坐标轮换法_深入了解Istio 1.6证书轮换

2023-10-29 00:20

本文主要是介绍坐标轮换法_深入了解Istio 1.6证书轮换,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

坐标轮换法

坐标轮换法

Istio是基于Envoy Proxy构建的功能强大的服务网格,可解决连接部署在云基础架构(例如Kubernetes )中的服务的问题,并以安全,有弹性和可观察的方式进行连接。 Istio的控制平面可用于指定声明性策略,例如有关断路,流量路由,身份验证/授权等的策略。 等

Istio提供的一项重要功能是工作负载标识。 使用工作负载身份,我们可以将身份编码为可验证的文档,并围绕该身份实施身份验证和授权策略。 Istio使用x509证书和SPIFFE来实现身份,并使用此机制来完成两个重要的安全实践:实现身份验证和加密传输(TLS / mTLS)。 有了这些基础部分,我们就可以确保服务之间的所有流量的安全。

了解Istio的CA行为

在此博客(和随附的视频)中,我们介绍了一些典型的用例以及一些有用的实践,用于处理诸如证书颁发机构根证书,中间件以及根据需要循环使用这些各种证书。 Istio在其控制平面组件istiod实现了CA功能。 该组件负责引导CA,为可以接受证书签名请求(CSR)的gRPC端点提供服务,并处理对新证书或轮换证书的请求的签名。

在客户端, istio-proxy的服务(即与工作负载一起作为边车运行)负责创建工作负载证书并使用istiod启动CSR流程。 默认的工作负载证书有效期为24小时。 可以在工作负载/客户端使用环境变量SECRET_TTL 。 例如,要在较短的时间内颁发证书,可以将SECRET_TTL环境变量设置为12h0m0s

自举签名证书到Istio的CA

开箱即用,Istio的CA将自动在引导程序上创建有效期10年的签名密钥/证书。 然后,通过签署工作负载CSR并将根证书建立为受信任的CA,此“根”密钥将用于在系统中锚定所有信任。 当Istiod启动时,您可以通过检查日志来查看它创建的根证书。 您应该会看到以下内容:

 2020 - 07 -14T13: 20 : 19 .133413Z    info   Use self-signed certificate as the CA certificate2020 - 07 -14T13: 20 : 19 .186407Z    info   pkica  Load signing key and cert from existing secret istio-system:istio-ca-secret2020 - 07 -14T13: 20 : 19 .187275Z    info   pkica  Using existing public key: -----BEGIN CERTIFICATE-----You should see Certificate here-----END CERTIFICATE-----2020 - 07 -14T13: 20 : 19 .284857Z    info   pkica  The Citadel's public key is successfully written into configmap istio-security in namespace istio-system.

如果您只是在探索Istio,则此默认根CA应该足够了。 如果要设置实时系统,则可能不应使用内置的自签名根目录。 实际上,您可能已经在组织中拥有PKI,并且能够引入可用于Istio工作负载签名的中间证书。 这些中间体由您现有的受信任根签名。

您可以按照Istio文档插入自己的cacerts机密。

签署证书轮换

在这里事情可能会有些棘手。 工作负载必须信任证书链的根,才能使任何Istio mTLS / Authentication / Identity属性起作用。 因此,在计划PKI时,应考虑适当的过程来轮换Istio用于颁发工作负载证书的任何签名证书。 在接下来的简短视频(每个视频约500万个)系列中,我们将逐步介绍Istio CA的旋转签名证书,以便在引入新的受信任根时最大程度地减少停机时间。

设置上下文:了解Istio的根CA

在此视频中,我们将介绍引导Istio的签名CA的基础知识(如上所述)。 该视频设置了其余视频的上下文。

插入自己的签名证书

在此视频中,我们看到了如果从Istio的默认设置(即装即用的CA)转到我们自己的具有不同根目录的CA,会发生什么情况。 注意我们如何打破mTLS并信任系统:

轮换中间证书(相同根)

在此视频中,我们使用具有组织信任根的我们自己的证书,并且希望颁发并轮换Istio CA用于签署工作负载的中间证书,让我们看看这样做时会发生什么:

建立多个根的信任(临时)

在此视频中,我们展示了Istio如何在一段时间内可以信任多个根证书,以启用具有新根的签名证书的旋转(即,当我们需要旋转根CA时):

轮换中间证书(不同根)

在最后一个视频中,我们介绍了具有不同/新根的新签名证书。 让我们看看在这种情况下Istio的行为:

从这往哪儿走

Istio强大的CA功能可实现服务之间的强大安全性。 在部署和操作此基础结构时需要一些计划和思想。 希望本文能给您一些思考的东西。 如果您对此博客有任何疑问,请随时与我联系( @christianposta ),或加入Istio社区!


翻译自: https://www.javacodegeeks.com/2020/07/diving-into-istio-1-6-certificate-rotation.html

坐标轮换法

这篇关于坐标轮换法_深入了解Istio 1.6证书轮换的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/296961

相关文章

深入理解C++ 空类大小

《深入理解C++空类大小》本文主要介绍了C++空类大小,规定空类大小为1字节,主要是为了保证对象的唯一性和可区分性,满足数组元素地址连续的要求,下面就来了解一下... 目录1. 保证对象的唯一性和可区分性2. 满足数组元素地址连续的要求3. 与C++的对象模型和内存管理机制相适配查看类对象内存在C++中,规

关于数据埋点,你需要了解这些基本知识

产品汪每天都在和数据打交道,你知道数据来自哪里吗? 移动app端内的用户行为数据大多来自埋点,了解一些埋点知识,能和数据分析师、技术侃大山,参与到前期的数据采集,更重要是让最终的埋点数据能为我所用,否则可怜巴巴等上几个月是常有的事。   埋点类型 根据埋点方式,可以区分为: 手动埋点半自动埋点全自动埋点 秉承“任何事物都有两面性”的道理:自动程度高的,能解决通用统计,便于统一化管理,但个性化定

【前端学习】AntV G6-08 深入图形与图形分组、自定义节点、节点动画(下)

【课程链接】 AntV G6:深入图形与图形分组、自定义节点、节点动画(下)_哔哩哔哩_bilibili 本章十吾老师讲解了一个复杂的自定义节点中,应该怎样去计算和绘制图形,如何给一个图形制作不间断的动画,以及在鼠标事件之后产生动画。(有点难,需要好好理解) <!DOCTYPE html><html><head><meta charset="UTF-8"><title>06

深入探索协同过滤:从原理到推荐模块案例

文章目录 前言一、协同过滤1. 基于用户的协同过滤(UserCF)2. 基于物品的协同过滤(ItemCF)3. 相似度计算方法 二、相似度计算方法1. 欧氏距离2. 皮尔逊相关系数3. 杰卡德相似系数4. 余弦相似度 三、推荐模块案例1.基于文章的协同过滤推荐功能2.基于用户的协同过滤推荐功能 前言     在信息过载的时代,推荐系统成为连接用户与内容的桥梁。本文聚焦于

软考系统规划与管理师考试证书含金量高吗?

2024年软考系统规划与管理师考试报名时间节点: 报名时间:2024年上半年软考将于3月中旬陆续开始报名 考试时间:上半年5月25日到28日,下半年11月9日到12日 分数线:所有科目成绩均须达到45分以上(包括45分)方可通过考试 成绩查询:可在“中国计算机技术职业资格网”上查询软考成绩 出成绩时间:预计在11月左右 证书领取时间:一般在考试成绩公布后3~4个月,各地领取时间有所不同

【C++高阶】C++类型转换全攻略:深入理解并高效应用

📝个人主页🌹:Eternity._ ⏩收录专栏⏪:C++ “ 登神长阶 ” 🤡往期回顾🤡:C++ 智能指针 🌹🌹期待您的关注 🌹🌹 ❀C++的类型转换 📒1. C语言中的类型转换📚2. C++强制类型转换⛰️static_cast🌞reinterpret_cast⭐const_cast🍁dynamic_cast 📜3. C++强制类型转换的原因📝

深入手撕链表

链表 分类概念单链表增尾插头插插入 删尾删头删删除 查完整实现带头不带头 双向链表初始化增尾插头插插入 删查完整代码 数组 分类 #mermaid-svg-qKD178fTiiaYeKjl {font-family:"trebuchet ms",verdana,arial,sans-serif;font-size:16px;fill:#333;}#mermaid-svg-

深入理解RxJava:响应式编程的现代方式

在当今的软件开发世界中,异步编程和事件驱动的架构变得越来越重要。RxJava,作为响应式编程(Reactive Programming)的一个流行库,为Java和Android开发者提供了一种强大的方式来处理异步任务和事件流。本文将深入探讨RxJava的核心概念、优势以及如何在实际项目中应用它。 文章目录 💯 什么是RxJava?💯 响应式编程的优势💯 RxJava的核心概念

深入理解数据库的 4NF:多值依赖与消除数据异常

在数据库设计中, "范式" 是一个常常被提到的重要概念。许多初学者在学习数据库设计时,经常听到第一范式(1NF)、第二范式(2NF)、第三范式(3NF)以及 BCNF(Boyce-Codd范式)。这些范式都旨在通过消除数据冗余和异常来优化数据库结构。然而,当我们谈到 4NF(第四范式)时,事情变得更加复杂。本文将带你深入了解 多值依赖 和 4NF,帮助你在数据库设计中消除更高级别的异常。 什么是

速了解MySQL 数据库不同存储引擎

快速了解MySQL 数据库不同存储引擎 MySQL 提供了多种存储引擎,每种存储引擎都有其特定的特性和适用场景。了解这些存储引擎的特性,有助于在设计数据库时做出合理的选择。以下是 MySQL 中几种常用存储引擎的详细介绍。 1. InnoDB 特点: 事务支持:InnoDB 是一个支持 ACID(原子性、一致性、隔离性、持久性)事务的存储引擎。行级锁:使用行级锁来提高并发性,减少锁竞争