口與IP范圍為10.0.0.0/24的其他Pod進行通信。

原文標題:??3 key elements to protect a Kubernetes cluster???,作者:Avinash Desireddy

責任編輯:華軒 來源: 51CTO
相關推薦

2015-11-19 19:28:33

企業

2010-01-13 17:55:37

VB.NET語法規則

2022-07-06 09:54:27

物聯網安全物聯網

2019-09-16 16:27:43

網絡存儲虛擬化

2021-07-05 09:18:08

UPS電源

2022-11-28 10:25:32

災難恢復DR數據備份

2010-01-06 15:26:14

JSON語法

2011-05-11 17:28:59

2010-08-26 22:27:58

2018-07-27 14:09:20

2010-01-18 16:12:08

2017-02-13 18:53:43

云存儲ZadaraIDC

2020-11-05 15:07:01

制造業數字化轉型

2009-02-18 10:19:00

2011-06-29 10:13:49

服務器災難恢復

2018-11-02 13:03:06

物聯網設備物聯網IOT

2018-05-26 16:11:30

2016-03-10 10:07:22

設計首頁開發

2015-10-28 10:40:54

主機托管數據中心

2011-03-16 16:09:04

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产a一区二区 | 国产91综合| 亚洲视频三 | 九九精品影院 | 亚洲成人精品一区二区 | 欧美视频三级 | 蜜桃传媒一区二区 | 久久久久免费观看 | 国产精品日韩高清伦字幕搜索 | 欧美日韩大陆 | 久久婷婷香蕉热狠狠综合 | 在线a视频网站 | 99视频免费看 | 日韩欧美国产精品一区二区三区 | 日本一区视频在线观看 | 久久黄色网 | 国产一区二区久久 | av大片| 免费观看一级毛片视频 | 久久久久久久久久久久久久国产 | 亚洲人成人一区二区在线观看 | 亚洲一二三区精品 | 99精品在线观看 | 一区二区三区四区五区在线视频 | 天天操网 | 久久av网 | 亚洲视频一区二区三区 | 久久久久久亚洲精品 | 久久精品91久久久久久再现 | 亚洲狠狠| 麻豆久久久9性大片 | av黄色在线播放 | 国产激情视频网站 | 国产成人精品免费视频大全最热 | 亚洲一区欧美 | 影音先锋中文字幕在线观看 | 成人在线影视 | 99成人精品 | 亚洲黄色在线 | 欧美国产一区二区 | 亚洲一区二区三区四区五区午夜 |