写点什么

CNCF 发布 Kubernetes 策略管理白皮书

  • 2022-08-12
    北京
  • 本文字数:1068 字

    阅读完需:约 4 分钟

CNCF发布Kubernetes策略管理白皮书

CNCF 最近发布了一份关于 Kubernetes 策略管理的白皮书。白皮书强调了 Kubernetes 策略管理在集群安全和自动化以及工作负载方面的重要性,并对 Kubernetes 策略所解决的问题以及策略的正确实施进行了深入探讨。


白皮书为 Kubernetes 策略管理提供了一个参考架构,为基于策略的操作提供了指导,并强调了如何将策略映射到安全性的其他方面,如威胁建模、保证和事件响应。


白皮书介绍了来自OASIS的标准语言XACML,这门语言用于定义策略语言、架构和处理模型。



图片由 CNCF 提供


此外,白皮书还展示了不同的 XACML 实体、它们之间的交互以及它们与 Kubernetes 策略管理的关系。这包括策略实施点(Policy Enforcement Point,PEP)、策略决策点(Policy Decision Point,PDP)、策略信息点(Policy Information Point,PIP)和策略管理点(Policy Administration Point,PAP)。



图片由 CNCF 提供


在这种架构中,PAP 创建可供 PDP 使用的策略或策略集。任何一个用户或系统请求都会被 PEP 拦截,PEP 与 PDP 发生交互并决定如何处理请求。PEP 有助于执行策略,确保 Kubernetes 工作负载和集群的当前状态与策略定义的预期状态是匹配的。然后 PDP 会告诉 PEP 应该如何继续。换句话说,就是允许或拒绝请求。


此外,白皮书强调,Kubernetes 策略管理适用于容器的所有四个生命周期阶段:开发、分发、部署和运行时(CNCF 安全特别兴趣组 SIG 在云原生安全白皮书中所述),特别是在涉及容器镜像和 Kubernetes 配置时。


在这个模型中,Kubernetes 策略是软件交付管道的一部分,也被称为策略即代码(Policy as Code,PaC)。


白皮书提到,通过将 Kubernetes 策略映射到其他安全功能(如安全保证和合规性),策略将云原生组织中的操作和其他安全领域连接在一起。


白皮书指出,在动态云原生环境中有必要采用一种整体的安全保障方法来解决独特的安全需求。


这包括为平台和工作负载开发威胁模型,将安全性纳入到软件交付管道中,以及检测违反策略的行为,特别是在运行时。


此外,白皮书强调了 Kubernetes 托管的策略在自动化合规性控制和遵守监管标准(如 PCI、NIST 800-30、HIPAA 等)方面起到的作用。为此,我们可以通过策略将文档化的合规性目标与集群、工作负载或运行时级别的技术控制联系起来。


白皮书作者的目标是通过采用基于策略的操作帮助组织实现更安全、更合规的目标。


白皮书专注于策略管理,相关项目和工具的清单可以在CNCF Cloud Native Interactive Landscape中找到。


用户可以加入 Kubernetes 策略工作组,并提出和讨论想法,或通过电子邮件 wg-policy@googlegroups.com 或Slack频道联系相关人员。


原文链接

CNCF Publishes the Kubernetes Policy Management Whitepaper

2022-08-12 09:277679

评论

发布
暂无评论
发现更多内容

element ui table render-header自定义表头信息使用

深入研究:速卖通商品详情API接口详解

tbapi

速卖通API接口 速卖通商品详情API接口 速卖通详情数据接口

光年投票:微擎开源生态下的智能投票与互动营销平台

微擎应用市场

Geekbench AI 命令行工具使用教程

实时监控、秒级决策:镜舟科技如何重塑融资融券业务数据处理模式

镜舟科技

数据湖 数据处理 StarRocks 金融机构 湖仓一体

玩转 Databend UDF

Databend

芜湖,又被白嫖喽!

程序员郭顺发

Cartesia 发布实时 STT 模型 Ink-Whisper;Niantic 与 Snap 合作 AR 眼镜地图系统 丨日报

RTE开发者社区

从人工配置到AI自生成:低代码平台的复杂表单自动化实践(以JNPF为例)

电子尖叫食人鱼

低代码

深入研究:速卖通商品列表 API 接口详解

tbapi

速卖通商品列表接口 速卖通商品数据采集 速卖通API

2025年第二届“兴智杯”智能编码创新应用开发挑战赛正式启动

阿里巴巴云原生

BOE(京东方)携钙钛矿、新能源产品及解决方案亮相2025 SNEC 科技创新赋能行业绿色发展

爱极客侠

详解HarmonyOS NEXT系统中ArkTS和仓颉的混合开发

幽蓝计划

Geekbench AI 命令行工具安装教程

分布式事务:从基础概念到现代解决方案的全面解析

量贩潮汐·WholesaleTide

分布式

Dify实战案例:AI邮件批量发送器!

王磊

T-rex压测工具使用

天翼云开发者社区

网络

多商家智慧新零售:微擎开源生态下的全链路商业数字化平台

微擎应用市场

ETLCloud中数据脱敏规则的使用技巧

谷云科技RestCloud

数据库 数据处理 ETL 数据脱敏 数据集成

2025年第二届“兴智杯”智能编码创新应用开发挑战赛正式启动

阿里云云效

百度沈抖:全栈自主可控,为应用而生

百度Geek说

Mint Studio 正式上线:下一代 NFT 资产发行平台

NFT Research

NFT NFT\ #Web3

上海的朋友来找 RTE 社区交流吧!丨亚马逊云科技中国峰会,6.19-20,上海世博中心

RTE开发者社区

2025年低代码平台最新权威排行:原来是这几家厂商在领跑行业

优秀

低代码 低代码开发 低代码开发平台 低代码平台

商品中心—商品可采可补可售的技术文档(二)

不在线第一只蜗牛

Java 数据库

在线考试系统:微擎开源生态下的全场景智能考试平台

微擎应用市场

咻一咻抽奖:微擎开源生态下的互动营销裂变神器

微擎应用市场

CNCF发布Kubernetes策略管理白皮书_DevOps & 平台工程_Mostafa Radwan_InfoQ精选文章