网站整站开发项目亮点,网站怎么做图片栏目,廊坊市建设银行网站,wordpress创建分类目录阿里云关注企业级用户的Kubernetes生产落地痛点#xff0c;结合企业生产环境的大量实践#xff0c;全面帮助企业真正落地云原生架构。安全侧问题#xff0c;是众多大中型或金融领域企业的核心关注点。
端到端云原生安全架构
早在2018年#xff0c;阿里云容器服务团队率先… 阿里云关注企业级用户的Kubernetes生产落地痛点结合企业生产环境的大量实践全面帮助企业真正落地云原生架构。安全侧问题是众多大中型或金融领域企业的核心关注点。
端到端云原生安全架构
早在2018年阿里云容器服务团队率先提出了“端到端的企业级安全能力”概念并推出立体式的端到端云原生安全架构。 容器和云原生时代的安全挑战和传统安全主要有以下三点不同
第一个是高动态和高密度。传统时代一台机器只跑几个应用而现在在一台服务器会运行上百个应用是原来十几倍的密度。另外考虑到容器的自动恢复等特性上一刻的容器在A机器下一刻就会随时漂移到另一台机器。第二个是敏捷和快速迭代容器 DevOps 化的应用发布非常频繁是传统的几倍。第三在开放标准、软件行业社会化大分工的时代越来越多不可信三方开源软件的引入也加剧了安全风险。而容器的这些特点都会对云原生安全提出了更高的要求。 为了应对这些安全风险阿里云容器服务团队推出立体式的端到端云原生安全架构并从三个层面来解决安全问题最底层依托于阿里云平台已有的安全能力包括物理安全硬件安全虚拟化安全和云产品安全能力;中间是容器基础设施安全层基于最小化攻击面原则提供了包括访问控制权限收敛配置加固和身份管理等重要的底座安全能力同时针对凭证下发证书、密钥集群审计等用户访问链路上的安全要素构建了对应的自动化运维体系在容器基础设施安全层之上针对容器应用从构建到运行的生命周期在供应链和运行时刻提供对应的安全能力比如在构建阶段提供了镜像安全扫描和镜像签名能力在部署和运行时刻提供了集运行时策略管理配置巡检运行时安全扫描的一体化安全管理能力同时支持安全沙箱容器和TEE机密计算技术为企业容器应用提供更好的安全隔离性和数据安全私密性。
纵深防御呵护容器应用全生命周期
随着云原生技术的日趋火热已经有越来越多的企业选择在自己的生产环境中进行容器化的云原生改造而K8s社区的火热使得其成为众多舆论媒体关注的目标之外也使得其成为众多攻击者攻击的主要目标。
容器安全如今充满新挑战 一方面是Kubernetes、helm、etcd等开源项目的高危漏洞频出相关舆论愈发引起关注据统计从2018年开始Kubernetes社区已经暴露了20余次CVE漏洞。
另一方面Kubernetes作为云原生时代新的操作系统与不同的异构计算设备的广泛集成以及serverless技术的日趋发展也使得容器应用的生命周期越来越短同时集群节点的容器应用部署密度也越来越高传统的供应链侧的安全扫描已经很难将风险完全暴露 面对上述种种安全挑战需要针对云原生下容器技术的特点在安全上构建更加明确的防护体系和相应的技术升级。
阿里云容器服务ACK和容器镜像服务ACR在上述的基础架构-软件供应链-运行时三层云安全架构基础上还做了两大工作纵深防御构建从供应链到运行时的一体化安全流程最小化攻击面打造安全稳定的容器基础平台。
在企业级用户的应用生命周期中基于阿里云容器服务安全的整体架构首先在应用的开发测试和构建阶段用户可以在供应链侧通过镜像安全扫描提前暴露应用镜像中的安全风险同时企业级用户可以在阿里云容器镜像服务企业版 ACR EE 中开启指定仓库的镜像签名能力为推送镜像自动签名在应用部署前默认安全是应用系统中安全设计的重要原则而配置安全也是容器应用在生产环境命令的主要风险。为此集群的安全管理员可以通过阿里云容器服务提供的统一策略管理平台遵循一致性的规则配置定义为不同集群内的应用系统提供定制化的安全治理性在应用成功部署后并不意味着我们的安全工作就到此结束了用户可以通过容器服务安全管理中心提供的运行时监控告警、配置巡检、集群审计和密钥加密等手段保护容器应用的运行时刻安全构建整个容器安全的纵深防御能力。
客户的选择业界的认可阿里云的使命
自2011年开始容器化进程阿里开启了中国公司将云原生技术体系在电商、金融、制造等领域中大规模应用的先河阿里云沉淀了最丰富的云原生产品家族、最全面的云原生开源贡献、最大的容器集群和客户群体和广泛的云原生应用实践。 很多选择了阿里云容器服务的客户也会有各种各样的安全场景需求
某国际新零售巨头在意公司内部IT资产安全使用容器镜像服务 ACR 安全软件供应链的镜像加签和扫描RAM角色进行系列度RBAC权限控制服务网格全链路mTLS认证、证书管理和审计。
某国际金融银行关注数据运转安全 不仅使用基于阿里云容器服务ACK的全链路数据加密和云安全中心运行时刻告警监控而且还搭配使用托管服务网格ASM进行应用东西向流量的细粒度控制。
某国际游戏厂商希望更高效管控各方权限进行了pod级别的控制层面云资源的权限隔离外部KMS系统的密钥同步导入更新数据平面系列度的权限控制以及密钥管理确保容器敏感信息不会泄露。
2020年5月 Gartner发布《Solution Comparison for the Native Security Capabilities 》报告首次全面评估全球TOP云厂商的整体安全能力。阿里云作为亚洲唯一入围厂商其整体安全能力拿下全球第二11项安全能力被评估为最高水平High。 原文链接https://yq.aliyun.com/articles/769075?utm_contentg_1000161280
本文为阿里云原创内容未经允许不得转载