0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

OPA为云原生组织提供了统一的策略语言

我快闭嘴 来源: TechWeb 作者: TechWeb 2020-08-06 15:58 次阅读

随着您的组织拥抱云,您可能会发现云原生堆栈的动态性和规模需要更加复杂的安全性和合规性。例如,随着像Kubernetes这样的容器编排平台越来越受关注,开发人员和开发人员团队对策略领域(如准入控制)以及更传统的领域(如计算,存储和网络)负有新的责任。同时,每个应用程序,微服务或服务网格都需要一套自己的授权策略,开发人员对此很有帮助。

出于这些原因,我们开始寻找一种更简单,更省时的方法来在云中创建、实施和管理策略。OPA(输入开放策略代理)于4年前创建,它是一个与域无关的开源策略引擎,正在成为云原生策略的事实上的标准。事实上,OPA已经被Netflix,Pinterest和Goldman Sachs等公司用于生产,用于Kubernetes准入控制和微服务API授权等用例。OPA还支持许多您已经知道和喜欢的云原生工具,包括Atlassian套件和Chef Automate。

OPA为云原生组织提供了统一的策略语言,这样,就可以在应用程序、API、基础架构等中以通用的方式表达授权决策,而无需将定制的策略硬编码到每种不同的语言和工具中。此外,由于OPA是为授权而专门设计的,因此它提供了越来越多的性能优化集合,因此策略作者可以将大部分时间用于编写正确,可维护的策略,并将性能留给OPA。

OPA授权策略在堆栈中有很多很多用例-从在容器编排周围放置防护栏到控制SSH访问或提供基于上下文的服务网格授权。但是,有三种流行的用例为许多OPA用户提供了良好的启动平台:应用程序授权,Kubernetes准入控制和微服务。

申请授权的OPA

授权策略无处不在,因为几乎每个应用程序都需要授权策略。但是,开发人员通常会“滚动自己的”代码,这不仅耗时,而且会导致难以维护的工具和策略拼凑而成。尽管授权对于每个应用程序都是至关重要的,但是花在创建策略上的时间意味着更少的时间集中在面向用户的功能上。

OPA使用专用的声明性策略语言来简化授权策略的开发。例如,您可以创建和强制执行简单的策略,例如“如果您是承包商,则不能阅读PII”或“ Jane可以访问此帐户”。但这仅仅是开始。因为OPA具有上下文感知能力,所以您还可以制定考虑地球上任何事物的策略,例如,“在交易日的最后一小时请求进行股票交易,这将导致超过一百万美元的交易,只能在以下时间执行:给定名称空间中的特定服务。”

当然,许多组织已经有定制的授权。但是,如果您希望在云中分解应用程序并扩展微服务,同时又保持开发人员的效率,那么就需要分布式授权系统。对于许多人来说,OPA是缺少的拼图。

用于Kubernetes接纳控制的OPA

许多用户还使用OPA为Kubernetes创建防护栏。Kubernetes本身已经成为主流和关键任务,并且组织正在寻找定义和实施安全护栏以帮助减轻安全和合规风险的方法。管理员可以使用OPA制定清晰的策略,以便开发人员可以加快管道生产并迅速将新服务推向市场,而不必担心运营,安全或合规风险。

OPA可用于创建策略,以拒绝使用相同主机名的入口,或者要求所有容器映像都来自受信任的注册表的策略,或者确保始终用加密位标记所有存储,或者确保每个应用公开互联网上使用批准的域名-仅举几个例子。

由于OPA直接与Kubernetes API服务器集成,因此它可以拒绝跨计算,网络,存储等策略禁止的任何资源。对于开发人员特别有利的是,您可以在开发周期的早期(例如在CI / CD管道中)公开这些策略,以便开发人员可以及早获得反馈并在运行时修复问题。此外,您甚至可以带外验证策略,以确保它们达到预期的效果并且不会无意中引起麻烦。

