Chuyển đến nội dung chính

レッスン 27: ISIO セキュリティ — 承認ポリシーと要求認証

Istio セキュリティを構成します: アクセス制御のための AuthorizationPolicy、JWT 検証のための RequestAuthentication、ネットワーク セグメンテーション、およびゼロトラスト セキュリティ モデル。

🔒 DevSecOps — レッスン 27 レッスン 27: ISTIO セキュリティ — 認証ポリシーと 認証要求

Kubernetes HA を使用してマイクロサービスをオンプレミスにデプロイ

パート 6: サービス メッシュとサービス メッシュIstio を使用した Ingress

xdev.asia_

🎯 レッスンの目的__HTMLTAG_70___
  • ✅ 承認ポリシー: 許可、拒否、カスタム ルール
  • ✅ RequestAuthentication: JWT トークンの検証
  • ✅ 名前空間間のネットワークのセグメント化__HTMLTAG_77___
  • ✅ ゼロトラスト セキュリティ モデル
  • ✅ セキュリティ イベントの監査ログ__HTMLTAG_81___

パート 1: 承認ポリシー

コードブロック_0

1.1.デフォルトのすべて拒否 (ゼロトラスト)

___コードブロック_1___

1.2。特定のサービスを許可__HTMLTAG_89___ ___コードブロック_2___

1.3。特定のパターンを拒否

___コードブロック_3___

パート 2: JWT 認証

2.1.認証リクエスト

___コードブロック_4___

2.2.ロールベースのアクセス (JWT クレーム)

___コードブロック_5___

パート 3: 名前空間のセグメント__HTMLTAG_101___

コードブロック_6


パート 4: セキュリティ監査ログ

コードブロック_7

コードブロック_8


💡 重要なポイント

  1. ゼロトラスト: すべて拒否から開始し、必要なパスを明示的に許可
  2. AuthorizationPolicy: サービス間のアクセス制御 (誰が誰を呼び出せるか)
  3. RequestAuthentication: イングレス時の JWT 検証 (エンドユーザー認証)
  4. mTLS + AuthZ: 組み合わせ = 強力な ID ベースのセキュリティ
  5. 名前空間のセグメンテーション: 侵害されたサービスの爆発範囲を分離
  6. _監査: 拒否されたリクエスト、セキュリティ監視のための mTLS エラーをログに記録

🎯 演習

_演習 1: ゼロトラスト ラボ__HTMLTAG_138___
  • デフォルトの名前空間にすべて拒否を適用
  • 特定のサービス パスに対する ALLOW ポリシーの作成
  • テスト: 不正なサービス呼び出し → RBAC が拒否

_演習 2: JWT 認証ラボ__HTMLTAG_148___
  • Keycloak を使用した RequestAuthentication の構成
  • ロールベースの認可ポリシーの作成
  • 管理者アクセスと閲覧者アクセスのテスト

📚 次の投稿

__HTMLTAG_161___レッスン 28: ArgoCD を使用した GitOps — アーキテクチャとインストール では、継続的デプロイのための GitOps ワークフローに進みます。