Chuyển đến nội dung chính

第 27 課:istio 安全 — 授權政策與請求身分驗證

設定 Istio 安全性:用於存取控制的 AuthorizationPolicy、用於 JWT 驗證的 RequestAuthentication、網路分段和零信任安全模型。

🔒 DevSecOps — 第 27 課 第 27 課:ISTIO 安全 — 授權政策和 請求驗證

使用 Kubernetes HA 在本地部署微服務

第 6 部分:服務網格和服務網格使用 Istio 進入

xdev.asia

🎯 課程目標__HTMLTAG_70___
  • ✅ 授權策略:允許、拒絕、自訂規則
  • ✅ RequestAuthentication:JWT 令牌驗證
  • ✅ 命名空間之間的網路分段__HTMLTAG_77___
  • ✅ 零信任安全模型
  • ✅ 安全事件審核日誌__HTMLTAG_81___

第 1 部分:授權政策

程式碼區塊_0

1.1。預設拒絕全部(零信任)

___程式碼區塊_1___

1.2。允許特定服務__HTMLTAG_89___ ___程式碼區塊_2___

1.3。拒絕特定模式

___程式碼區塊_3___

第 2 部分:JWT 驗證

2.1。請求身份驗證

___程式碼區塊_4___

2.2。基於角色的存取(JWT 聲明)

___程式碼區塊_5___

第 3 部分:命名空間分段__HTMLTAG_101___

程式碼區塊_6


第 4 部分:安全審核日誌

程式碼區塊_7

程式碼區塊_8


💡 重點

    ___HTMLTAG_109__HTMLTAG_110___零信任:從拒絕全部開始,明確允許所需的路徑 ___HTMLTAG_113__HTMLTAG_114___AuthorizationPolicy:服務到服務的存取控制(誰可以呼叫誰) ___HTMLTAG_117__HTMLTAG_118___RequestAuthentication:入口處的 JWT 驗證(最終使用者驗證) ___HTMLTAG_121__HTMLTAG_122___mTLS + AuthZ:組合 = 強大的基於身分的安全性 ___HTMLTAG_125__HTMLTAG_126___命名空間分段:隔離受損服務的爆炸半徑 ___HTMLTAG_129__HTMLTAG_130___審核:記錄被拒絕的請求、用於安全監控的 mTLS 失敗

🎯 練習

練習 1:零信任實驗室__HTMLTAG_138___
  • 對預設命名空間應用拒絕所有
  • 為特定服務路徑建立允許策略
  • 測試:未經授權的服務呼叫 → RBAC 被拒絕

練習 2:JWT 驗證實驗室__HTMLTAG_148___
  • 使用 Keycloak 設定 RequestAuthentication
  • 建立基於角色的授權策略
  • 測試管理員與檢視者存取權限

📚 下一篇文章

在 第 28 課:使用 ArgoCD 的 GitOps — 架構和安裝,我們將繼續進行持續部署的 GitOps 工作流程。