Istio 服务授权与终端用户认证指南
1. 服务授权基础
成功验证后,命令输出会显示 “OK” 消息。此时,可通过输入 “exit” 退出远程 shell。当验证了所有促进点对点认证的组件后,我们就能确保所颁发的身份是可验证的。拥有可验证的身份是控制访问的前提,即知道工作负载的身份后,就能定义其允许执行的操作。
授权是定义经过身份验证的用户是否允许执行操作(如访问资源、删除资源等)的过程。策略结合已认证用户(“谁”)和授权(“做什么”)而形成,其目标是定义谁可以做什么。
Istio 提供了 AuthorizationPolicy 自定义资源,它通过简单的 API 为服务网格内的工作负载定义网格级、命名空间级或特定工作负载的策略。这有助于实现工作负载到工作负载以及终端用户到工作负载的授权功能,通过减少恶意用户获取服务身份后的攻击范围来提高安全性。
服务代理是 “授权引擎”,它包含所有用于确定请求是否应被拒绝或允许的策略。这使得 Istio 中的授权非常快速,因为决策直接从代理获取。代理通过 AuthorizationPolicy 自定义资源进行配置,当该资源应用于集群时,Istiod 会获取它并配置目标工作负载的服务代理。
2. AuthorizationPolicy 资源详解
AuthorizationPolicy 自定义资源为所有授权功能提供了简单的 API,它可以应用于整个网格、命名空间,或使用工作负载选择器仅应用于一组匹配的工作负载。该资源规范包含三个字段:
-
超级会员免费看
订阅专栏 解锁全文

18

被折叠的 条评论
为什么被折叠?



