写点什么

CNCF 发布 Kubernetes 策略管理白皮书

  • 2022-08-12
    北京
  • 本文字数:1068 字

    阅读完需:约 4 分钟

CNCF发布Kubernetes策略管理白皮书

CNCF 最近发布了一份关于 Kubernetes 策略管理的白皮书。白皮书强调了 Kubernetes 策略管理在集群安全和自动化以及工作负载方面的重要性,并对 Kubernetes 策略所解决的问题以及策略的正确实施进行了深入探讨。


白皮书为 Kubernetes 策略管理提供了一个参考架构,为基于策略的操作提供了指导,并强调了如何将策略映射到安全性的其他方面,如威胁建模、保证和事件响应。


白皮书介绍了来自OASIS的标准语言XACML,这门语言用于定义策略语言、架构和处理模型。



图片由 CNCF 提供


此外,白皮书还展示了不同的 XACML 实体、它们之间的交互以及它们与 Kubernetes 策略管理的关系。这包括策略实施点(Policy Enforcement Point,PEP)、策略决策点(Policy Decision Point,PDP)、策略信息点(Policy Information Point,PIP)和策略管理点(Policy Administration Point,PAP)。



图片由 CNCF 提供


在这种架构中,PAP 创建可供 PDP 使用的策略或策略集。任何一个用户或系统请求都会被 PEP 拦截,PEP 与 PDP 发生交互并决定如何处理请求。PEP 有助于执行策略,确保 Kubernetes 工作负载和集群的当前状态与策略定义的预期状态是匹配的。然后 PDP 会告诉 PEP 应该如何继续。换句话说,就是允许或拒绝请求。


此外,白皮书强调,Kubernetes 策略管理适用于容器的所有四个生命周期阶段:开发、分发、部署和运行时(CNCF 安全特别兴趣组 SIG 在云原生安全白皮书中所述),特别是在涉及容器镜像和 Kubernetes 配置时。


在这个模型中,Kubernetes 策略是软件交付管道的一部分,也被称为策略即代码(Policy as Code,PaC)。


白皮书提到,通过将 Kubernetes 策略映射到其他安全功能(如安全保证和合规性),策略将云原生组织中的操作和其他安全领域连接在一起。


白皮书指出,在动态云原生环境中有必要采用一种整体的安全保障方法来解决独特的安全需求。


这包括为平台和工作负载开发威胁模型,将安全性纳入到软件交付管道中,以及检测违反策略的行为,特别是在运行时。


此外,白皮书强调了 Kubernetes 托管的策略在自动化合规性控制和遵守监管标准(如 PCI、NIST 800-30、HIPAA 等)方面起到的作用。为此,我们可以通过策略将文档化的合规性目标与集群、工作负载或运行时级别的技术控制联系起来。


白皮书作者的目标是通过采用基于策略的操作帮助组织实现更安全、更合规的目标。


白皮书专注于策略管理,相关项目和工具的清单可以在CNCF Cloud Native Interactive Landscape中找到。


用户可以加入 Kubernetes 策略工作组,并提出和讨论想法,或通过电子邮件 wg-policy@googlegroups.com 或Slack频道联系相关人员。


原文链接

CNCF Publishes the Kubernetes Policy Management Whitepaper

2022-08-12 09:276990

评论

发布
暂无评论
发现更多内容

Python3.10的开发环境的搭建

千锋IT教育

Wallys//IPQ6010/IPQ6018/IPQ6000/industrial wifi6 router/DFS/M.2/ 2x2 2.4GHz/5GHz

wallysSK

IPQ6010 ipq6018 IPQ6000

前端培训入行35岁程序员有什么奔头

小谷哥

数字化转型,要把功夫炼到任督二脉

脑极体

零基础转行前端培训学习好吗?

小谷哥

数据库索引相关和EFCore的索引映射

C++后台开发

数据库 后端开发 Linux服务器开发 C++开发 数据库索引

出海有“云”!华为云全球加速助力跨国企业提升网络体验

科技怪授

Doris Summit 2022 正式启航,演讲议题开启征集

SelectDB

开源 Doris 峰会 summit SelectDB

前端培训班学习真的靠谱吗?

小谷哥

高标准企业级安全性,华为云会议为线上沟通保驾护航

秃头也爱科技

简述SpringAOP的实现原理

千锋IT教育

比ZeroTier更适合国内使用的异地组网方案,你还不知道?

科技热闻

边旅游边赚钱!数字游民离不开远程控制软件

RayLink远程工具

远程控制软件 远程办公软件 远控软件 RayLink 远程控制连接

Unload data from Databend | 新手篇(4)

Databend

databend

在 Spring 生态中玩转 RocketMQ

Apache RocketMQ

RocketMQ spring could

cdr2023最新试用版下载CorelRAW2023

茶色酒

CorelRAW2023

真相了!GitHub不光能学代码,还有这些...

程序员小毕

GitHub 程序员 架构 面试 程序人生

华为云智能云接入ICA,助力企业轻松上云

科技怪授

前端培训后的学习方法有哪些

小谷哥

Meetup预告:SeaTunnel在天翼云数据集成平台的探索实践

Apache SeaTunnel

大数据 技术分享 数据同步 数据集成 Apache SeaTunnel

【Go】力扣 - 剑指 Offer 第五天 - 二维数组中的查找

陈明勇

Go 数据结构与算法 力扣 11月月更

低代码平台中的“模型驱动”与“表单驱动”有何区别?

优秀

领域驱动模型DDD 中台架构 表单设计 低代码平台

7分钟带你细致解析4个Java算法必刷题

好程序员IT教育

Java

三个经典的MySQL问题

千锋IT教育

开源|ftlog升级啦!功能更强,性能更高,细节更极致

非凸科技

Serverless 的前世今生

阿里巴巴云原生

阿里云 Serverless 云原生

从保险系统升级谈微服务架构的弊端

勇士

外包 微服务 系统架构 保险 运维开发

大数据培训的就业前景怎么样

小谷哥

1000道最新高频Java面试题,覆盖25个技术栈(多线程、JVM、高并发、spring、微服务、kafka,redis、分布式)从底层原理到架构!

程序知音

Java Java 面试 大厂面试 java架构 后端技术

深入浅出学习透析Nginx服务器的基本原理和配置指南「Https安全控制篇」

洛神灬殇

nginx https ssl 11月日更 SSL/TLS 协议

需求收集方法工具,以及进行需求分析的6大要素

爱吃小舅的鱼

CNCF发布Kubernetes策略管理白皮书_DevOps & 平台工程_Mostafa Radwan_InfoQ精选文章