坐标轮换法_深入了解Istio 1.6证书轮换

2023-10-29 00:20

本文主要是介绍坐标轮换法_深入了解Istio 1.6证书轮换,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

坐标轮换法

坐标轮换法

Istio是基于Envoy Proxy构建的功能强大的服务网格,可解决连接部署在云基础架构(例如Kubernetes )中的服务的问题,并以安全,有弹性和可观察的方式进行连接。 Istio的控制平面可用于指定声明性策略,例如有关断路,流量路由,身份验证/授权等的策略。 等

Istio提供的一项重要功能是工作负载标识。 使用工作负载身份,我们可以将身份编码为可验证的文档,并围绕该身份实施身份验证和授权策略。 Istio使用x509证书和SPIFFE来实现身份,并使用此机制来完成两个重要的安全实践:实现身份验证和加密传输(TLS / mTLS)。 有了这些基础部分,我们就可以确保服务之间的所有流量的安全。

了解Istio的CA行为

在此博客(和随附的视频)中,我们介绍了一些典型的用例以及一些有用的实践,用于处理诸如证书颁发机构根证书,中间件以及根据需要循环使用这些各种证书。 Istio在其控制平面组件istiod实现了CA功能。 该组件负责引导CA,为可以接受证书签名请求(CSR)的gRPC端点提供服务,并处理对新证书或轮换证书的请求的签名。

在客户端, istio-proxy的服务(即与工作负载一起作为边车运行)负责创建工作负载证书并使用istiod启动CSR流程。 默认的工作负载证书有效期为24小时。 可以在工作负载/客户端使用环境变量SECRET_TTL 。 例如,要在较短的时间内颁发证书,可以将SECRET_TTL环境变量设置为12h0m0s

自举签名证书到Istio的CA

开箱即用,Istio的CA将自动在引导程序上创建有效期10年的签名密钥/证书。 然后,通过签署工作负载CSR并将根证书建立为受信任的CA,此“根”密钥将用于在系统中锚定所有信任。 当Istiod启动时,您可以通过检查日志来查看它创建的根证书。 您应该会看到以下内容:

 2020 - 07 -14T13: 20 : 19 .133413Z    info   Use self-signed certificate as the CA certificate2020 - 07 -14T13: 20 : 19 .186407Z    info   pkica  Load signing key and cert from existing secret istio-system:istio-ca-secret2020 - 07 -14T13: 20 : 19 .187275Z    info   pkica  Using existing public key: -----BEGIN CERTIFICATE-----You should see Certificate here-----END CERTIFICATE-----2020 - 07 -14T13: 20 : 19 .284857Z    info   pkica  The Citadel's public key is successfully written into configmap istio-security in namespace istio-system.

如果您只是在探索Istio,则此默认根CA应该足够了。 如果要设置实时系统,则可能不应使用内置的自签名根目录。 实际上,您可能已经在组织中拥有PKI,并且能够引入可用于Istio工作负载签名的中间证书。 这些中间体由您现有的受信任根签名。

您可以按照Istio文档插入自己的cacerts机密。

签署证书轮换

在这里事情可能会有些棘手。 工作负载必须信任证书链的根,才能使任何Istio mTLS / Authentication / Identity属性起作用。 因此,在计划PKI时,应考虑适当的过程来轮换Istio用于颁发工作负载证书的任何签名证书。 在接下来的简短视频(每个视频约500万个)系列中,我们将逐步介绍Istio CA的旋转签名证书,以便在引入新的受信任根时最大程度地减少停机时间。

设置上下文:了解Istio的根CA

在此视频中,我们将介绍引导Istio的签名CA的基础知识(如上所述)。 该视频设置了其余视频的上下文。

插入自己的签名证书

在此视频中,我们看到了如果从Istio的默认设置(即装即用的CA)转到我们自己的具有不同根目录的CA,会发生什么情况。 注意我们如何打破mTLS并信任系统:

轮换中间证书(相同根)

在此视频中,我们使用具有组织信任根的我们自己的证书,并且希望颁发并轮换Istio CA用于签署工作负载的中间证书,让我们看看这样做时会发生什么:

建立多个根的信任(临时)

在此视频中,我们展示了Istio如何在一段时间内可以信任多个根证书,以启用具有新根的签名证书的旋转(即,当我们需要旋转根CA时):

轮换中间证书(不同根)

在最后一个视频中,我们介绍了具有不同/新根的新签名证书。 让我们看看在这种情况下Istio的行为:

从这往哪儿走

Istio强大的CA功能可实现服务之间的强大安全性。 在部署和操作此基础结构时需要一些计划和思想。 希望本文能给您一些思考的东西。 如果您对此博客有任何疑问,请随时与我联系( @christianposta ),或加入Istio社区!


