TL;DR: Ahora se puede lanzar Kubernetes en de Google.

La empresa Google hoy (08.09.2020, nota del traductor) en el evento anunció la expansión de su línea de productos con el lanzamiento de un nuevo servicio.
Los nodos Confidential GKE añaden más privacidad a las cargas de trabajo ejecutadas en Kubernetes. En julio se lanzó el primer producto llamado , y hoy estas máquinas virtuales ya están disponibles para todos.
Confidential Computing es una novedad que implica almacenar datos encriptados durante su procesamiento. Este es el último eslabón en la cadena de cifrado de datos, ya que los proveedores de servicios en la nube ya cifran los datos al entrar y salir. Hasta hace poco, era necesario desencriptar los datos durante su procesamiento, y muchos expertos ven esto como una clara brecha en la seguridad de los datos.
La iniciativa Confidential Computing de Google se basa en la colaboración con el consorcio Confidential Computing, un grupo de la industria dedicado a promover el concepto de 'entornos de ejecución confiables' (Trusted Execution Environments, TEEs). TEE es una parte protegida del procesador donde los datos y el código cargados están encriptados, lo que significa que otras partes del mismo procesador no pueden acceder a esta información.
Las VMs confidenciales de Google operan en máquinas virtuales N2D, ejecutadas en procesadores de segunda generación EPYC de AMD, utilizando la tecnología Secure Encrypted Virtualization, que permite aislar las máquinas virtuales del hipervisor en el que se ejecutan. Hay garantías de que los datos permanecen encriptados sin importar su uso: cargas de trabajo, análisis, solicitudes para el entrenamiento de modelos de inteligencia artificial. Estas máquinas virtuales están diseñadas para satisfacer las necesidades de cualquier empresa que maneje datos confidenciales en sectores regulados, como el bancario.
Quizás más relevante es el anuncio sobre la próxima beta de los nodos Confidential GKE, que, según Google, estarán disponibles en el próximo lanzamiento 1.18 (GKE). GKE es un entorno administrado, listo para producción para ejecutar contenedores que alojan partes de aplicaciones modernas que se pueden ejecutar en múltiples entornos de cómputo. Kubernetes es una herramienta de orquestación de código abierto utilizada para gestionar estos contenedores.
La adición de nodos Confidential GKE proporciona una mayor confidencialidad al implementar clústeres GKE. Al introducir un nuevo producto en la línea de Computing Confidencial, queríamos asegurar un nuevo nivel
de confidencialidad y portabilidad para cargas de trabajo en contenedores. Los nodos Confidential GKE de Google están construidos con la misma tecnología que las VMs Confidential, permitiéndole encriptar datos en la memoria RAM utilizando una clave de encriptación única para cada nodo, creada y gestionada por el procesador AMD EPYC. Estos nodos utilizarán la encriptación de hardware de la memoria RAM basada en la función SEV de AMD, lo que significa que sus cargas de trabajo que se ejecutan en dichos nodos estarán encriptadas durante su operación.
Sunil Potti y Eyal Manor, ingenieros de tecnología en la nube, Google
En los nodos Confidential GKE, los clientes pueden configurar clústeres GKE de tal manera que los grupos de nodos se ejecuten en máquinas virtuales Confidential VMs. En términos simples, cualquier carga de trabajo que se ejecute en estos nodos estará encriptada durante el procesamiento de datos.
Muchos negocios requieren aún más confidencialidad al usar servicios de nube pública que al ejecutar cargas de trabajo locales en sus propias instalaciones, lo cual es necesario para protegerse de atacantes. Google Cloud, ampliando su línea de Computing Confidencial, eleva el estándar al proporcionar a los usuarios la capacidad de garantizar la confidencialidad para clústeres GKE. Y dada la popularidad de Kubernetes, este es un paso clave hacia adelante para la industria, ofreciendo a las empresas más oportunidades para alojar aplicaciones de próxima generación de manera segura en la nube pública.
Holger Mueller, analista de Constellation Research.
N.B. Nuestra empresa lanzará un intensivo renovado del 28 al 30 de septiembre para quienes aún no conocen Kubernetes, pero desean iniciarse y comenzar a trabajar con él. Después de este evento, del 14 al 16 de octubre, lanzaremos un renovado para usuarios experimentados de Kubernetes que necesitan conocer todas las últimas soluciones prácticas en el trabajo con las versiones más recientes de Kubernetes y posibles "trampas". En abordaremos en teoría y práctica las particularidades de la instalación y configuración de un clúster listo para producción ("the-not-so-easy-way"), los mecanismos para garantizar la seguridad y la resistencia de las aplicaciones.
Además, Google anunció que sus VMs Confidenciales recibirán nuevas características a partir de hoy al hacerse públicas. Por ejemplo, se han introducido informes de auditoría que contienen registros detallados de la verificación de integridad del procesador AMD Secure, utilizado para generar claves para cada instancia de VMs Confidenciales.
También se han añadido más controles para establecer derechos de acceso específicos, y Google ha incorporado la posibilidad de desactivar cualquier máquina virtual no confidencial en un proyecto determinado. Además, Google conecta las VMs Confidenciales con otros mecanismos de seguridad para garantizar su protección.
Puede utilizar una combinación de VPC compartidos con reglas de firewall y restricciones de políticas organizativas para asegurarse de que las VMs Confidenciales pueden intercambiar datos con otras VMs Confidenciales, incluso si están en proyectos diferentes. Además, puede utilizar los Controles de Servicio VPC para establecer un área de recursos GCP para sus VMs Confidenciales.
Sunil Potti y Eyal Manor
Fuente: habr.com
