Google adds Kubernetes support in Confidential Computing

TL;DR: Nu is het mogelijk om Kubernetes uit te voeren op Confidential VMs van Google.

Google adds Kubernetes support in Confidential Computing

Google heeft vandaag (08.09.2020, opmerking van de vertaler) op het evenement Cloud Next OnAir aangekondigd dat ze hun productlijn uitbreiden met de lancering van een nieuwe service.

Confidential GKE-nodes voegen meer geheimhouding toe aan workloads die zijn uitgevoerd in Kubernetes. In juli werd het eerste product gelanceerd onder de naam Confidential VMs, en vandaag zijn deze virtuele machines al voor iedereen beschikbaar.

Confidential Computing is een nieuw concept dat het opslaan van gegevens in versleutelde vorm tijdens de verwerking impliceert. Dit is de laatste schakel in de gegevensversleuteling, aangezien cloudproviders al gegevens versleutelen bij binnenkomst en uitgang. Tot voor kort moesten gegevens worden ontsleuteld tijdens de verwerking, en veel deskundigen zien dit als een duidelijke tekortkoming in de gegevensversleuteling.

Het Confidential Computing-initiatief van Google is gebaseerd op samenwerking met het Confidential Computing-consortium, een branchegroep die de ‘trusted execution environments’ (TEE) bevordert. TEE is een beveiligd deel van de processor waarin geladen gegevens en code zijn versleuteld, wat betekent dat andere delen van dezelfde processor geen toegang tot deze informatie kunnen krijgen.

Google's Confidential VMs draaien op N2D-virtuele machines die draaien op tweede generatie EPYC-processors van AMD, die gebruikmaken van Secure Encrypted Virtualization-technologie, die virtuele machines isoleert van de hypervisor waarop ze draaien. Er is een garantie dat de gegevens versleuteld blijven, ongeacht hoe ze worden gebruikt: workloads, analyses, verzoeken voor het trainen van modellen voor kunstmatige intelligentie. Deze virtuele machines zijn ontworpen om te voldoen aan de behoeften van elk bedrijf dat met gevoelige gegevens in gereguleerde sectoren werkt, zoals de banksector.

Misschien nog relevanter is de aankondiging van de aanstaande beta-test van de Confidential GKE-nodes, die volgens Google aanwezig zullen zijn in de aankomende release 1.18 Google Kubernetes Engine (GKE). GKE is een beheerde, productieklare omgeving voor het uitvoeren van containers waarin onderdelen van moderne applicaties worden gehost die in verschillende rekenomgevingen kunnen draaien. Kubernetes is een open-source orchestratie-instrument dat wordt gebruikt voor het beheren van deze containers.

Het toevoegen van Confidential GKE-knooppunten zorgt voor meer vertrouwelijkheid bij het starten van GKE-clusters. Bij het toevoegen van een nieuw product in de lijn van Confidential Computing wilden we een nieuw niveau
van vertrouwelijkheid en overdraagbaarheid voor containerbelastingen waarborgen. Confidential GKE-knooppunten van Google zijn gebouwd op dezelfde technologie als Confidential VMs, waarmee je gegevens in het geheugen kunt versleutelen met behulp van een unieke encryptiesleutel die voor elk knooppunt wordt gemaakt en beheerd door de AMD EPYC-processor. Dergelijke knooppunten zullen hardwarematige versleuteling van het geheugen gebruiken op basis van de SEV-functie van AMD, wat betekent dat je workloads die op dergelijke knooppunten worden uitgevoerd, tijdens de uitvoering versleuteld zijn.

Sunil Potti en Eyal Manor, cloudtechnologie-ingenieurs, Google

Op Confidential GKE-knooppunten kunnen klanten GKE-clusters zo instellen dat knooppoolen worden uitgevoerd op Confidential VMs. Simpel gezegd: elke workload die op dergelijke knooppunten wordt uitgevoerd, zal versleuteld zijn tijdens de verwerking van gegevens.

Veel bedrijven hebben meer vertrouwelijkheid nodig bij het gebruik van publieke cloudservices dan voor lokale workloads die op hun eigen infrastructuur worden uitgevoerd, wat nodig is ter bescherming tegen kwaadwillenden. Google Cloud verhoogt deze standaard door zijn aanbod van Confidential Computing uit te breiden, wat gebruikers in staat stelt om vertrouwelijkheid voor GKE-clusters te waarborgen. Gezien de populariteit van Kubernetes is dit een belangrijke vooruitgang voor de industrie, die bedrijven meer mogelijkheden biedt voor de veilige hosting van next-gen applicaties in de publieke cloud.

Holger Mueller, analist bij Constellation Research.

N.B. Ons bedrijf lanceert van 28-30 september een vernieuwde intensieve cursus Kubernetes Basis voor degenen die nog niet bekend zijn met Kubernetes, maar er meer over willen leren en aan de slag willen gaan. Na dit evenement, van 14-16 oktober, lanceren we een vernieuwde Kubernetes Mega cursus voor ervaren Kubernetes-gebruikers die op de hoogte willen blijven van de nieuwste praktische oplossingen voor het werken met de laatste versies van Kubernetes en de mogelijke ‘vallen’. Tijdens Kubernetes Mega deze cursus zullen we in theorie en praktijk de nuances van het installeren en configureren van een production-ready cluster (‘the-not-so-easy-way’), de mechanismen voor het waarborgen van de beveiliging en de veerkracht van applicaties bespreken.

Daarnaast heeft Google aangekondigd dat zijn Confidential VMs nieuwe functionaliteiten zullen krijgen, nu ze vanaf vandaag openbaar beschikbaar zijn. Er zijn bijvoorbeeld auditrapporten toegevoegd, die gedetailleerde logboeken bevatten van de integriteitscontroles van de AMD Secure Processor, gebruikt voor het genereren van sleutels voor elk Confidential VM-exemplaar.

Ook zijn er meer beheerelementen toegevoegd om specifieke toegangsrechten in te stellen, en heeft Google de mogelijkheid toegevoegd om elke niet-geheime virtuele machine binnen een bepaald project uit te schakelen. Bovendien koppelt Google Confidential VMs aan andere privacybeschermingsmechanismen voor extra beveiliging.

U kunt een combinatie van publieke VPC's met firewallregels en organisatorische beleidsbeperkingen gebruiken om ervoor te zorgen dat Confidential VMs gegevens kunnen uitwisselen met andere Confidential VMs, zelfs als ze in verschillende projecten draaien. Daarnaast kunt u VPC Service Controls gebruiken om het gebied van GCP-resources voor uw Confidential VMs te definiëren.

Sunil Potti en Eyal Manor

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster