Chuyển đến nội dung chính

レッスン 43: マルチテナンシーとネームスペースの分離

共有 K8s クラスター上のマルチテナント アーキテクチャ、名前空間分離戦略、ネットワーク ポリシー、階層型名前空間、リソースの公平性、およびテナント オンボーディングの自動化。

🔒 DevSecOps — レッスン 43 レッスン 43: マルチテナンシーとネームスペース ISOLATION

Kubernetes HA を使用してマイクロサービスをオンプレミスにデプロイ

パート 10: 導入パターンと展開自動スケーリング

xdev.asia

🎯 レッスンの目的__HTMLTAG_68___
  • ✅ マルチテナンシー モデル (ソフト分離とハード分離)
  • ✅ チーム/環境ごとの名前空間戦略
  • ✅ 名前空間分離のためのネットワーク ポリシー__HTMLTAG_75___
  • ✅ テナントごとの RBAC__HTMLTAG_77___
  • ✅ テナント オンボーディングの自動化 (Kyverno 生成)

パート 1: マルチテナンシー モデル

コードブロック_0

アスペクト名前空間の分離クラスターの分離
コスト低 (共有インフラ)高 (個別クラスター)
セキュリティ中 (ソフト境界)高 (ハード境界)
複雑さ低高
リソースの共有効率的無駄
最適な用途同じ組織のチーム異なる顧客/コンプライアンス

パート 2: ネームスペース戦略

コードブロック_1

コードブロック_2


パート 3: ネットワークの分離

コードブロック_3


パート 4: テナントごとの RBAC

コードブロック_4


💡 重要なポイント

  1. チームごとの名前空間: 分離とリソース効率のバランス
  2. 自動オンボーディング: Kyverno はクォータ + LimitRange + NetworkPolicy
  3. を生成します
  4. _ネットワーク分離: デフォルトのすべて拒否、特定のクロスネームスペースを許可
  5. テナントごとのRBAC: チームごとのロール、クラスター管理者なし
  6. PSS ラベル: すべてのテナント名前空間に制限を適用

🎯 演習__HTMLTAG_176___

演習 1: テナントのオンボーディング__HTMLTAG_178___
  • チーム ラベルを使用して名前空間を作成 → 自動プロビジョニングされたリソースを確認
  • ネットワーク ポリシーが名前空間を越えたトラフィックをブロックしていることを確認
  • RBAC のテスト: チーム メンバーはデプロイできますが、シークレットにはアクセスできません__HTMLTAG_185___

_演習 2: 名前空間を越えた通信__HTMLTAG_188___
  • ネットワーク ポリシー経由でチーム A サービスがチーム B API を呼び出すことを許可
  • サービス間認証用に Istio AuthorizationPolicy を構成する

📚 次の投稿

__HTMLTAG_199___レッスン 44: 災害復旧とバックアップ戦略 では、セクション 11 — DR とカオス エンジニアリングを開始します。