Google Cloud Blog на русском
Подписаться
ClusterNetworkPolicy в GKE: Баланс контроля и автономии для ваших микросервисов
Управление сетевой безопасностью в многопользовательских средах Kubernetes требует баланса между потребностями разработчиков в коммуникации и требованиями команд безопасности к соблюдению нормативных требований. Стандартные NetworkPolicy Kubernetes, хотя и полезны для отдельных пространств имен, испытывают трудности с обеспечением соблюдения правил в масштабах всего кластера из-за их ограниченности пространством имен и ориентации на разработчиков. ClusterNetworkPolicy (CNP) был представлен как открытый стандарт для устранения этих ограничений. CNP — это ресурс, охватывающий весь кластер, позволяющий администраторам централизованно управлять сетевой безопасностью. Он имеет иерархическую систему уровней: уровень администратора для глобальных правил с наивысшим приоритетом, уровень сетевой политики для политик разработчиков, специфичных для пространства имен, и базовый уровень для поведения кластера по умолчанию. Эта многоуровневая структура согласует безопасность с организационными ролями, позволяя командам безопасности устанавливать предписания по соблюдению нормативных требований, а командам платформы — применять политики "запретить все по умолчанию". Разработчики затем могут управлять политиками, специфичными для их приложений, не переопределяя основные требования безопасности. Детерминированная оценка разрешает конфликты политик, при этом уровень администратора способен выполнять явное действие "Разрешить" для делегирования окончательных решений политикам пространства имен. Распространенные сценарии использования включают изоляцию конфиденциальных рабочих нагрузок, защиту основных служб и управление исходящим трафиком. CNP упрощает сложные требования безопасности, преобразуя их в централизованные правила, такие как запрет доступа к конфиденциальным пространствам имен при разрешении доступа к основным службам. API ClusterNetworkPolicy является открытым стандартом, обеспечивающим переносимость между различными средами. Реализация CNP в GKE обеспечивает нативную поддержку выбора уровня для четкой и детерминированной оценки политик. Это выводит сетевую безопасность рабочих нагрузок на уровень унифицированного управления в масштабах всего кластера.