TL;DR: Nüüd on võimalik käivitada Kubernetes Google'ilt.

Google teatas täna (08.09.2020, tõlkija märk.) üritusel , et laiendab oma tooteportfelli uue teenuse käivitamisega.
Confidential GKE sõlmed lisavad rohkem saladust Kuberneteses käivitatavatele koormustele. Juulis käivitati esimene toode nimega , ja nüüd on need virtuaalsed masinad juba kõigile kergesti kätte saadavad.
Confidential Computing on uus funktsioon, mis võimaldab andmete salvestamist krüpteeritud kujul nende töötlemise ajal. See on viimase etapi krüpteerimine, kuna pilveteenuse pakkujad krüpteerivad andmed juba sisendil ja väljundil. Veel hiljuti tuli andmed töötlemise ajal dekrüpteerida, ja paljud eksperdid näevad selles selget nõrkust andmete krüpteerimises.
Google'i Confidential Computing algatus põhineb koostööl Confidential Computing konsortsiumiga, mis on tööstusgrupp, mille eesmärk on edendada 'usaldusväärsete täitmise keskkondade' (Trusted Execution Environments, TEEs) kontseptsiooni. TEE on protsessori kaitstud osa, kus laaditud andmed ja kood on krüpteeritud, mis tähendab, et teised protsessori osad ei saa sellele teabele ligipääsu.
Google'i Confidential VM-id töötavad N2D virtuaalmasinatel, mis on käivitatud AMD teise põlvkonna EPYC protsessoritel ning kasutavad Secure Encrypted Virtualization tehnoloogiat, mis võimaldab virtuaalmasinate isoleerimist nende töötava hüpervihiku eest. Andmete krüpteerimise garantii kehtib olenemata andmete kasutamisest: töökoormused, analüütika, mudelite koolitamise taotlused kunstlikule intellektile. Need virtuaalmasinad on loodud rahuldama igasuguste reguleeritud valdkondade, sealhulgas panganduse, salajaste andmete töötlemise vajadusi.
Tõenäoliselt on kõige pakilisem teade tulevasest Confidential GKE sõlmede beetatestimisest, mis Google'i sõnul ilmub järgmises versioonis 1.18. (GKE). GKE on hallatav, tootmiskeskkonda sobiv lahendus konteinerite käitamiseks, kus asuvad kaasaegsete rakenduste osad, mida saab käitada mitmes arvutustuumas. Kubernetes on avatud lähtekoodiga orkestreerimise tööriist, mida kasutatakse nende konteinerite haldamiseks.
Confidential GKE sõlmede lisamine tagab GKE klastrite käitamisel suurema privaatsuse. Uue toote lisamisega Confidential Computing'i seerias tahtsime pakkuda uut taset.
konteineriseeritud koormuste konfidentsiaalsuse ja ülekandmise jaoks. Google'i Confidential GKE sõlmed põhinevad samal tehnoloogial nagu Confidential VM-id, võimaldades teil šifreerida andmeid mälu sees, kasutades iga sõlme jaoks unikaalset krüpteerimisvõtit, mida genereerib ja haldab AMD EPYC protsessor. Need sõlmed kasutavad hulgaliselt ühte kindlat krüpteerimist, mis põhineb AMD SEV tehnoloogia funktsioonil, mis tähendab, et teie töökoormused, mis töötavad nende sõlmede peal, on töötamise ajal šifreeritud.
Sunil Potti ja Eyal Manor, Google'i pilvetehnoloogia insenerid
Confidential GKE sõlmedes saavad kliendid seadistada GKE klastreid nii, et sõlme basseinid töötavad Confidential VMs virtuaalmasinates. Lihtsamalt öeldes — kõik töökoormused, mis töötavad nende sõlmede peal, on andmete töötlemise ajal šifreeritud.
Paljude ettevõtete jaoks on avalike pilveteenuste kasutamisel vajalik suurem privaatsus kui kohalike töökoormuste puhul, mis käivitatakse nende enda taristu peal, et end kurjategijate eest kaitsta. Google Cloud laiendab oma Confidential Computing tooteportfelli, tõstes privaatsuse standardit, pakkudes kasutajatele võimalust tagada privaatsus GKE klastrites. Arvestades Kubernetes'e populaarsust, on see oluline samm edasi valdkonna jaoks, andes ettevõtetele rohkem võimalusi järgmise põlvkonna rakenduste turvaliseks majutamiseks avalikus pilves.
Holger Mueller, Constellation Research analüütik.
N.B. Meie ettevõte korraldab 28.–30. septembril uuendatud intensiivkursuse neile, kes ei tunne Kubernetes't, kuid soovivad tutvuda ja alustada tööga. Pärast seda üritust, 14.–16. oktoobril, korraldame uuendatud kogenud Kubernetes kasutajatele, kelle jaoks on oluline teada kõiki viimaseid praktilisi lahendusi Kubernetes'i viimaste versioonide töös ja võimalikke „lünki“. uurime teooria ja praktika kaudu production-ready klastrite seadistamise ja konfigureerimise nüansse («the-not-so-easy-way»), rakenduste turvameetmete ja tõrkeotsingu mehhanisme.
Lisaks teatas Google, et nende Confidential VMs saavad alates tänasest avalikuks muutumisega mõned uued võimalused. Näiteks on saadaval auditiraportid, mis sisaldavad üksikasjalikke logisid AMD Secure Processor'i püsivara terviklikkuse kontrollimiseks, mis on kasutatud võtmete genereerimiseks iga Confidential VMs'i eksemplari jaoks.
Lisaks on saadaval rohkem juhtimiselemente, et määrata konkreetsed juurdepääsuõigused, ning Google on lisanud võimaluse deaktiveerida mis tahes mitte-salajane virtuaalmasin antud projektis. Samuti seob Google Confidential VMs teisi konfidentsiaalsuse tagamise mehhanisme, et tagada turvalisus.
Saate kasutada ühise VPC kombinatsiooni koos tulemüüri reeglite ja poliitika piirangutega, et tagada Confidential VM-de andmevahetus teiste Confidential VM-idega, isegi kui need töötavad erinevates projektides. Lisaks võite kasutada VPC teenuse kontrolle, et määrata GCP ressursside ulatus teie Confidential VM-ide jaoks.
Sunil Potti ja Eyal Manor
Allikas: habr.com
