0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

OPA为云原生组织提供了统一的策略语言

我快闭嘴 来源: TechWeb 作者: TechWeb 2020-08-06 15:58 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

随着您的组织拥抱云,您可能会发现云原生堆栈的动态性和规模需要更加复杂的安全性和合规性。例如,随着像Kubernetes这样的容器编排平台越来越受关注,开发人员和开发人员团队对策略领域(如准入控制)以及更传统的领域(如计算,存储和网络)负有新的责任。同时,每个应用程序,微服务或服务网格都需要一套自己的授权策略,开发人员对此很有帮助。

出于这些原因,我们开始寻找一种更简单,更省时的方法来在云中创建、实施和管理策略。OPA(输入开放策略代理)于4年前创建,它是一个与域无关的开源策略引擎,正在成为云原生策略的事实上的标准。事实上,OPA已经被Netflix,Pinterest和Goldman Sachs等公司用于生产,用于Kubernetes准入控制和微服务API授权等用例。OPA还支持许多您已经知道和喜欢的云原生工具,包括Atlassian套件和Chef Automate。

OPA为云原生组织提供了统一的策略语言,这样,就可以在应用程序、API、基础架构等中以通用的方式表达授权决策,而无需将定制的策略硬编码到每种不同的语言和工具中。此外,由于OPA是为授权而专门设计的,因此它提供了越来越多的性能优化集合,因此策略作者可以将大部分时间用于编写正确,可维护的策略,并将性能留给OPA。

OPA授权策略在堆栈中有很多很多用例-从在容器编排周围放置防护栏到控制SSH访问或提供基于上下文的服务网格授权。但是,有三种流行的用例为许多OPA用户提供了良好的启动平台:应用程序授权,Kubernetes准入控制和微服务。

申请授权的OPA

授权策略无处不在,因为几乎每个应用程序都需要授权策略。但是,开发人员通常会“滚动自己的”代码,这不仅耗时,而且会导致难以维护的工具和策略拼凑而成。尽管授权对于每个应用程序都是至关重要的,但是花在创建策略上的时间意味着更少的时间集中在面向用户的功能上。

OPA使用专用的声明性策略语言来简化授权策略的开发。例如,您可以创建和强制执行简单的策略,例如“如果您是承包商,则不能阅读PII”或“ Jane可以访问此帐户”。但这仅仅是开始。因为OPA具有上下文感知能力,所以您还可以制定考虑地球上任何事物的策略,例如,“在交易日的最后一小时请求进行股票交易,这将导致超过一百万美元的交易,只能在以下时间执行:给定名称空间中的特定服务。”

当然,许多组织已经有定制的授权。但是,如果您希望在云中分解应用程序并扩展微服务,同时又保持开发人员的效率,那么就需要分布式授权系统。对于许多人来说,OPA是缺少的拼图。

用于Kubernetes接纳控制的OPA

许多用户还使用OPA为Kubernetes创建防护栏。Kubernetes本身已经成为主流和关键任务,并且组织正在寻找定义和实施安全护栏以帮助减轻安全和合规风险的方法。管理员可以使用OPA制定清晰的策略,以便开发人员可以加快管道生产并迅速将新服务推向市场,而不必担心运营,安全或合规风险。

OPA可用于创建策略,以拒绝使用相同主机名的入口,或者要求所有容器映像都来自受信任的注册表的策略,或者确保始终用加密位标记所有存储,或者确保每个应用公开互联网上使用批准的域名-仅举几个例子。

由于OPA直接与Kubernetes API服务器集成,因此它可以拒绝跨计算,网络,存储等策略禁止的任何资源。对于开发人员特别有利的是,您可以在开发周期的早期(例如在CI / CD管道中)公开这些策略,以便开发人员可以及早获得反馈并在运行时修复问题。此外,您甚至可以带外验证策略,以确保它们达到预期的效果并且不会无意中引起麻烦。

微服务的OPA

最后,OPA在帮助组织控制其微服务和服务网格体系结构方面变得非常流行。借助OPA,您可以直接为微服务创建和实施授权策略(通常是作为补充工具),在服务网格内构建服务到服务策略,或者从安全角度出发,创建限制服务网格内横向移动的策略。建筑。

为云原生架构构建统一策略

一般而言,使用OPA的总体目标是创建一种统一的方法来跨您的云原生堆栈创建策略-因此,您不必通过广告、部落知识、百科和PDF的临时混合,或一堆错配的工具。

除了简化开发和加快交付速度外,这对于安全性也是一个重大新闻,因为OPA减少了您需要检查的工具数量,例如,您是否怀疑是否尝试了未经授权的访问。同样,从操作和合规性角度来看,OPA使得在异构环境中提取和分析信息变得更加容易-帮助您快速发现问题并更快地解决问题。

开发人员正在寻找一种更简单,更有效的方法来为其云原生环境创建和管理基于策略的控件。对于许多人来说,该解决方案就是OPA。如果您发现自己在多个地方,使用多种语言或在多个团队中接触授权策略,OPA可以像为他们一样帮助您消除冗余并加快交付速度。
责任编辑:tzh

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络
    +关注

    关注

    14

    文章

    8335

    浏览量

    95559
  • OPA
    OPA
    +关注

    关注

    1

    文章

    134

    浏览量

    33572
  • 云原生
    +关注

    关注

    0

    文章

    266

    浏览量

    8647
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    瀚高数据库深度参编国家标准《信息技术 云原生关系数据库管理系统技术要求》正式发布

    基础软件领域的重要技术标准,该标准云原生数据库产品质量提升与市场规范化运作提供坚实支撑,有力推动数据库技术向敏捷、弹性、低成本方向加速转型,对促进产业升级与数字经济高质量发展具有深
    的头像 发表于 04-15 16:41 338次阅读

    云原生全球广域网架构深度科普:从单点集中到全域互联

    用与资源分散部署在不同地域的虚拟私有云、线下数据中心等多个节点时,如何将这些分散的资源整合成个逻辑统一的整体,成为企业数字化进程中的核心命题。而云原生网络架构,正
    的头像 发表于 03-10 13:40 506次阅读
    <b class='flag-5'>云原生</b>全球广域网架构深度科普:从单点集中到全域互联

    直流固态变压器控制策略仿真解决方案

    实物仿真平台,可实现DCSST控制策略建模、部署、硬件在环测试的全流程覆盖,有效提升控制策略的可靠性与适配性,降低开发成本和测试风险,DCSST的工程化应用及直流微电网的规模化推广提供
    发表于 03-06 09:26

    基于NVIDIA GPU加速端点使用千问3.5 VLM开发原生多模态智能体

    阿里巴巴推出了全新开源 千问3.5 系列,专为构建原生多模态智能体而设计。该系列的首个模型是款总参数 397B、具备推理能力的原生视觉语言
    的头像 发表于 03-04 16:37 1117次阅读

    为什么国产MCU的工程生态很难统一

    背景 国产 MCU 种类多、厂商众多,生态碎片化明显。 主要原因 厂商 SDK 不统一 :API、驱动结构差异大 开发工具闭源 :无法统一配置流程 工程模板缺失 :初始化步骤、外设配置不致 社区
    发表于 01-28 09:25

    软通动力签约数字化统一支付平台项目

    近日,软通动力与安徽辰信息科技有限公司正式达成合作,将携手共建“统一支付平台”。该项目旨在打造“统一入口、统一管理、统一清算、
    的头像 发表于 01-23 16:30 950次阅读

    全新AMD Vitis统一软件平台2025.2版本发布

    AMD Vitis统一软件平台 2025.2 版现已推出,此版本使用 AMD Versal AI Engine 的高性能 DSP 应用提供更出色的设计环境,还增强了仿真功能以加快复
    的头像 发表于 12-12 15:06 850次阅读

    摩尔线程新代大语言模型对齐框架URPO入选AAAI 2026

    近日,摩尔线程在人工智能前沿领域取得重要突破,其提出的新代大语言模型对齐框架——URPO统一奖励与策略优化,相关研究论文已被人工智能领域的国际顶级学术会议AAAI 2026收录。这
    的头像 发表于 11-17 16:03 600次阅读
    摩尔线程新<b class='flag-5'>一</b>代大<b class='flag-5'>语言</b>模型对齐框架URPO入选AAAI 2026

    深入剖析Docker全链路安全防护策略

    云原生时代,Docker容器安全已成为运维工程师必须面对的核心挑战。本文将从实战角度深入剖析Docker全链路安全防护策略,涵盖镜像构建、容器运行、网络隔离等关键环节,助你构建企业级安全防护体系。
    的头像 发表于 08-18 11:17 1266次阅读

    如何构建高可用Prometheus监控体系

    云原生时代,传统监控工具已经无法满足微服务架构的复杂需求。Prometheus凭借其Pull模式、多维数据模型和强大的查询语言PromQL,成为了CNCF毕业项目中的监控标杆。
    的头像 发表于 08-01 09:10 1011次阅读

    全新AMD Vitis统一软件平台2025.1版本发布

    全新 AMD Vitis 统一软件平台 2025.1 版正式上线!此最新版本使用 AMD Versal AI 引擎的高性能 DSP 应用提供改进后的设计环境。
    的头像 发表于 06-24 11:44 1931次阅读

    双三相感应电机SVPWM的新型过调制策略

    种新型过调制策略。该策略将整个过调制区域算法统一实现,不需要分区多控制角计算,同时使调制度与调制后控制比例参数成线性关系,不用查表及数据存储即可实现线性区到十二阶梯波的平滑过渡,使数字化实现更为简洁高效
    发表于 06-19 11:10

    云原生环境里Nginx的故障排查思路

    本文聚焦于云原生环境下Nginx的故障排查思路。随着云原生技术的广泛应用,Nginx作为常用的高性能Web服务器和反向代理服务器,在容器化和编排的环境中面临着新的故障场景和挑战。
    的头像 发表于 06-17 13:53 1154次阅读
    <b class='flag-5'>云原生</b>环境里Nginx的故障排查思路

    开源鸿蒙统一互联分论坛圆满举办

    万物互联时代到来,物联网设备数量及设备连接数高速增长,如何实现高效、稳定的设备间通信,成为行业重要的研究方向。作为开源操作系统,开源鸿蒙带来了全新的技术架构和解决方案,其统一互联的技术底座设备间的无缝协作提供
    的头像 发表于 06-05 15:33 1153次阅读

    从 Java 到 Go:面向对象的巨人与云原生的轻骑兵

    Go 语言在 2009 年被 Google 推出,在创建之初便明确提出了“少即是多(Less is more)”的设计原则,强调“以工程效率核心,用极简规则解决复杂问题”。它与 Java 语言生态
    的头像 发表于 04-25 11:13 746次阅读