Google добави поддръжка за Kubernetes в Confidential Computing

TL;DR: Сега можете да стартирате Kubernetes на Конфиденциални ВМ от Google.

Google добави поддръжка за Kubernetes в Confidential Computing

Компанията Google днес (08.09.2020 г., прим. преводача) на събитието Cloud Next OnAir обяви за разширяване на продуктовата си линия с пускането на нова услуга.

Възлите Confidential GKE добавят повече конфиденциалност на натоварванията, стартирани в Kubernetes. През юли беше представен първият продукт с името Конфиденциални ВМ, а днес тези виртуални машини са вече общодостъпни за всички.

Confidential Computing е новост, която предполага съхраняване на данни в криптиран вид по време на тяхната обработка. Това е последната връзка в веригата на криптиране на данни, тъй като доставчиците на облачни услуги вече криптират данните при входа и изхода. До неотдавна беше необходимо да се декриптират данните по време на обработката им, а много специалисти виждат в това очевиден пропуск в областта на криптирането на данни.

Инициативата Confidential Computing от Google е основана на сътрудничество с консорциума Confidential Computing, индустриална група, която промотира концепцията на „надеждни изпълнителни среди“ (Trusted Execution Environments, TEEs). TEE е защитена част от процесора, в която заредените данни и код са криптирани, което означава, че е невъзможно достъпът до тази информация от други части на същия процесор.

Конфиденциалните ВМ от Google работят на виртуални машини N2D, захранвани от второ поколение EPYC процесори на AMD, използващи технологията Secure Encrypted Virtualization, която позволява изолиране на виртуалните машини от хипервизора, на който работят. Има гаранция, че данните остават криптирани независимо от тяхната употреба: натоварвания, аналитика, искания за обучение на модели за изкуствен интелект. Тези виртуални машини са проектирани да отговорят на нуждите на всяка компания, работеща с конфиденциални данни в регулирани области, например в банковия сектор.

По-належащо е анонсът за предстоящото бета тестване на възлите Confidential GKE, които, според Google, ще бъдат представени в предстоящото издание 1.18 Google Kubernetes Engine (GKE). GKE е управлявана, готова за внедряване в производствена среда платформа за стартиране на контейнери, в които се разполагат части от съвременни приложения, които могат да работят в множество изчислителни среди. Kubernetes е инструмент за оркестрация с отворен код, използван за управление на тези контейнери.

Добавяне на узли Confidential GKE осигурява по-висока секретност при стартиране на GKE клъстери. С добавянето на нов продукт в линията на Confidential Computing искахме да осигурим ново ниво
на секретност и преносимост за контейнеризирани натоварвания. Узлите Confidential GKE на Google са изградени на същата технология, както Confidential VMs, и ви позволяват да криптирате данни в RAM с помощта на уникален за всеки узел ключ за криптиране, създаван и управляван от процесора AMD EPYC. Тези узли ще използват хардуерно криптиране на оперативната памет на базата на функцията SEV от AMD, което означава, че вашите натоварвания, изпълнявани на тези узли, ще бъдат криптирани по време на работа.

Сунил Потти и Еял Манор, инженери по облачни технологии, Google

На узлите Confidential GKE клиентите могат да настроят GKE клъстери така, че пуловете узли да работят на виртуални машини Confidential VMs. Проще казано, всякакви натоварвания, изпълнявани на тези узли, ще бъдат криптирани по време на обработка на данни.

На много предприятия им е нужна още по-голяма секретност при използване на публични облачни услуги в сравнение с локалните натоварвания, изпълнявани на техните мощности, което е нужно за защита от злонамерени атаки. Google Cloud, разширявайки своята линия Confidential Computing, повишава стандартите, предоставяйки на потребителите възможност за осигуряване на секретност за GKE клъстери. А с оглед на популярността на Kubernetes – това е ключова стъпка напред в индустрията, даваща на компаниите повече възможности за сигурно хостване на приложения от следващо поколение в публичното облако.

Холгер Мюлер, анализатор в Constellation Research.

Забележка. Нашата компания ще проведе обновен интензивен курс от 28 до 30 септември Kubernetes База за тези, които все още не познават Kubernetes, но искат да се запознаят и да започнат работа с него. А след това, от 14 до 16 октомври, ще проведем обновен Kubernetes Мега за опитни потребители на Kubernetes, за които е важно да знаят всички последни практически решения в работата с последните версии на Kubernetes и възможните 'грабли'. Ще Kubernetes Мега разберем в теория и практика нюансите на инсталирането и конфигурацията на production-ready клъстер ('the-not-so-easy-way'), механизмите за осигуряване на сигурността и устойчивостта на приложенията.

Освен всичко, Google заяви, че нейните Confidential VMs ще получат нови възможности, тъй като те стават публично достъпни от днес. Например, се появиха отчети за одит, съдържащи подробни журнали на проверки за целостта на AMD Secure Processor, използван за генериране на ключове за всяка инстанция на Confidential VMs.

Също така, се появиха повече контролни елементи за задаване на конкретни права на достъп, а Google добави възможност за деактивиране на всяка несекретна виртуална машина в конкретен проект. Освен това, Google свързва Confidential VMs с други механизми за осигуряване на секретност за гарантиране на сигурността.

Можете да използвате комбинация от общи VPC с правила за защитна стена и ограничения на организационни политики, за да осигурите, че Confidential VMs могат да обменят данни с други Confidential VMs, дори ако работят в различни проекти. Освен това можете да използвате VPC Service Controls, за да зададете обхват на ресурсите GCP за вашите Confidential VMs.

Сунил Потти и Еял Манор

Източник: habr.com

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster