🎯 レッスンの目的__HTMLTAG_70___
- ✅ 承認ポリシー: 許可、拒否、カスタム ルール
- ✅ RequestAuthentication: JWT トークンの検証
- ✅ 名前空間間のネットワークのセグメント化__HTMLTAG_77___
- ✅ ゼロトラスト セキュリティ モデル
- ✅ セキュリティ イベントの監査ログ__HTMLTAG_81___
パート 1: 承認ポリシー
コードブロック_0
1.1.デフォルトのすべて拒否 (ゼロトラスト)
___コードブロック_1___1.2。特定のサービスを許可__HTMLTAG_89___ ___コードブロック_2___
1.3。特定のパターンを拒否
___コードブロック_3___パート 2: JWT 認証
2.1.認証リクエスト
___コードブロック_4___2.2.ロールベースのアクセス (JWT クレーム)
___コードブロック_5___パート 3: 名前空間のセグメント__HTMLTAG_101___
コードブロック_6
パート 4: セキュリティ監査ログ
コードブロック_7
コードブロック_8
💡 重要なポイント
- ゼロトラスト: すべて拒否から開始し、必要なパスを明示的に許可
- AuthorizationPolicy: サービス間のアクセス制御 (誰が誰を呼び出せるか)
- RequestAuthentication: イングレス時の JWT 検証 (エンドユーザー認証)
- mTLS + AuthZ: 組み合わせ = 強力な ID ベースのセキュリティ
- 名前空間のセグメンテーション: 侵害されたサービスの爆発範囲を分離
- _監査: 拒否されたリクエスト、セキュリティ監視のための mTLS エラーをログに記録
🎯 演習
_演習 1: ゼロトラスト ラボ__HTMLTAG_138___
- デフォルトの名前空間にすべて拒否を適用
- 特定のサービス パスに対する ALLOW ポリシーの作成
- テスト: 不正なサービス呼び出し → RBAC が拒否
_演習 2: JWT 認証ラボ__HTMLTAG_148___
- Keycloak を使用した RequestAuthentication の構成
- ロールベースの認可ポリシーの作成
- 管理者アクセスと閲覧者アクセスのテスト
📚 次の投稿
__HTMLTAG_161___レッスン 28: ArgoCD を使用した GitOps — アーキテクチャとインストール では、継続的デプロイのための GitOps ワークフローに進みます。