Google hat die Unterstützung für Kubernetes in Confidential Computing hinzugefügt

TL;DR: Jetzt können Sie Kubernetes auf vertrauliche VMs von Google.

Google hat die Unterstützung für Kubernetes in Confidential Computing hinzugefügt

Google gab heute (08.09.2020, Anm. der Übersetzer) auf der Veranstaltung Cloud Next OnAir die Erweiterung seines Produktportfolios mit einem neuen Dienst bekannt.

Die Confidential GKE-Knoten bieten mehr Geheimhaltung für Workloads, die in Kubernetes ausgeführt werden. Im Juli wurde das erste Produkt mit dem Namen vertrauliche VMseingeführt, und heute sind diese virtuellen Maschinen bereits für alle verfügbar.

Confidential Computing ist eine Innovation, die die Speicherung von Daten in verschlüsselter Form während ihrer Verarbeitung vorsieht. Dies ist die letzte Stufe in der Datenverschlüsselung, da Cloud-Anbieter bereits Daten beim Ein- und Ausgang verschlüsseln. Bis vor Kurzem mussten Daten bei der Verarbeitung entschlüsselt werden, und viele Fachleute sehen darin eine offensichtliche Lücke in der Datenverschlüsselung.

Die Initiative Confidential Computing von Google basiert auf der Zusammenarbeit mit dem Konsortium Confidential Computing, einer Branchenvereinigung zur Förderung des Konzepts der „vertraulichen Ausführungsumgebungen“ (Trusted Execution Environments, TEEs). Ein TEE ist ein geschützter Teil des Prozessors, in dem die geladenen Daten und der Code verschlüsselt sind, was bedeutet, dass diese Informationen von anderen Teilen desselben Prozessors nicht abgerufen werden können.

Die Confidential VMs von Google basieren auf N2D-VMs, die auf AMDs EPYC-Serverprozessoren der zweiten Generation laufen. Sie nutzen die Technologie der Secure Encrypted Virtualization, die es ermöglicht, virtuelle Maschinen vom Hypervisor zu isolieren, auf dem sie betrieben werden. Es wird garantiert, dass die Daten unabhängig von ihrer Nutzung verschlüsselt bleiben: bei Arbeitslasten, Analysen und Anfragen zum Training von Modellen für Künstliche Intelligenz. Diese virtuellen Maschinen sind so konzipiert, dass sie den Anforderungen jedes Unternehmens, das mit sensiblen Daten in regulierten Bereichen wie dem Bankwesen arbeitet, gerecht werden.

Besonders erwähnenswert ist die Ankündigung der bevorstehenden Beta-Tests für die Confidential GKE-Knoten, die laut Google in der kommenden Version 1.18 eingeführt werden. Google Kubernetes Engine (GKE). GKE ist eine verwaltete, produktionsbereite Umgebung für den Einsatz von Containern, die Teile moderner Anwendungen hosten, die in verschiedenen Compute-Umgebungen betrieben werden können. Kubernetes ist ein Open-Source-Orchestrierungstool, das zur Verwaltung dieser Container verwendet wird.

Die Hinzufügung von Confidential GKE-Knoten gewährleistet eine höhere Vertraulichkeit beim Betrieb von GKE-Clustern. Mit der Einführung eines neuen Produkts in der Reihe Confidential Computing haben wir ein neues Niveau an
Vertraulichkeit und Portabilität für containerisierte Workloads geschaffen. Confidential GKE-Knoten von Google basieren auf der gleichen Technologie wie Confidential VMs. Sie ermöglichen es Ihnen, Daten im Arbeitsspeicher mit einem schlüsselspezifischen, vom AMD EPYC-Prozessor erstellten und verwalteten Schlüssel zu verschlüsseln. Diese Knoten nutzen die Hardwareverschlüsselung des Arbeitsspeichers auf Grundlage der SEV-Funktion von AMD, was bedeutet, dass Ihre Workloads, die auf diesen Knoten ausgeführt werden, während ihrer Verarbeitung verschlüsselt sind.

Sunil Potti und Eyal Manor, Cloud Technology Engineers, Google

Auf Confidential GKE-Knoten können Kunden GKE-Cluster so konfigurieren, dass die Knotengruppen auf Confidential VMs ausgeführt werden. Einfach ausgedrückt: Alle Workloads, die auf diesen Knoten ausgeführt werden, werden während der Datenverarbeitung verschlüsselt.

Für viele Unternehmen ist eine höhere Geheimhaltung bei der Nutzung öffentlicher Cloud-Dienste erforderlich als für lokale Workloads, die auf eigener Hardware betrieben werden, um sich vor Angreifern zu schützen. Google Cloud erhöht mit der Erweiterung seiner Confidential Computing-Reihe diese Standards und ermöglicht es Nutzern, die Geheimhaltung für GKE-Cluster sicherzustellen. Angesichts der Popularität von Kubernetes ist dies ein entscheidender Fortschritt für die Branche, der Unternehmen mehr Möglichkeiten bietet, Anwendungen der nächsten Generation sicher in der öffentlichen Cloud bereitzustellen.

Holger Mueller, Analyst bei Constellation Research.

N.B. Unser Unternehmen veranstaltet vom 28. bis 30. September ein aktualisiertes Intensivseminar Kubernetes Basis für alle, die Kubernetes noch nicht kennen, aber es kennenlernen und damit arbeiten möchten. Im Anschluss an diese Veranstaltung bieten wir vom 14. bis 16. Oktober das aktualisierte Kubernetes Mega für erfahrene Kubernetes-Nutzer an, die alle neuesten praktischen Lösungen in der Arbeit mit den aktuellen Versionen von Kubernetes und mögliche “Fallen” kennenlernen möchten. Kubernetes Mega Wir werden die Feinheiten der Installation und Konfiguration eines produktionsbereiten Clusters („the-not-so-easy-way“) sowohl theoretisch als auch praktisch erörtern, einschließlich Mechanismen zur Gewährleistung der Sicherheit und Ausfallsicherheit von Anwendungen.

Zusätzlich hat Google bekannt gegeben, dass ihre Confidential VMs einige neue Funktionen erhalten, da sie ab heute für die Öffentlichkeit zugänglich werden. Dazu gehören beispielsweise Prüfberichte, die detaillierte Protokolle zur Integritätsprüfung des AMD Secure Processor enthalten, der zur Erstellung von Schlüsseln für jede Instanz von Confidential VMs verwendet wird.

Es wurden auch mehr Steuerungselemente hinzugefügt, um spezifische Zugriffsrechte festzulegen, und Google hat die Möglichkeit hinzugefügt, jede nicht vertrauliche virtuelle Maschine in einem bestimmten Projekt zu deaktivieren. Darüber hinaus verbindet Google Confidential VMs mit anderen Mechanismen zur Wahrung der Geheimhaltung, um die Sicherheit zu gewährleisten.

Sie können eine Kombination aus Shared VPCs mit Firewall-Regeln und Organisationsrichtlinien verwenden, um sicherzustellen, dass Confidential VMs Daten mit anderen Confidential VMs austauschen können, selbst wenn diese in verschiedenen Projekten arbeiten. Darüber hinaus können Sie VPC Service Controls einsetzen, um den Ressourcenbereich in GCP für Ihre Confidential VMs festzulegen.

Sunil Potti und Eyal Manor

Quelle: habr.com

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster