TL;DR: Vous pouvez maintenant exécuter Kubernetes sur de Google.

Google a annoncé aujourd'hui (08.09.2020, note du traducteur) lors de l'événement le lancement d'un nouveau service qui élargit sa gamme de produits.
Les nĆuds Confidential GKE ajoutent plus de confidentialitĂ© aux charges de travail exĂ©cutĂ©es sur Kubernetes. Le premier produit, appelĂ© , a Ă©tĂ© lancĂ© en juillet, et aujourd'hui ces machines virtuelles sont dĂ©jĂ accessibles au public.
Le Confidential Computing est une nouvelle innovation permettant de stocker des données sous forme chiffrée pendant leur traitement. C'est le dernier maillon de la chaßne de chiffrement des données, car les fournisseurs de services cloud chiffrent déjà les données à l'entrée et à la sortie. Jusqu'à récemment, il fallait déchiffrer les données lors de leur traitement, et de nombreux experts voient cela comme une faille évidente dans le domaine du chiffrement des données.
L'initiative Confidential Computing de Google repose sur une collaboration avec le consortium Confidential Computing, un groupe industriel visant Ă promouvoir le concept d'Environnements d'ExĂ©cution de Confiance (TEE). Un TEE est une partie protĂ©gĂ©e du processeur, oĂč les donnĂ©es et le code chargĂ©s sont chiffrĂ©s, rendant impossible l'accĂšs Ă ces informations par d'autres parties de ce mĂȘme processeur.
Les VMs Confidentiales de Google fonctionnent sur des machines virtuelles N2D, basées sur les processeurs de deuxiÚme génération EPYC d'AMD, utilisant la technologie de Virtualisation Chiffrée Sécurisée, permettant d'isoler les machines virtuelles de l'hyperviseur sur lequel elles s'exécutent. Il est garanti que les données restent chiffrées quel que soit leur utilisation : charges de travail, analyses, demandes pour l'entraßnement de modÚles d'intelligence artificielle. Ces machines virtuelles sont conçues pour répondre aux besoins de toute entreprise traitant des données sensibles dans des domaines réglementés, tels que le secteur bancaire.
Un autre point important est l'annonce du prochain test bĂȘta des nĆuds Confidential GKE, qui, selon Google, seront prĂ©sentĂ©s dans la prochaine version 1.18 (GKE). GKE est un environnement gĂ©rĂ©, prĂȘt Ă ĂȘtre dĂ©ployĂ© en production pour exĂ©cuter des conteneurs, dans lesquels rĂ©sident les parties des applications modernes, pouvant ĂȘtre exĂ©cutĂ©es dans plusieurs environnements informatiques. Kubernetes est un outil d'orchestration open source utilisĂ© pour gĂ©rer ces conteneurs.
L'ajout de nĆuds Confidential GKE offre une plus grande confidentialitĂ© lors du dĂ©ploiement de clusters GKE. En ajoutant un nouveau produit Ă la gamme Confidential Computing, nous souhaitions offrir un nouveau niveau
de confidentialitĂ© et de portabilitĂ© pour les charges de travail conteneurisĂ©es. Les nĆuds Confidential GKE de Google sont construits sur la mĂȘme technologie que les Confidential VMs, vous permettant de chiffrer les donnĂ©es en mĂ©moire Ă l'aide d'une clĂ© de chiffrement unique gĂ©nĂ©rĂ©e et gĂ©rĂ©e par le processeur AMD EPYC. Ces nĆuds utiliseront le chiffrement matĂ©riel de la mĂ©moire vive basĂ© sur la fonction SEV d'AMD, ce qui signifie que vos charges de travail, exĂ©cutĂ©es sur ces nĆuds, seront chiffrĂ©es pendant leur traitement.
Sunil Potti et Eyal Manor, ingénieurs en cloud, Google
Sur les nĆuds Confidential GKE, les clients peuvent configurer des clusters GKE de telle maniĂšre que les pools de nĆuds soient exĂ©cutĂ©s sur des machines virtuelles Confidential VMs. En d'autres termes, toutes les charges de travail exĂ©cutĂ©es sur ces nĆuds seront chiffrĂ©es pendant le traitement des donnĂ©es.
De nombreuses entreprises nécessitent un niveau de confidentialité encore plus élevé lors de l'utilisation de services cloud publics, par rapport aux charges de travail locales exécutées sur leurs propres infrastructures, afin de se protéger contre les cybercriminels. Google Cloud, en élargissant sa gamme de Confidential Computing, élÚve cette barre en offrant aux utilisateurs la possibilité de garantir la confidentialité pour les clusters GKE. Et compte tenu de la popularité de Kubernetes, c'est une avancée clé pour l'industrie, offrant aux entreprises plus de possibilités pour déployer des applications de nouvelle génération en toute sécurité dans le cloud public.
Holger Mueller, analyste chez Constellation Research.
N.B. Notre entreprise lancera un bootcamp amĂ©liorĂ© du 28 au 30 septembre pour ceux qui ne connaissent pas encore Kubernetes, mais qui souhaitent faire connaissance et commencer Ă travailler avec. AprĂšs cet Ă©vĂ©nement, du 14 au 16 octobre, nous lancerons un autre pour les utilisateurs expĂ©rimentĂ©s de Kubernetes qui souhaitent connaĂźtre toutes les derniĂšres solutions pratiques concernant les derniĂšres versions de Kubernetes et les piĂšges possibles. Nous examinerons en thĂ©orie et en pratique les subtilitĂ©s de l'installation et de la configuration d'un cluster prĂȘt pour la production («the-not-so-easy-way»), les mĂ©canismes de sĂ©curitĂ© et de rĂ©silience des applications.
En plus de cela, Google a déclaré que ses Confidential VMs bénéficieraient de nouvelles fonctionnalités, car elles deviennent publiques dÚs aujourd'hui. Par exemple, des rapports d'audit sont désormais disponibles, contenant des journaux détaillés sur l'intégrité du firmware du processeur sécurisé AMD, utilisé pour créer des clés pour chaque instance de Confidential VMs.
De plus, davantage d'éléments de contrÎle ont été ajoutés pour définir des droits d'accÚs spécifiques, et Google a également ajouté la possibilité de désactiver toute machine virtuelle non confidentielle dans un projet donné. Par ailleurs, Google connecte les Confidential VMs à d'autres mécanismes de sécurité pour garantir la sécurité.
Vous pouvez utiliser une combinaison de VPC publiques avec des rĂšgles de pare-feu et des restrictions de politique d'organisation pour vous assurer que les Confidential VMs peuvent Ă©changer des donnĂ©es avec d'autres Confidential VMs, mĂȘme si elles fonctionnent dans diffĂ©rents projets. De plus, vous pouvez utiliser VPC Service Controls pour dĂ©finir une zone de ressources GCP pour vos Confidential VMs.
Sunil Potti et Eyal Manor
Source : habr.com
