Google ha aggiunto il supporto per Kubernetes nel Confidential Computing

TL;DR: Ora è possibile eseguire Kubernetes su VM riservate di Google.

Google ha aggiunto il supporto per Kubernetes nel Confidential Computing

Oggi Google (08.09.2020, nota del traduttore) durante l'evento Cloud Next OnAir ha annunciato l'ampliamento della sua gamma di prodotti con il lancio di un nuovo servizio.

I nodi Confidential GKE aggiungono maggiore riservatezza ai carichi di lavoro eseguiti in Kubernetes. A luglio è stato lanciato il primo prodotto chiamato VM riservate, e oggi queste macchine virtuali sono già disponibili per tutti.

Il Confidential Computing è un'innovazione che implica la conservazione dei dati in forma crittografata durante l'elaborazione. Questo è l'ultimo anello nella catena di crittografia dei dati, poiché i fornitori di servizi cloud già crittografano i dati all'ingresso e all'uscita. Fino a poco tempo fa, era necessario decrittografare i dati durante l'elaborazione, e molti esperti vedono in questo una chiara falla nella crittografia dei dati.

L'iniziativa Confidential Computing di Google si basa sulla collaborazione con il consorzio Confidential Computing, un gruppo del settore dedicato alla promozione del concetto di "ambienti di esecuzione affidabili" (Trusted Execution Environments, TEEs). Il TEE è una parte protetta del processore, in cui i dati e il codice caricati sono crittografati, il che significa che altre parti di questo stesso processore non possono accedere a queste informazioni.

Le VM riservate di Google funzionano su macchine virtuali N2D, eseguite su processori di seconda generazione EPYC di AMD, che utilizzano la tecnologia Secure Encrypted Virtualization, che consente di isolare le macchine virtuali dal hypervisor su cui operano. C'è la garanzia che i dati rimangano crittografati indipendentemente dal loro utilizzo: carichi di lavoro, analisi, richieste per l'addestramento di modelli di intelligenza artificiale. Queste macchine virtuali sono progettate per soddisfare le esigenze di qualsiasi azienda che lavori con dati sensibili in settori regolamentati, come il bancario.

Un annuncio forse più rilevante riguarda il prossimo beta testing dei nodi Confidential GKE, che, secondo Google, saranno presentati nell'imminente rilascio 1.18 Google Kubernetes Engine (GKE). GKE è un ambiente gestito, pronto per la produzione, per eseguire contenitori in cui si trovano parti delle moderne applicazioni, che possono essere eseguite in più ambienti di calcolo. Kubernetes è uno strumento di orchestrazione open source utilizzato per gestire questi contenitori.

L'aggiunta di nodi Confidential GKE fornisce una maggiore riservatezza nella creazione di cluster GKE. Con l'introduzione di un nuovo prodotto nella gamma di Confidential Computing, volevamo garantire un nuovo livello
di riservatezza e portabilità per i carichi di lavoro containerizzati. I nodi Confidential GKE di Google sono costruiti sulla stessa tecnologia delle Confidential VMs, consentendoti di crittografare i dati in memoria utilizzando una chiave di crittografia unica per ciascun nodo, generata e gestita dal processore AMD EPYC. Questi nodi utilizzeranno la crittografia hardware della memoria basata sulla funzionalità SEV di AMD, il che significa che i tuoi carichi di lavoro in esecuzione su tali nodi saranno crittografati durante l'elaborazione.

Sunil Potti e Eyal Manor, ingegneri delle tecnologie cloud di Google

Sui nodi Confidential GKE, i clienti possono configurare i cluster GKE in modo che i pool di nodi vengano eseguiti su macchine virtuali Confidential VMs. In altre parole, qualsiasi carico di lavoro eseguito su tali nodi sarà crittografato durante l'elaborazione dei dati.

Molti aziende necessitano di ancora maggiore riservatezza nell'uso dei servizi cloud pubblici rispetto ai carichi di lavoro locali gestiti in casa, necessaria per proteggere contro eventuali attacchi. Google Cloud, ampliando la sua gamma di Confidential Computing, alza questa barriera, offrendo agli utenti la possibilità di garantire la riservatezza dei cluster GKE. Considerando la popolarità di Kubernetes, questo rappresenta un passo decisivo per l'industria, offrendo alle aziende maggiori opportunità per ospitare in sicurezza le applicazioni di nuova generazione nel cloud pubblico.

Holger Mueller, analista di Constellation Research.

N.B. La nostra azienda lancerà un'intensivo aggiornato dal 28 al 30 settembre Base Kubernetes per chi non conosce ancora Kubernetes, ma desidera iniziare a lavorarci. Dopo questo evento, dal 14 al 16 ottobre, lanceremo un aggiornato Mega Kubernetes per utenti esperti di Kubernetes che desiderano conoscere tutte le ultime soluzioni pratiche per lavorare con le versioni recenti di Kubernetes e le potenziali «insidie». Su Mega Kubernetes esamineremo in teoria e pratica le complessità dell'installazione e configurazione di un cluster production-ready («the-not-so-easy-way»), i meccanismi per garantire la sicurezza e la resilienza delle applicazioni.

Inoltre, Google ha annunciato che le sue Confidential VMs riceveranno alcune nuove funzionalità poiché diventano pubbliche a partire da oggi. Ad esempio, sono disponibili report di audit contenenti registri dettagliati di controllo dell'integrità del processore AMD Secure, utilizzato per generare le chiavi per ogni istanza di Confidential VMs.

Sono stati inoltre aggiunti più elementi di controllo per impostare diritti specifici, e Google ha aggiunto la possibilità di disattivare qualsiasi macchina virtuale non riservata in un progetto specifico. Inoltre, Google collega le Confidential VMs ad altri meccanismi di riservatezza per garantire la sicurezza.

È possibile utilizzare una combinazione di VPC pubblici con regole del firewall e restrizioni della politica organizzativa per garantire che le Confidential VMs possano scambiarsi dati anche se operano in progetti diversi. Inoltre, puoi utilizzare i VPC Service Controls per definire l'area delle risorse GCP per le tue Confidential VMs.

Sunil Potti ed Eyal Manor

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster