零信任是一種被大量炒作的安全模型,但盡管存在營(yíng)銷(xiāo)噪音,但它對于具有安全意識的組織具有一些具體而直接的價(jià)值。
零信任的核心是,將授權從“在邊界驗證一次”轉變?yōu)椤半S時(shí)隨地驗證”。
為此,零信任要求我們重新思考身份的概念,并擺脫基于位置的身份,例如 IP 地址。
Kubernetes 采用者在網(wǎng)絡(luò )層實(shí)現零信任時(shí)具有明顯的優(yōu)勢,這要歸功于基于 Sidecar 的服務(wù)網(wǎng)格,它提供無(wú)需更改應用程序就可實(shí)現的最細粒度的身份驗證和授權。
雖然服務(wù)網(wǎng)格可以提供幫助,但 Kubernetes 安全性仍然是一個(gè)復雜而微妙的話(huà)題,需要從多個(gè)層次進(jìn)行了解。
零信任是一種位于現代安全實(shí)踐前沿的強大的安全模型。這也是一個(gè)容易引起轟動(dòng)和炒作的術(shù)語(yǔ),因此很難消除噪音。那么,究竟什么是零信任,對于 Kubernetes,它究竟意味著(zhù)什么?在本文中,我們將從工程的角度探討什么是零信任,并構建一個(gè)基本框架來(lái)理解它對 Kubernetes 運維和安全團隊等的影響。
零信任是一種強大的安全模型,處于現代安全實(shí)踐的前沿。如果可以消除圍繞它的營(yíng)銷(xiāo)噪音,那么采用零信任有一些深刻而重要的好處。雖然零信任需要對身份等核心理念進(jìn)行一些根本性的改變,但如果 Kubernetes 用戶(hù)能夠采用服務(wù)網(wǎng)格并從純粹基于邊界的網(wǎng)絡(luò )安全轉變?yōu)椤皩γ總€(gè)用戶(hù)、設備、應用程序和交易的持續驗證”,那么他們至少有很大的優(yōu)勢。