登录
注册
个人信息
我的订单
我的报告豆
我的优惠券
我的笔记
我的阅读
我的收藏
我的下载
我的上传
我的订阅
在线客服
退出登录
回到首页
AI
搜索
发现报告
发现数据
发现专题
专题报告
专题百科
研选报告
定制报告
VIP
权益
发现大使
发现一下
行业研究
公司研究
宏观策略
财报
招股书
会议纪要
seedance2.0
低空经济
DeepSeek
AIGC
大模型
当前位置:首页
/
行业研究
/
报告详情
Gatekeeper + Istio, FTW - Mathieu Benoit & Ernest Wong
信息技术
2022-05-26
IstioCon 2022:Istio 社区第二届全球峰会
Silent
Istio + 看门人
议程
Q&A
什么是 Gatekeeper?
实施 Istio 的最佳实践
什么是 Gatekeeper?
政策定义
: 管理软件系统的行为,包括政策评估和执行,涉及安全性、合规性、软件供应链。
政策示例
:
仅允许从 gcr.io 部署容器映像。
服务不得在 Kubernetes 集群中使用 "type: LoadBalancer"。
开放策略代理 (OPA)
: 2021 年毕业于 CNCF。
Gatekeeper 功能
功能
: 政策评价、策略作为代码 (Rego)、上下文感知、声明式通用政策引擎。
看门人
: Kubernetes 准入控制器,包括 kubectl、CI/CD 等,作为 Kubernetes API 服务器扩展的 OPA Policy 强制执行。
入学申请/响应
: JSON 格式,包含突变、外部数据等。
CRD
: 包含策略 (Rego),其他 Kubernetes 资源。
约束模板
定义
: 包含 Rego 策略,约束的架构(策略),类比:面向对象编程中的类。
约束
定义
: 约束模板的实例,类比:面向对象编程中的对象。
参考政策
功能
: 将不同类型的资源同步到 Gatekeeper 的缓存中,多对象复杂策略。
Gator CLI
功能
: 用于在本地对约束模板和约束进行单元测试的 CLI。
Istio 安全最佳实践
核心组件
: 服务间通信、入口网关、mTLS、周边政策强制执行、安全命名政策执行、Certmgmt、路由选择、遥测数据流控制、流控制。
最佳实践建议
:
AllowedServicePortName
PeerAuthnMeshStrictMtls
PeerAuthnStrictMtls
DestinationRuleTLSenabled
Enforce sidecar proxies injection
K8sRequiredLabels
实施授权政策 (AuthzPolicyDefaultDeny)
强制服务端口名称
侧面注射注释
实施严格的 mTLS
部署策略
: 左移强制提交、强制执行 Review、合并部署、推或拉强制执行。
资源
演示资源
: https://github.com/mathieu-benoit/istio-gatekeeper-demos
其他会议
: 观看 IstioCon 2022 的其他会议,其中很多人谈论 Istio 的安全最佳实践。
相关主题
: Istio、Istio 安全最佳实践、看门人、kpt 看门人、The Rego 游乐场。
Q&A
谢谢!
你可能感兴趣
三位一体警报:任命科恩先生为首席执行官; Wong搬到Fung Retail
商贸零售
德意志银行
2014-04-11
Ernest'何世友- Serverless ETL:面向百亿市场规模的实时数据集成方案演进之路
商贸零售
DataFunSummit2022:大数据计算架构峰会
2022-05-19
开始在 Istio 社区 - Mariam John
商贸零售
IstioCon 2022:Istio 社区第二届全球峰会
2022-05-26
Istio 在 5G 核心 CNFs 中的使用 - Faseela Kundattil 和 Ingo Meirick
商贸零售
IstioCon 2022:Istio 社区第二届全球峰会
2022-05-26
Airbnb 在 Istio 微博上 , 他和 Stephen Chan
商贸零售
IstioCon 2021:Istio 社区第一届全球峰会
2022-05-26