🎯 課程目標__HTMLTAG_70___
- ✅ 授權策略:允許、拒絕、自訂規則
- ✅ RequestAuthentication:JWT 令牌驗證
- ✅ 命名空間之間的網路分段__HTMLTAG_77___
- ✅ 零信任安全模型
- ✅ 安全事件審核日誌__HTMLTAG_81___
第 1 部分:授權政策
程式碼區塊_0
1.1。預設拒絕全部(零信任)
___程式碼區塊_1___1.2。允許特定服務__HTMLTAG_89___ ___程式碼區塊_2___
1.3。拒絕特定模式
___程式碼區塊_3___第 2 部分:JWT 驗證
2.1。請求身份驗證
___程式碼區塊_4___2.2。基於角色的存取(JWT 聲明)
___程式碼區塊_5___第 3 部分:命名空間分段__HTMLTAG_101___
程式碼區塊_6
第 4 部分:安全審核日誌
程式碼區塊_7
程式碼區塊_8
💡 重點
-
___HTMLTAG_109__HTMLTAG_110___零信任:從拒絕全部開始,明確允許所需的路徑
___HTMLTAG_113__HTMLTAG_114___AuthorizationPolicy:服務到服務的存取控制(誰可以呼叫誰)
___HTMLTAG_117__HTMLTAG_118___RequestAuthentication:入口處的 JWT 驗證(最終使用者驗證)
___HTMLTAG_121__HTMLTAG_122___mTLS + AuthZ:組合 = 強大的基於身分的安全性
___HTMLTAG_125__HTMLTAG_126___命名空間分段:隔離受損服務的爆炸半徑
___HTMLTAG_129__HTMLTAG_130___審核:記錄被拒絕的請求、用於安全監控的 mTLS 失敗
🎯 練習
練習 1:零信任實驗室__HTMLTAG_138___
- 對預設命名空間應用拒絕所有
- 為特定服務路徑建立允許策略
- 測試:未經授權的服務呼叫 → RBAC 被拒絕
練習 2:JWT 驗證實驗室__HTMLTAG_148___
- 使用 Keycloak 設定 RequestAuthentication
- 建立基於角色的授權策略
- 測試管理員與檢視者存取權限
📚 下一篇文章
在 第 28 課:使用 ArgoCD 的 GitOps — 架構和安裝,我們將繼續進行持續部署的 GitOps 工作流程。