0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

OPA为云原生组织提供了统一的策略语言

我快闭嘴 来源: TechWeb 作者: TechWeb 2020-08-06 15:58 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

随着您的组织拥抱云,您可能会发现云原生堆栈的动态性和规模需要更加复杂的安全性和合规性。例如,随着像Kubernetes这样的容器编排平台越来越受关注,开发人员和开发人员团队对策略领域(如准入控制)以及更传统的领域(如计算,存储和网络)负有新的责任。同时,每个应用程序,微服务或服务网格都需要一套自己的授权策略,开发人员对此很有帮助。

出于这些原因,我们开始寻找一种更简单,更省时的方法来在云中创建、实施和管理策略。OPA(输入开放策略代理)于4年前创建,它是一个与域无关的开源策略引擎,正在成为云原生策略的事实上的标准。事实上,OPA已经被Netflix,Pinterest和Goldman Sachs等公司用于生产,用于Kubernetes准入控制和微服务API授权等用例。OPA还支持许多您已经知道和喜欢的云原生工具,包括Atlassian套件和Chef Automate。

OPA为云原生组织提供了统一的策略语言,这样,就可以在应用程序、API、基础架构等中以通用的方式表达授权决策,而无需将定制的策略硬编码到每种不同的语言和工具中。此外,由于OPA是为授权而专门设计的,因此它提供了越来越多的性能优化集合,因此策略作者可以将大部分时间用于编写正确,可维护的策略,并将性能留给OPA。

OPA授权策略在堆栈中有很多很多用例-从在容器编排周围放置防护栏到控制SSH访问或提供基于上下文的服务网格授权。但是,有三种流行的用例为许多OPA用户提供了良好的启动平台:应用程序授权,Kubernetes准入控制和微服务。

申请授权的OPA

授权策略无处不在,因为几乎每个应用程序都需要授权策略。但是,开发人员通常会“滚动自己的”代码,这不仅耗时,而且会导致难以维护的工具和策略拼凑而成。尽管授权对于每个应用程序都是至关重要的,但是花在创建策略上的时间意味着更少的时间集中在面向用户的功能上。

OPA使用专用的声明性策略语言来简化授权策略的开发。例如,您可以创建和强制执行简单的策略,例如“如果您是承包商,则不能阅读PII”或“ Jane可以访问此帐户”。但这仅仅是开始。因为OPA具有上下文感知能力,所以您还可以制定考虑地球上任何事物的策略,例如,“在交易日的最后一小时请求进行股票交易,这将导致超过一百万美元的交易,只能在以下时间执行:给定名称空间中的特定服务。”

当然,许多组织已经有定制的授权。但是,如果您希望在云中分解应用程序并扩展微服务,同时又保持开发人员的效率,那么就需要分布式授权系统。对于许多人来说,OPA是缺少的拼图。

用于Kubernetes接纳控制的OPA

许多用户还使用OPA为Kubernetes创建防护栏。Kubernetes本身已经成为主流和关键任务,并且组织正在寻找定义和实施安全护栏以帮助减轻安全和合规风险的方法。管理员可以使用OPA制定清晰的策略,以便开发人员可以加快管道生产并迅速将新服务推向市场,而不必担心运营,安全或合规风险。

OPA可用于创建策略,以拒绝使用相同主机名的入口,或者要求所有容器映像都来自受信任的注册表的策略,或者确保始终用加密位标记所有存储,或者确保每个应用公开互联网上使用批准的域名-仅举几个例子。

由于OPA直接与Kubernetes API服务器集成,因此它可以拒绝跨计算,网络,存储等策略禁止的任何资源。对于开发人员特别有利的是,您可以在开发周期的早期(例如在CI / CD管道中)公开这些策略,以便开发人员可以及早获得反馈并在运行时修复问题。此外,您甚至可以带外验证策略,以确保它们达到预期的效果并且不会无意中引起麻烦。

微服务的OPA

最后,OPA在帮助组织控制其微服务和服务网格体系结构方面变得非常流行。借助OPA,您可以直接为微服务创建和实施授权策略(通常是作为补充工具),在服务网格内构建服务到服务策略,或者从安全角度出发,创建限制服务网格内横向移动的策略。建筑。

为云原生架构构建统一策略

一般而言,使用OPA的总体目标是创建一种统一的方法来跨您的云原生堆栈创建策略-因此,您不必通过广告、部落知识、百科和PDF的临时混合,或一堆错配的工具。

除了简化开发和加快交付速度外,这对于安全性也是一个重大新闻,因为OPA减少了您需要检查的工具数量,例如,您是否怀疑是否尝试了未经授权的访问。同样,从操作和合规性角度来看,OPA使得在异构环境中提取和分析信息变得更加容易-帮助您快速发现问题并更快地解决问题。

开发人员正在寻找一种更简单,更有效的方法来为其云原生环境创建和管理基于策略的控件。对于许多人来说,该解决方案就是OPA。如果您发现自己在多个地方,使用多种语言或在多个团队中接触授权策略,OPA可以像为他们一样帮助您消除冗余并加快交付速度。
责任编辑:tzh

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络
    +关注

    关注

    14

    文章

    8131

    浏览量

    93091
  • OPA
    OPA
    +关注

    关注

    1

    文章

    134

    浏览量

    33438
  • 云原生
    +关注

    关注

    0

    文章

    265

    浏览量

    8497
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    云原生环境里Nginx的故障排查思路

    本文聚焦于云原生环境下Nginx的故障排查思路。随着云原生技术的广泛应用,Nginx作为常用的高性能Web服务器和反向代理服务器,在容器化和编排的环境中面临着新的故障场景和挑战。
    的头像 发表于 06-17 13:53 639次阅读
    <b class='flag-5'>云原生</b>环境里Nginx的故障排查思路

    从 Java 到 Go:面向对象的巨人与云原生的轻骑兵

    Go 语言在 2009 年被 Google 推出,在创建之初便明确提出了“少即是多(Less is more)”的设计原则,强调“以工程效率核心,用极简规则解决复杂问题”。它与 Java 语言生态
    的头像 发表于 04-25 11:13 508次阅读

    Snap Store开发者工具图谱:从全栈到云原生张图解锁Linux开发新姿势!

    导语“继上期揭秘Snap如何让树莓派‘越级打怪’后,这次我们你绘制份跨维度开发地图!”当Snap的容器化魔法遇上Linux生态的万花筒,开发者该如何选择趁手兵器?无论是全栈老手想用
    的头像 发表于 03-25 09:22 631次阅读
    Snap Store开发者工具图谱:从全栈到<b class='flag-5'>云原生</b>,<b class='flag-5'>一</b>张图解锁Linux开发新姿势!

    云原生在汽车行业的优势

    近年来,“云原生”已成为科技领域的高频热词。从企业数字化转型到智能化产业布局,各行各业对云原生技术的需求呈现爆发式增长,向云计算转型已成为大趋势。根据Gartner的预测,到2025年,超过95%的新数字工作负载将迁移至云端,
    的头像 发表于 02-21 09:20 1474次阅读

    鸿蒙原生应用开发也可以使用DeepSeek

    和无私奉献的辛勤工作,才让我们能够轻松地将强大的DeepSeek模型集成到鸿蒙原生应用的开发环境中,开发效率的提升提供强大的技术支持,向他们的这种精神和奉献致敬! 下载链接:htt
    发表于 02-20 18:06

    语言模型的解码策略与关键优化总结

    本文系统性地阐述大型语言模型(LargeLanguageModels,LLMs)中的解码策略技术原理及其实践应用。通过深入分析各类解码算法的工作机制、性能特征和优化方法,研究者和工
    的头像 发表于 02-18 12:00 1072次阅读
    大<b class='flag-5'>语言</b>模型的解码<b class='flag-5'>策略</b>与关键优化总结

    微软科技如何应对AI原生企业浪潮

    本文改编自微软AI at Work首席营销官贾里德·斯帕塔罗(Jared Spataro)的“关于Al原生组织系列文章”,其中第1部分揭示AI原生
    的头像 发表于 02-11 10:34 869次阅读

    云原生AI服务怎么样

    云原生AI服务,是指采用云原生的原则和技术来构建、部署和管理人工智能应用及工作负载的方法和模式。那么,云原生AI服务怎么样呢?下面,AI部落小编带您了解。
    的头像 发表于 01-23 10:47 763次阅读

    云原生LLMOps平台作用

    云原生LLMOps平台是种基于云计算基础设施和开发工具,专门用于构建、部署和管理大型语言模型(LLM)全生命周期的平台。以下,是对云原生LLMOps平台作用的梳理,由AI部落小编整理
    的头像 发表于 01-06 10:21 708次阅读

    鸿蒙原生页面高性能解决方案上线OpenHarmony社区 助力打造高性能原生应用

    。 DataCache:加速应用冷启动DataCache解决方案针对应用冷启动耗时问题,提供原生应用极速冷启动方案。应用冷启动时,首页数据请求和页面加载耗时过多。DataCache通过优先加载本地缓存数据
    发表于 01-02 18:00

    如何选择云原生机器学习平台

    当今,云原生机器学习平台因其弹性扩展、高效部署、低成本运营等优势,逐渐成为企业构建和部署机器学习应用的首选。然而,市场上的云原生机器学习平台种类繁多,功能各异,如何选择云原生机器学习平台呢?下面,AI部落小编带您探讨。
    的头像 发表于 12-25 11:54 699次阅读

    东方通联合openEuler社区即将开启云原生开源中间件 Meetup北京站

    ! openEuler社区云原生开源中间件Meetup北京站将于12月27日举办,由东方通与openEuler社区携手主办。此次交流活动特邀多位业内专家,分享实战案例与前沿技术解析,技术爱好者、行业从业者、高校学生等加油充电,深化技术交流与学习。同时沙
    的头像 发表于 12-17 14:58 1125次阅读

    艾体宝与Kubernetes原生数据平台AppsCode达成合作

    虹科姐妹公司艾体宝宣布与Kubernetes 原生数据平台 AppsCode达成正式合作,致力于将其核心产品KubeDB引入中国市场,企业提供专业、高效的云原生数据库管理解决方案。
    的头像 发表于 12-16 15:07 894次阅读

    构建云原生机器学习平台流程

    构建云原生机器学习平台是个复杂而系统的过程,涉及数据收集、处理、特征提取、模型训练、评估、部署和监控等多个环节。
    的头像 发表于 12-14 10:34 676次阅读

    什么是云原生MLOps平台

    云原生MLOps平台,是指利用云计算的基础设施和开发工具,来构建、部署和管理机器学习模型的全生命周期的平台。以下,是对云原生MLOps平台的介绍,由AI部落小编整理。
    的头像 发表于 12-12 13:13 841次阅读