Panoramica della sicurezza di Cloud Service Mesh
La sicurezza di Cloud Service Mesh ti aiuta a mitigare le minacce interne e a ridurre il rischio di una violazione dei dati garantendo che tutte le comunicazioni tra i carichi di lavoro siano criptate, autenticate reciprocamente e autorizzate.
Tradizionalmente, la microsegmentazione che utilizza regole basate su IP è stata utilizzata per mitigare i rischi legati agli addetti ai lavori. Tuttavia, l'adozione di container, servizi condivisi e ambienti di produzione distribuiti su più cloud rende questo approccio più difficile da configurare e ancora più difficile da gestire.
Con Cloud Service Mesh, puoi configurare un livello di sicurezza di rete sensibile al contesto del servizio e sensibile al contesto della richiesta indipendente dalla sicurezza della rete sottostante. Per questo motivo, Cloud Service Mesh ti consente di adottare una strategia di difesa in profondità coerente con i principi di sicurezza Zero Trust. Consente di raggiungere questa posizione tramite criteri dichiarativi e senza modificare il codice dell'applicazione.
TLS reciproco
Cloud Service Mesh utilizza TLS reciproca (mTLS) per l'autenticazione dei peer. Autenticazione si riferisce all'identità: chi è questo servizio? chi è questo utente finale? e posso fidarmi di quanto che sono chi dicono di essere?
mTLS consente ai carichi di lavoro di verificare le reciproche identità e di autenticarsi tra loro. Forse hai già familiarità con il linguaggio TLS semplice, grazie alla sua per consentire ai browser di considerare attendibili i server web e criptare i dati che viene scambiato. Quando si utilizza TLS semplice, il client stabilisce che il server può essere considerata attendibile convalidando il certificato. mTLS è un'implementazione di TLS in cui sia il client che il server presentano certificati l'uno all'altro e verificano l'identità degli altri.
mTLS è il mezzo con cui Cloud Service Mesh implementa sia l'autenticazione sia la crittografia tra i servizi.
In Cloud Service Mesh 1.6 e versioni successive, mTLS automatico è abilitato per impostazione predefinita. Con l'auto mTLS, un proxy sidecar client rileva automaticamente se il server ha un sidecar. Il sidecar client invia mTLS ai carichi di lavoro con sidecar e testo normale ai carichi di lavoro senza sidecar. Tuttavia, tieni presente che i servizi accettano sia il testo normale che Traffico mTLS. Per proteggere il tuo service mesh, ti consigliamo di eseguire la migrazione dei servizi in modo che accettino solo il traffico mTLS.
Per saperne di più sull'applicazione forzata solo di mTLS, consulta Cloud Service Mesh tramite esempi: mTLS.
Configurazione della suite di crittografia
Il seguente elenco include le suite di crittografia predefinite conformi a FIPS di Cloud Service Mesh:
ECDHE-ECDSA-AES128-GCM-SHA256
ECDHE-RSA-AES128-GCM-SHA256
ECDHE-ECDSA-AES256-GCM-SHA384
ECDHE-RSA-AES256-GCM-SHA384
Per maggiore sicurezza, la versione TLS minima lato server supportata La versione 1.2 dei carichi di lavoro di Cloud Service Mesh supporta la personalizzazione delle suite di crittografia. Tieni presente che Cloud Service Mesh supporta anche TLS v1.3, che utilizza suite di crittografia hard-coded e non supporta la loro modifica.
Per ulteriori informazioni sulle suite di crittografia, consulta la configurazione TLS comune di Envoy e l'autenticazione TLS reciproca di Istio.
Vantaggi per la sicurezza
Cloud Service Mesh offre i seguenti vantaggi in termini di sicurezza:
Riduce il rischio di attacchi di ripetizione o di impersonificazione che utilizzano il furto e credenziali. Cloud Service Mesh si basa sui certificati mTLS per l'autenticazione peer, anziché token di connessione come JSON Web Tokens (JWT). Poiché i certificati mTLS sono associati al canale TLS, non è possibile a un'entità all'interno dell'ambiente di produzione per impersonare un'altra entità riproduzione del token di autenticazione senza accesso alle chiavi private.
