写点什么

CNCF 发布 Kubernetes 策略管理白皮书

  • 2022-08-12
    北京
  • 本文字数:1068 字

    阅读完需:约 4 分钟

CNCF发布Kubernetes策略管理白皮书

CNCF 最近发布了一份关于 Kubernetes 策略管理的白皮书。白皮书强调了 Kubernetes 策略管理在集群安全和自动化以及工作负载方面的重要性,并对 Kubernetes 策略所解决的问题以及策略的正确实施进行了深入探讨。


白皮书为 Kubernetes 策略管理提供了一个参考架构,为基于策略的操作提供了指导,并强调了如何将策略映射到安全性的其他方面,如威胁建模、保证和事件响应。


白皮书介绍了来自OASIS的标准语言XACML,这门语言用于定义策略语言、架构和处理模型。



图片由 CNCF 提供


此外,白皮书还展示了不同的 XACML 实体、它们之间的交互以及它们与 Kubernetes 策略管理的关系。这包括策略实施点(Policy Enforcement Point,PEP)、策略决策点(Policy Decision Point,PDP)、策略信息点(Policy Information Point,PIP)和策略管理点(Policy Administration Point,PAP)。



图片由 CNCF 提供


在这种架构中,PAP 创建可供 PDP 使用的策略或策略集。任何一个用户或系统请求都会被 PEP 拦截,PEP 与 PDP 发生交互并决定如何处理请求。PEP 有助于执行策略,确保 Kubernetes 工作负载和集群的当前状态与策略定义的预期状态是匹配的。然后 PDP 会告诉 PEP 应该如何继续。换句话说,就是允许或拒绝请求。


此外,白皮书强调,Kubernetes 策略管理适用于容器的所有四个生命周期阶段:开发、分发、部署和运行时(CNCF 安全特别兴趣组 SIG 在云原生安全白皮书中所述),特别是在涉及容器镜像和 Kubernetes 配置时。


在这个模型中,Kubernetes 策略是软件交付管道的一部分,也被称为策略即代码(Policy as Code,PaC)。


白皮书提到,通过将 Kubernetes 策略映射到其他安全功能(如安全保证和合规性),策略将云原生组织中的操作和其他安全领域连接在一起。


白皮书指出,在动态云原生环境中有必要采用一种整体的安全保障方法来解决独特的安全需求。


这包括为平台和工作负载开发威胁模型,将安全性纳入到软件交付管道中,以及检测违反策略的行为,特别是在运行时。


此外,白皮书强调了 Kubernetes 托管的策略在自动化合规性控制和遵守监管标准(如 PCI、NIST 800-30、HIPAA 等)方面起到的作用。为此,我们可以通过策略将文档化的合规性目标与集群、工作负载或运行时级别的技术控制联系起来。


白皮书作者的目标是通过采用基于策略的操作帮助组织实现更安全、更合规的目标。


白皮书专注于策略管理,相关项目和工具的清单可以在CNCF Cloud Native Interactive Landscape中找到。


用户可以加入 Kubernetes 策略工作组,并提出和讨论想法,或通过电子邮件 wg-policy@googlegroups.com 或Slack频道联系相关人员。


原文链接

CNCF Publishes the Kubernetes Policy Management Whitepaper

2022-08-12 09:277672

评论

发布
暂无评论
发现更多内容

Web前端入门:JavaScript 事件冒泡与事件捕获

不在线第一只蜗牛

JavaScript 前端

可观测领域的王者Dynatrace的故障定位体验

乘云数字DataBuff

运维 可观测性 故障定位 智能运维 运维监控

Notion 创始人 Ivan Zhao:传统软件开发是造桥,AI 开发更像酿酒,提供环境让 AI 自行发展

RTE开发者社区

Golang基础笔记八之函数

Hunter熊

golang 闭包 函数

博睿数据出席GOPS全球运维大会,深度解析如何让大模型真正“懂”运维!

博睿数据

开源人工智能:数字主权的基石

电子尖叫食人鱼

人工智能 开源

MCP Server 之旅第 7 站:助力 MCP 打破“黑盒困境”

阿里巴巴云原生

阿里云 Serverless 云原生 函数计算

2025企业数字化转型之道

Techinsight

Java并发利器:CountDownLatch深度解析与实战应用

量贩潮汐·WholesaleTide

Java

AppsFlyer React Native 插件 - 移动应用分析与归因解决方案

qife122

react-native mobile-analytics

阿里云消息队列 Apache RocketMQ 创新论文入选顶会 ACM FSE 2025

阿里巴巴云原生

阿里云 云原生 消息队列

国内外顶尖RPA工具有哪些?

Techinsight

VMware ESXi 9.0 macOS Unlocker & OEM BIOS 2.7 标准版和厂商定制版

sysin

esxi

深度解读 | 低代码+AI融合如何重构企业级开发范式?​

电子尖叫食人鱼

百度文心 4.5 系列开源:中国 AI 的 又一座里程?碑

百里丶落云

产品更新丨谷云 AI Agent 智能体版本更新

谷云科技RestCloud

AI 智能体 集成平台 AIAgent

[云上玩转Qwen3系列之四]PAI-LangStudio x AI搜索开放平台 x ElasticSearch: 构建AI Search RAG全栈应用

阿里云大数据AI技术

人工智能 搜索引擎 数据处理 向量检索服务 数据库 大数据

PPT页面怎么调成竖版?办公常用PPT使用技巧大全!

职场工具箱

效率工具 PPT 办公软件 AIGC AI生成PPT

WPS Office for Mac 2025 夏季更新 12.1.21861 - 写作、表格处理、PPT 制作和 PDF 编辑

sysin

WPS Office

VMware Remote Console 13.0.0 for macOS, Linux, Windows - vSphere 虚拟机控制台的桌面客户端

sysin

VMRC

VMware ESXi 9.0 macOS Unlocker & OEM BIOS 2.7 集成网卡驱动和 NVMe 驱动 (集成驱动版)

sysin

esxi

知音助聋研发AR字幕手语眼镜,能将手语合成声音;阿里开源泛音频生成模型 ThinkSound 和 2531.8h 的数据集丨日报

RTE开发者社区

【7 月 5 日北京】圆桌讨论重磅嘉宾首曝,这场还有 3 天的技术盛宴藏不住了!

Apache IoTDB

Wing Pro 11.0.1 (macOS, Linux, Windows) - Python IDE

sysin

Python

VMware Remote Console 12.0.5 for macOS, Linux, Windows - vSphere 虚拟机控制台的桌面客户端

sysin

VMRC

打造全球双万兆之城,上海电信如何有所作为?

脑极体

AI

观测云 × AWS SSO:权限治理可观测实践

观测云

AWS

鸿蒙 (HarmonyOS) 技术解析:悬浮窗开发与应用技巧

知识浅谈

HarmonyOS

Pixelmator Pro 3.7 发布,新增功能简介

sysin

Pixelmator Pro

深入理解Spring AOP:核心原理与代理机制详解

量贩潮汐·WholesaleTide

Java spring

接入豆包大模型,巨人网络解锁《太空杀》AI游戏玩法新高度

新消费日报

CNCF发布Kubernetes策略管理白皮书_DevOps & 平台工程_Mostafa Radwan_InfoQ精选文章