Google dodał wsparcie dla Kubernetes w Confidential Computing

TL;DR: Teraz można uruchomić Kubernetes na Confidential VMs od Google.

Google dodał wsparcie dla Kubernetes w Confidential Computing

Firma Google ogłosiła dziś (08.09.2020, przyp. tłumacza) na wydarzeniu Cloud Next OnAir , że rozszerza swoją ofertę produktów dzięki wprowadzeniu nowej usługi.

Węzły Confidential GKE dodają więcej tajności obciążeniom uruchomionym w Kubernetes. W lipcu uruchomiono pierwszy produkt o nazwie Confidential VMs, a dziś te maszyny wirtualne są już dostępne dla wszystkich.

Confidential Computing to nowa inicjatywa, która zakłada przechowywanie danych w zaszyfrowanej formie podczas ich przetwarzania. To ostatnie ogniwo w łańcuchu szyfrowania danych, ponieważ dostawcy usług chmurowych już szyfrują dane na wejściu i na wyjściu. Do niedawna dane musiały być odszyfrowywane podczas przetwarzania, co wielu specjalistów widzi jako wyraźną lukę w obszarze szyfrowania danych.

Inicjatywa Confidential Computing od Google opiera się na współpracy z konsorcjum Confidential Computing, branżową grupą promującą koncepcję «zaufanych środowisk wykonawczych» (Trusted Execution Environments, TEEs). TEE to zabezpieczona część procesora, w której załadowane dane i kod są szyfrowane, co oznacza, że nie ma możliwości dostępu do tych informacji z innych części tego samego procesora.

Confidential VMs od Google działają na maszynach wirtualnych N2D opartych na procesorach drugiej generacji EPYC firmy AMD, które wykorzystują technologię Secure Encrypted Virtualization, umożliwiającą izolację maszyn wirtualnych od hipernadzorcy, na którym działają. Istnieje gwarancja, że dane pozostają zaszyfrowane, niezależnie od ich użycia: obciążenia robocze, analityka, wnioski dotyczące treningu modeli sztucznej inteligencji. Te maszyny wirtualne zostały zaprojektowane z myślą o zaspokojeniu potrzeb każdej firmy zajmującej się danymi wrażliwymi w regulowanych obszarach, na przykład w sektorze bankowym.

Możliwe, że bardziej pilnym jest ogłoszenie o nadchodzących beta-testach węzłów Confidential GKE, które według Google zostaną przedstawione w nadchodzącej wersji 1.18 Google Kubernetes Engine (GKE). GKE to zarządzane, gotowe do produkcji środowisko do uruchamiania kontenerów, w których znajdują się elementy nowoczesnych aplikacji, które można uruchamiać w kilku środowiskach obliczeniowych. Kubernetes to narzędzie do orkiestracji o otwartym kodzie źródłowym używane do zarządzania tymi kontenerami.

Dodanie węzłów Confidential GKE zapewnia większą poufność podczas uruchamiania klastrów GKE. Przy dodawaniu nowego produktu do linii Confidential Computing chcieliśmy zapewnić nowy poziom
poufności i przenośności dla konteneryzowanych obciążeń. Węzły Confidential GKE firmy Google są oparte na tej samej technologii co Confidential VMs, umożliwiają szyfrowanie danych w pamięci operacyjnej za pomocą unikalnego dla każdego węzła klucza szyfrowania, generowanego i zarządzanego przez procesor AMD EPYC. Takie węzły będą korzystać z sprzętowego szyfrowania pamięci operacyjnej opartego na funkcji SEV firmy AMD, co oznacza, że Twoje obciążenia robocze uruchamiane na takich węzłach będą szyfrowane podczas ich działania.

Sunil Potti i Eyal Manor, inżynierowie technologii chmurowych, Google

Na węzłach Confidential GKE klienci mogą skonfigurować klastry GKE tak, aby pule węzłów były uruchamiane na wirtualnych maszynach Confidential VMs. Mówiąc prościej — wszelkie obciążenia robocze uruchamiane na takich węzłach będą szyfrowane podczas przetwarzania danych.

Wiele przedsiębiorstw potrzebuje jeszcze większej poufności przy korzystaniu z publicznych usług chmurowych, niż przy obciążeniach lokalnych uruchamianych na własnym sprzęcie, co jest niezbędne do ochrony przed złośliwymi atakami. Google Cloud, poszerzając swoją ofertę Confidential Computing, podnosi tę poprzeczkę, dając użytkownikom możliwość zapewnienia poufności dla klastrów GKE. A biorąc pod uwagę popularność Kubernetes — to kluczowy krok naprzód dla branży, dający firmom większe możliwości bezpiecznego umieszczania aplikacji nowej generacji w publicznej chmurze.

Holger Mueller, analityk Constellation Research.

N.B. Nasza firma 28-30 września organizuje zaktualizowany intensywny kurs Kubernetes Podstawy dla tych, którzy jeszcze nie znają Kubernetes, ale chcą zapoznać się z nim i zacząć pracować. Po tym wydarzeniu, 14–16 października, organizujemy zaktualizowany Kubernetes Mega kurs dla doświadczonych użytkowników Kubernetes, dla których istotne jest znanie wszystkich najnowszych praktycznych rozwiązań w pracy z najnowszymi wersjami Kubernetes i możliwych trudności. Na Kubernetes Mega omówimy teoretycznie i praktycznie szczegóły instalacji i konfiguracji klastra gotowego do produkcji („the-not-so-easy-way”), mechanizmy zapewnienia bezpieczeństwa i odporności aplikacji.

Ponadto Google ogłosił, że jego Confidential VMs zyskają nowe funkcje, ponieważ stają się publiczne od dzisiaj. Na przykład pojawiły się raporty audytu, które zawierają szczegółowe dzienniki weryfikacji integralności procesora AMD Secure Processor, używanego do tworzenia kluczy dla każdego egzemplarza Confidential VMs.

Pojawiło się również więcej elementów sterujących do określania konkretnych uprawnień dostępu, a Google dodał możliwość wyłączenia dowolnej niesekretnej maszyny wirtualnej w danym projekcie. Dodatkowo Google łączy Confidential VMs z innymi mechanizmami zapewniającymi poufność, aby zwiększyć bezpieczeństwo.

Możesz wykorzystać kombinację publicznych VPC z zasadami zapory ogniowej i ograniczeniami polityki organizacyjnej, aby mieć pewność, że Confidential VMs mogą wymieniać się danymi z innymi Confidential VMs, nawet jeśli działają w różnych projektach. Ponadto możesz użyć VPC Service Controls do określenia strefy zasobów GCP dla twoich Confidential VMs.

Sunil Potti i Eyal Manor

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster