零信任是一種被大量炒作的安全模型,但盡管存在營銷噪音,但它對于具有安全意識的組織具有一些具體而直接的價值。
零信任的核心是,將授權(quán)從“在邊界驗證一次”轉(zhuǎn)變?yōu)椤半S時隨地驗證”。
為此,零信任要求我們重新思考身份的概念,并擺脫基于位置的身份,例如 IP 地址。
Kubernetes 采用者在網(wǎng)絡(luò)層實現(xiàn)零信任時具有明顯的優(yōu)勢,這要歸功于基于 Sidecar 的服務(wù)網(wǎng)格,它提供無需更改應(yīng)用程序就可實現(xiàn)的最細(xì)粒度的身份驗證和授權(quán)。
雖然服務(wù)網(wǎng)格可以提供幫助,但 Kubernetes 安全性仍然是一個復(fù)雜而微妙的話題,需要從多個層次進(jìn)行了解。
零信任是一種位于現(xiàn)代安全實踐前沿的強大的安全模型。這也是一個容易引起轟動和炒作的術(shù)語,因此很難消除噪音。那么,究竟什么是零信任,對于 Kubernetes,它究竟意味著什么?在本文中,我們將從工程的角度探討什么是零信任,并構(gòu)建一個基本框架來理解它對 Kubernetes 運維和安全團隊等的影響。
零信任是一種強大的安全模型,處于現(xiàn)代安全實踐的前沿。如果可以消除圍繞它的營銷噪音,那么采用零信任有一些深刻而重要的好處。雖然零信任需要對身份等核心理念進(jìn)行一些根本性的改變,但如果 Kubernetes 用戶能夠采用服務(wù)網(wǎng)格并從純粹基于邊界的網(wǎng)絡(luò)安全轉(zhuǎn)變?yōu)椤皩γ總€用戶、設(shè)備、應(yīng)用程序和交易的持續(xù)驗證”,那么他們至少有很大的優(yōu)勢。