微服务的OPA

最后,OPA在帮助组织控制其微服务和服务网格体系结构方面变得非常流行。借助OPA,您可以直接为微服务创建和实施授权策略(通常是作为补充工具),在服务网格内构建服务到服务策略,或者从安全角度出发,创建限制服务网格内横向移动的策略。建筑。

为云原生架构构建统一策略

一般而言,使用OPA的总体目标是创建一种统一的方法来跨您的云原生堆栈创建策略-因此,您不必通过广告、部落知识、百科和PDF的临时混合,或一堆错配的工具。

除了简化开发和加快交付速度外,这对于安全性也是一个重大新闻,因为OPA减少了您需要检查的工具数量,例如,您是否怀疑是否尝试了未经授权的访问。同样,从操作和合规性角度来看,OPA使得在异构环境中提取和分析信息变得更加容易-帮助您快速发现问题并更快地解决问题。

开发人员正在寻找一种更简单,更有效的方法来为其云原生环境创建和管理基于策略的控件。对于许多人来说,该解决方案就是OPA。如果您发现自己在多个地方,使用多种语言或在多个团队中接触授权策略,OPA可以像为他们一样帮助您消除冗余并加快交付速度。
责任编辑:tzh

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络
    +关注

    关注

    14

    文章

    7249

    浏览量

    87434
  • OPA
    OPA
    +关注

    关注

    1

    文章

    129

    浏览量

    32349
  • 云原生
    +关注

    关注

    0

    文章

    222

    浏览量

    7843
收藏 人收藏

    评论

    相关推荐

    云原生是大模型“降本增效”的解药吗?

    云原生AI正当时
    的头像 发表于 02-20 09:31 129次阅读

    米哈游大数据云原生实践

    近年来,容器、微服务、Kubernetes 等各项云原生技术的日渐成熟,越来越多的公司开始选择拥抱云原生,并开始将 AI、大数据等类型的企业应用部署运行在云原生之上。以 Spark 为例,在云上运行
    的头像 发表于 01-09 10:41 260次阅读
    米哈游大数据<b class='flag-5'>云原生</b>实践

    云原生技术前沿落地实践分论坛圆满举办

    12 月 16 日,2023 开放原子开发者大会【云原生技术前沿落地实践】分论坛在无锡成功举办。论坛将聚焦云原生的泛在化、Serverless 化以及智能化等前沿发展趋势,与一线技术专家及最终用户
    的头像 发表于 12-22 09:20 560次阅读
    <b class='flag-5'>云原生</b>技术前沿落地实践分论坛圆满举办

    诚邀报名|在开发者大会,洞悉云原生技术落地最佳实践

    2023开放原子开发者大会 . OPENATOM DEVELOPERS CONFERENCE 云原生技术前沿落地实践分论坛 2023.12.16 随着云原生技术的蓬勃发展,云原生已成为企业数字化转型
    的头像 发表于 12-09 18:45 415次阅读

    Show代码硬实力!快来突破云原生的技术挑战

    共治的原则共同举办。  “ 算力网环境下基于全局元数据的云原生应用架构原型设计挑战赛 ”“ 云 原生平台自动化部署和自动化扩容挑战赛 ”作为本次大赛中两个聚焦云原生技术领域的赛项,共设奖金100万,面向广大程序员群体征集优
    的头像 发表于 12-07 10:25 159次阅读
    Show代码硬实力!快来突破<b class='flag-5'>云原生</b>的技术挑战

    ABI发布电信云原生平台及运维白皮书

    通过研究云原生平台的发展和演变,对云原生平台在标准和容器化的演进方向进行了展望,并建议运营商跟上行业变化,拥抱新技术,无缝过渡到云原生网络架构。 云化一直是电信行业数字化转型的驱动力,也是电信运营商向数字服务
    的头像 发表于 11-17 19:40 314次阅读
    ABI发布电信<b class='flag-5'>云原生</b>平台及运维白皮书

    华为马亮:迈向电信云原生3.0,兑现云化价值

    特征,并呼吁产业界共同携手,迈向电信云原生3.0,兑现云化价值。 马亮发表主题演讲 云原生理念源于IT实践,但产业界针对云 原生在不同场景下的理解并不统一。 基于通用的弹性、敏捷、高可
    的头像 发表于 11-16 21:50 401次阅读

    SELinux策略语言是什么

    SELinux策略语言 SELinux架构中,对于内核资源,策略通过策略管理接口载入SELinux LSM模块安全服务器中,从而决定访问控制。 SELinux的优势是其策略规则不是静态
    的头像 发表于 10-31 14:58 297次阅读
    SELinux<b class='flag-5'>策略语言</b>是什么

    中国移动网络云原生演进技术白皮书

    云原生是近几年云计算领域炙手可热的话题。目前,无论互联网企业还是传统企业,都在拥抱云原生云原生是包含系列技术体系、系统设计理念、组织管理方法的全面系统变革,其核心要素包含基础设施
    发表于 08-30 12:15 429次阅读
    中国移动网络<b class='flag-5'>云原生</b>演进技术白皮书

    拓维·梧桐云原生平台夯实企业管理数智化底座

    在数字化时代浪潮下,传统IT应用正在加速向云原生应用转型,云原生正在成为企业数字化转型的重要引擎,为企业数字化管理不断注入澎湃动能。 随着数字时代加速到来,处于快速发展期的软件类、互联网企业,往往
    的头像 发表于 08-10 18:20 527次阅读

    华为携手中国移动荣获“2023年度云原生技术创新领航者-云原生技术创新案例”大奖

    近日,由工业和信息化部主办、中国信息通信研究院和中国邮电器材集团有限公司承办的“ICT中国·2023高层论坛-云原生产业发展论坛”在北京国家会议中心隆重召开。在本次论坛上,中国移动联合华为技术
    的头像 发表于 07-06 18:50 382次阅读

    华为云发布面向消费终端的企业云原生白皮书,开辟移动时代的云原生路径

    云原生路径何处寻?答案在华为云与华为终端云的牵手中
    的头像 发表于 06-06 17:38 669次阅读
    华为云发布面向消费终端的企业<b class='flag-5'>云原生</b>白皮书,开辟移动时代的<b class='flag-5'>云原生</b>路径

    探索云原生技术发展与应用实践,赋能企业数字化转型 | 2023开放原子全球开源峰会云原生分论坛即将启幕

    随着开源成为软件技术创新和协同发展的重要模式,企业对云原生的认知日益强化,越来越多的企业应用云原生技术与产品解决实际问题,云原生进入落地爆发的关键期。IDC报告显示,2023年企业云原生
    的头像 发表于 06-01 14:48 314次阅读
    探索<b class='flag-5'>云原生</b>技术发展与应用实践,赋能企业数字化转型 | 2023开放原子全球开源峰会<b class='flag-5'>云原生</b>分论坛即将启幕

    探索云原生技术发展与应用实践,赋能企业数字化转型 | 2023开放原子全球开源峰会云原生分论坛即将启幕

    随着开源成为软件技术创新和协同发展的重要模式,企业对云原生的认知日益强化,越来越多的企业应用云原生技术与产品解决实际问题,云原生进入落地爆发的关键期。IDC报告显示,2023年企业云原生
    的头像 发表于 05-30 01:40 368次阅读
    探索<b class='flag-5'>云原生</b>技术发展与应用实践,赋能企业数字化转型 | 2023开放原子全球开源峰会<b class='flag-5'>云原生</b>分论坛即将启幕

    中国电信自研 RISC-V 云原生轻量级虚拟机 TeleVM 成功运行,内存开销降低约 90%

    精简指令集特性,裁剪冗余功能,实现应用安全隔离,同时降低资源消耗并提升响应速度,适用于可信云原生、Serverless、函数计算等新型弹性云计算业务场景。” 赛昉科技表示,已交付支持虚拟化指令扩展
    发表于 05-05 09:46