Garantisce la crittografia in transito. L'uso di mTLS per l'autenticazione garantisce inoltre che tutte le comunicazioni TCP siano criptate in transito.
Garantisce che solo i clienti autorizzati possano accedere a un servizio con informazioni dati. Solo i clienti autorizzati possono accedere a un servizio con dati sensibili indipendentemente dalla località di rete del client e a livello di applicazione e credenziali. Puoi specificare che solo i client con identità di servizio autorizzate o negli spazi dei nomi Kubernetes autorizzati possono accedere a un servizio. Puoi usano anche i criteri di accesso basati su IP per concedere l'accesso ai client distribuiti all'esterno nell'ambiente GKE Enterprise.
Riduce il rischio di violazione dei dati utente all'interno della rete di produzione. Tu garantire che gli addetti ai lavori possano accedere ai dati sensibili solo tramite clienti. Inoltre, puoi assicurarti che determinati client possano accedere ai dati utente solo se possono presentare un token utente valido e di breve durata. In questo modo si attenua il rischio che la compromissione di una singola credenziale del cliente consenta a un malintenzionato di accedere a tutti i dati utente.
Identifica i client che hanno eseguito l'accesso a un servizio con dati sensibili. I log di accesso di Cloud Service Mesh acquisiscono l'identità mTLS del client oltre all'indirizzo IP. In questo modo, puoi capire facilmente quale carico di lavoro anche se il carico di lavoro è temporaneo e il deployment è dinamico, e in un altro cluster o rete Virtual Private Cloud (VPC).
Funzionalità
Questa sezione descrive le funzionalità fornite da Cloud Service Mesh per realizzare i suoi vantaggi in termini di sicurezza.
Rotazione automatica di certificati e chiavi
L'utilizzo di mTLS in base alle identità di servizio consente di criptare tutte le comunicazioni TCP e fornisce una credenziale non riproducibile più sicura per il controllo dell'accesso. Una delle principali sfide dell'uso di mTLS su larga scala è la gestione delle chiavi e certificati per tutti i carichi di lavoro di destinazione. Cloud Service Mesh si occupa di ruotare le chiavi e i certificati mTLS per i carichi di lavoro di GKE Enterprise senza interrompere le comunicazioni. È possibile configurare intervalli più piccoli di aggiornamento dei certificati e ridurre i rischi.
L'autorità di certificazione Cloud Service Mesh
Cloud Service Mesh include un'autorità di certificazione privata multiregionale gestita, Cloud Service Mesh Certificate Authority, per l'emissione di certificati per mTLS. L'autorità di certificazione Cloud Service Mesh è un servizio estremamente affidabile e scalabile ottimizzato per i carichi di lavoro con scalabilità dinamica su una piattaforma cloud. Con dell'autorità di certificazione Cloud Service Mesh, Google gestisce la sicurezza e la disponibilità Backend CA. L'autorità di certificazione Cloud Service Mesh ti consente di affidarti a un'unica radice di attendibilità nei cluster GKE Enterprise. Quando utilizzi l'autorità di certificazione Cloud Service Mesh, puoi fare affidamento sui pool di identità di carico di lavoro per fornire un isolamento a livello granulare. Per impostazione predefinita, l'autenticazione non va a buon fine se il client e il server non si trovano nello stesso pool di identità per i carichi di lavoro.
I certificati emessi dall'autorità di certificazione Cloud Service Mesh includono i seguenti dati su dei servizi della tua applicazione:
- ID del progetto Google Cloud
- Lo spazio dei nomi GKE
- Il nome dell'account di servizio GKE
Certificate Authority Service
In alternativa all'autorità di certificazione Cloud Service Mesh, puoi configurare Cloud Service Mesh per utilizzare Certificate Authority Service, che è adatto per i seguenti casi d'uso:
- Se sono necessarie autorità di certificazione diverse su cui firmare i certificati dei carichi di lavoro in diversi cluster.
- Se vuoi utilizzare i certificati del plug-in Istiod Custom CA.
- Se devi eseguire il backup delle chiavi di firma in un HSM gestito.
- Se operi in un settore altamente regolamentato e sei soggetto a conformità.
- Se vuoi collegare la tua CA Cloud Service Mesh a un'azienda personalizzata per firmare i certificati dei carichi di lavoro.
Il costo dell'autorità di certificazione Cloud Service Mesh è incluso nel prezzo di Cloud Service Mesh. Il servizio CA non è incluso nel prezzo di base di Cloud Service Mesh e viene addebitato separatamente. Inoltre, il servizio CA è fornito con uno SLA esplicito, ma non l'autorità di certificazione Cloud Service Mesh.
Per questa integrazione, a tutti i carichi di lavoro in Cloud Service Mesh vengono concessi due Ruoli IAM:
Criteri di controllo dell'accesso sensibile all'identità (firewall)
Con Cloud Service Mesh, puoi configurare criteri di sicurezza di rete in base all'identità mTLS rispetto all'indirizzo IP del peer. Questo consente di creare criteri indipendenti dalla località di rete del carico di lavoro. Al momento sono supportate solo le comunicazioni tra i cluster nello stesso progetto Google Cloud.
Richiedi criteri di controllo dell'accesso sensibile alle rivendicazioni (firewall)
Oltre all'identità mTLS, puoi concedere l'accesso in base alle attestazioni della richiesta nell'intestazione JWT delle richieste HTTP o gRPC. Cloud Service Mesh ti consente di dichiarare che un JWT sia firmato da un'entità attendibile. Ciò significa che puoi configurare criteri che consentano l'accesso da determinati client solo se esiste una rivendicazione della richiesta o se corrisponde a un valore specificato.
Autenticazione degli utenti con Identity-Aware Proxy
Autentichi gli utenti che accedono a qualsiasi servizio esposto su una il gateway in entrata Cloud Service Mesh utilizzando Identity-Aware Proxy (IAP). IAP può autenticare gli utenti che accedono da un browser, si integrano con provider di identità personalizzati ed emettere un token JWT di breve durata o un RCToken che può essere utilizzato per concedere l'accesso al gateway in entrata o a un servizio downstream (utilizzando una side-car). Per saperne di più, consulta Integrazione di IAP con Cloud Service Mesh.
Autenticazione utente con il tuo Identity Provider esistente
Puoi integrare il tuo provider di identità esistente con Cloud Service Mesh per fornire autenticazione e controllo dell'accesso degli utenti finali basati su browser ai carichi di lavoro di cui è stato eseguito il deployment. Per ulteriori informazioni, vedi Configurare l'autenticazione utente di Cloud Service Mesh.
Accesso a logging e monitoraggio
Cloud Service Mesh garantisce che i log e le metriche degli accessi siano disponibili Google Cloud Observability e fornisce una dashboard integrata per comprendere i pattern di accesso di un servizio o di un carico di lavoro in base a questi dati. Puoi anche scegliere di configurare una destinazione privata. Cloud Service Mesh consente di ridurre il rumore nei log di accesso registrando solo gli accessi riusciti una volta in una finestra temporale configurabile. Le richieste rifiutate da un criterio di sicurezza o che generano un errore vengono sempre registrate. In questo modo, puoi ridurre notevolmente i costi associati all'importazione, allo stoccaggio e all'elaborazione dei log, senza perdere gli indicatori di sicurezza chiave.
Conforme a FIPS
Tutti i componenti del control plane in-cluster e i proxy sull'architettura x86 utilizzano moduli di crittografia convalidati FIPS 140-2.
Limitazioni
La sicurezza di Cloud Service Mesh attualmente presenta le seguenti limitazioni:
- Mesh CA è supportato solo su GKE su Google Cloud e on-premise.
- L'autenticazione degli utenti che utilizza IAP richiede che un servizio pubblicata su internet. IAP e Cloud Service Mesh ti consentono di configurare criteri che possono limitare l'accesso a utenti e client autorizzati in un intervallo IP consentito. Se scegli di esporre il servizio solo ai client all'interno della stessa rete, devi configurare un motore di criteri personalizzato per l'autenticazione degli utenti e l'emissione di token.
Passaggi successivi
- Best practice per la sicurezza di Cloud Service Mesh
- Configurare la sicurezza del livello di trasporto
- Aggiornare i criteri di autorizzazione