零信任是一種被大量炒作的安全模型,但盡管存在營(yíng)銷(xiāo)噪音,但它對(duì)于具有安全意識(shí)的組織具有一些具體而直接的價(jià)值。
零信任的核心是,將授權(quán)從“在邊界驗(yàn)證一次”轉(zhuǎn)變?yōu)椤半S時(shí)隨地驗(yàn)證”。
為此,零信任要求我們重新思考身份的概念,并擺脫基于位置的身份,例如 IP 地址。
Kubernetes 采用者在網(wǎng)絡(luò)層實(shí)現(xiàn)零信任時(shí)具有明顯的優(yōu)勢(shì),這要?dú)w功于基于 Sidecar 的服務(wù)網(wǎng)格,它提供無(wú)需更改應(yīng)用程序就可實(shí)現(xiàn)的最細(xì)粒度的身份驗(yàn)證和授權(quán)。
雖然服務(wù)網(wǎng)格可以提供幫助,但 Kubernetes 安全性仍然是一個(gè)復(fù)雜而微妙的話題,需要從多個(gè)層次進(jìn)行了解。
零信任是一種位于現(xiàn)代安全實(shí)踐前沿的強(qiáng)大的安全模型。這也是一個(gè)容易引起轟動(dòng)和炒作的術(shù)語(yǔ),因此很難消除噪音。那么,究竟什么是零信任,對(duì)于 Kubernetes,它究竟意味著什么?在本文中,我們將從工程的角度探討什么是零信任,并構(gòu)建一個(gè)基本框架來(lái)理解它對(duì) Kubernetes 運(yùn)維和安全團(tuán)隊(duì)等的影響。
零信任是一種強(qiáng)大的安全模型,處于現(xiàn)代安全實(shí)踐的前沿。如果可以消除圍繞它的營(yíng)銷(xiāo)噪音,那么采用零信任有一些深刻而重要的好處。雖然零信任需要對(duì)身份等核心理念進(jìn)行一些根本性的改變,但如果 Kubernetes 用戶能夠采用服務(wù)網(wǎng)格并從純粹基于邊界的網(wǎng)絡(luò)安全轉(zhuǎn)變?yōu)椤皩?duì)每個(gè)用戶、設(shè)備、應(yīng)用程序和交易的持續(xù)驗(yàn)證”,那么他們至少有很大的優(yōu)勢(shì)。