TL;DR: NĂŒĂŒd saab Kubernetes'i kĂ€ivitada Google'ilt.

Google teatab tĂ€na (08.09.2020, tĂ”lkija mĂ€rkus) ĂŒritusel uute teenuste kĂ€ivitamisest.
Confidential GKE sÔlmed lisavad rohkem privaatsust Kubernetes'is kÀitatavatele koormustele. Juulis kÀivitati esimene toode nimega , ja tÀna on need virtuaalsed masinad juba kÔikidele kergesti kÀttesaadavad.
Confidential Computing on uuendus, mis eeldab andmete krĂŒptimist nende töötlemise ajal. See on viimase etapi krĂŒptimise kett, kuna pilveteenuse pakkujad krĂŒpteerivad andmeid juba sisse- ja vĂ€ljaminekul. Kuni hiljutise ajani tuli andmeid töötlemise ajal dekrĂŒpteerida ja paljud spetsialistid nĂ€evad selles selget puudujÀÀki andmete krĂŒptimises.
Google'i Confidential Computing algatus pĂ”hineb koostööl Confidential Computing konsortsiumiga, tööstusgrupiga, mis edendab "usaldusvÀÀrsete tĂ€itmisringide" (Trusted Execution Environments, TEEs) kontseptsiooni. TEE on kaitstud protsessori osa, kus laaditud andmed ja kood on krĂŒptitud, mis tĂ€hendab, et teiste protsessori osadele sellele teabele ligipÀÀs on vĂ€listatud.
Google'i Confidential VM-id töötavad N2D virtuaalmasinatel, mis on kĂ€ivitatud AMD teine ââgeneratsioon EPYC protsessoritel, mis kasutavad Secure Encrypted Virtualization tehnoloogiat, mis vĂ”imaldab isoleerida virtuaalmasinad hĂŒperviisorist, millel nad töötavad. Andmete krĂŒpteerimise sĂ€ilitamine on tagatud olenemata nende kasutamisest: koormused, analĂŒĂŒs, mudelite koolitamise pĂ€ringud tehisintellekti jaoks. Need virtuaalsed masinad on loodud rahuldama igasuguste ettevĂ”tete vajadusi, kes töötavad salajaste andmete kallal reguleeritud valdkondades, nĂ€iteks panganduses.
TĂ”enĂ€oliselt on kĂ”ige olulisem kuulutus lĂ€hitulevikus Confidential GKE sĂ”lmede beetatestsimise kohta, mis, Google'i sĂ”nul, esitatakse jĂ€rgmises versioonis 1.18 (GKE). GKE on hallatav, tootmisvalmis keskkond konteinerite kĂ€ivitamiseks, kus asuvad kaasaegsete rakenduste osad, mida saab kĂ€itada mitmesugustes arvutusĂŒmbritustes. Kubernetes on avatud lĂ€htekoodiga orkestreerimise tööriist, mida kasutatakse nende konteinerite haldamiseks.
Confidential GKE sÔlmede lisamine tagab GKE klastrite kÀivitamisel suurema konfidentsiaalsuse. Uue toote lisamisega Confidential Computing tooteportfelli soovisime pakkuda uut taset
konfidentsiaalsusest ja kantavusest konteineriseeritud koormuste jaoks. Google'i Confidential GKE sĂ”lmed pĂ”hinevad samal tehnoloogial nagu Confidential VMs ning vĂ”imaldavad teil krĂŒpteerida andmeid mĂ€lu sees unikaalse krĂŒpteerimisvĂ”tmega, mis genereeritakse ja mida haldab AMD EPYC protsessor. Sellised sĂ”lmed kasutavad mĂ€lu krĂŒpteerimist AMD SEV funktsiooni alusel, mis tĂ€hendab, et teie koormused, mis töötavad sellistel sĂ”lmedel, on töödeldes krĂŒpteeritud.
Sunil Potti ja Eyal Manor, Google'i pilvetehnoloogia insenerid
Confidential GKE sĂ”lmedes saavad kliendid kohandada GKE klastreid nii, et sĂ”lmepoolsed basseinid töötavad Confidential VMs virtuaalmasinatel. Lihtsalt öeldes - kĂ”ik töökohustused, mis töötavad sellistel sĂ”lmedel, on andmete töötlemise ajal krĂŒpteeritud.
Paljudele ettevĂ”tetele on avalike pilveteenuste kasutamisel vajalik rohkem konfidentsiaalsust kui kohalike koormuste kĂ€itamisel oma infrastruktuuris, et end kĂŒberkurjategijate eest kaitsta. Google Cloud laiendab oma Confidential Computing tooteportfelli, tĂ”stes latu ja pakkudes kasutajatele vĂ”imalust tagada konfidentsiaalsus GKE klastrite jaoks. Arvestades Kubernetes'e populaarsust, on see oluline edusamm tööstuses, mis annab ettevĂ”tetele rohkem vĂ”imalusi jĂ€rgmise pĂ”lvkonna rakenduste turvaliseks majutamiseks avalikus pilves.
Holger Mueller, Constellation Research'i analĂŒĂŒtik.
MĂ€rkus. Meie ettevĂ”te korraldab 28.-30. septembril uuendatud intensiivkursuse nendele, kes ei tunne Kuberneteset, kuid soovivad sellega tutvuda ja alustada tööd. PĂ€rast seda ĂŒritust, 14.â16. oktoobril, kĂ€ivitame uuendatud kogenud Kubernetes'i kasutajatele, kelle jaoks on oluline teada kĂ”iki viimaseid praktilisi lahendusi Kubernetes'e uusimate versioonide kasutamisel ja vĂ”imalikke âkurjaâ kohti. Meie kaevame teoorias ja praktikas vĂ€lja tootmisvalmiduse klastri installimise ja konfigureerimise nĂŒansid (âthe-not-so-easy-wayâ), rakenduste turvalisuse ja jĂ€tkusuutlikkuse tagamise mehhanismid.
Lisaks teatas Google, et nende Confidential VMs saavad alates tĂ€nasest mĂ”ned uued funktsioonid, kui need muutuvad avalikuks. NĂ€iteks on saadaval auditiaruanded, mis sisaldavad ĂŒksikasjalikke logisid AMD Secure Processori, mida kasutatakse iga Confidential VM-i vĂ”tmete genereerimiseks, terviklikkuse kontrollimise kohta.
Samuti on saadaval rohkem juhtsemeid konkreetsete juurdepÀÀsuĂ”iguste mÀÀramiseks, ning Google on lisanud vĂ”imaluse keelata mis tahes mitte-confidential virtuaalmasin mÀÀratud projekti raames. Lisaks ĂŒhendab Google Confidential VM-id teiste konfidentsiaalsuse tagamise mehhanismidega turvalisuse tagamiseks.
Saate kasutada ĂŒhiseid VPC-sid koos tulemĂŒĂŒrireeglite ja poliitikapiirangutega, et tagada Confidential VM-ide andmevahetus, isegi kui need töötavad erinevates projektides. Lisaks saate kasutada VPC Service Controls'i, et mÀÀrata GCP resursside ulatust oma Confidential VM-idele.
Sunil Potti ja Eyal Manor
Allikas: habr.com