翻译自: https://www.javacodegeeks.com/2020/07/diving-into-istio-1-6-certificate-rotation.html

坐标轮换法

这篇关于坐标轮换法_深入了解Istio 1.6证书轮换的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/296961

相关文章

一文深入详解Python的secrets模块

《一文深入详解Python的secrets模块》在构建涉及用户身份认证、权限管理、加密通信等系统时,开发者最不能忽视的一个问题就是“安全性”,Python在3.6版本中引入了专门面向安全用途的secr... 目录引言一、背景与动机:为什么需要 secrets 模块?二、secrets 模块的核心功能1. 基

Go学习记录之runtime包深入解析

《Go学习记录之runtime包深入解析》Go语言runtime包管理运行时环境,涵盖goroutine调度、内存分配、垃圾回收、类型信息等核心功能,:本文主要介绍Go学习记录之runtime包的... 目录前言:一、runtime包内容学习1、作用:① Goroutine和并发控制:② 垃圾回收:③ 栈和

深入解析 Java Future 类及代码示例

《深入解析JavaFuture类及代码示例》JavaFuture是java.util.concurrent包中用于表示异步计算结果的核心接口,下面给大家介绍JavaFuture类及实例代码,感兴... 目录一、Future 类概述二、核心工作机制代码示例执行流程2. 状态机模型3. 核心方法解析行为总结:三

MySQL数据库约束深入详解

《MySQL数据库约束深入详解》:本文主要介绍MySQL数据库约束,在MySQL数据库中,约束是用来限制进入表中的数据类型的一种技术,通过使用约束,可以确保数据的准确性、完整性和可靠性,需要的朋友... 目录一、数据库约束的概念二、约束类型三、NOT NULL 非空约束四、DEFAULT 默认值约束五、UN

Java Stream流使用案例深入详解

《JavaStream流使用案例深入详解》:本文主要介绍JavaStream流使用案例详解,本文通过实例代码给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友参考下吧... 目录前言1. Lambda1.1 语法1.2 没参数只有一条语句或者多条语句1.3 一个参数只有一条语句或者多

一文详解Java异常处理你都了解哪些知识

《一文详解Java异常处理你都了解哪些知识》:本文主要介绍Java异常处理的相关资料,包括异常的分类、捕获和处理异常的语法、常见的异常类型以及自定义异常的实现,文中通过代码介绍的非常详细,需要的朋... 目录前言一、什么是异常二、异常的分类2.1 受检异常2.2 非受检异常三、异常处理的语法3.1 try-

使用Python从PPT文档中提取图片和图片信息(如坐标、宽度和高度等)

《使用Python从PPT文档中提取图片和图片信息(如坐标、宽度和高度等)》PPT是一种高效的信息展示工具,广泛应用于教育、商务和设计等多个领域,PPT文档中常常包含丰富的图片内容,这些图片不仅提升了... 目录一、引言二、环境与工具三、python 提取PPT背景图片3.1 提取幻灯片背景图片3.2 提取

深入理解Apache Kafka(分布式流处理平台)

《深入理解ApacheKafka(分布式流处理平台)》ApacheKafka作为现代分布式系统中的核心中间件,为构建高吞吐量、低延迟的数据管道提供了强大支持,本文将深入探讨Kafka的核心概念、架构... 目录引言一、Apache Kafka概述1.1 什么是Kafka?1.2 Kafka的核心概念二、Ka

Java并发编程必备之Synchronized关键字深入解析

《Java并发编程必备之Synchronized关键字深入解析》本文我们深入探索了Java中的Synchronized关键字,包括其互斥性和可重入性的特性,文章详细介绍了Synchronized的三种... 目录一、前言二、Synchronized关键字2.1 Synchronized的特性1. 互斥2.

一文带你了解SpringBoot中启动参数的各种用法

《一文带你了解SpringBoot中启动参数的各种用法》在使用SpringBoot开发应用时,我们通常需要根据不同的环境或特定需求调整启动参数,那么,SpringBoot提供了哪些方式来配置这些启动参... 目录一、启动参数的常见传递方式二、通过命令行参数传递启动参数三、使用 application.pro