Google a adăugat suport pentru Kubernetes în Confidential Computing

TL;DR: Acum este posibil să rulați Kubernetes pe VM-uri Confidentiale de la Google.

Google a adăugat suport pentru Kubernetes în Confidential Computing

Compania Google a anunțat astăzi (08.09.2020, nota traducătorului) la evenimentul Cloud Next OnAir anunțând extinderea liniei sale de produse prin lansarea unui nou serviciu.

Noezii Confidential GKE adaugă mai multă securitate sarcinilor de lucru rulate în Kubernetes. În iulie a fost lansat primul produs numit VM-uri Confidentiale, iar astăzi aceste mașini virtuale sunt deja accesibile tuturor.

Confidential Computing este o inovație care presupune stocarea datelor în format criptat în timpul procesării acestora. Acesta este ultimul element din lanțul de criptare a datelor, deoarece furnizorii de servicii cloud criptează deja datele la intrare și la ieșire. Până de curând, era necesar să se decripteze datele în timpul procesării, iar mulți specialiști văd aceasta ca pe o vulnerabilitate evidentă în domeniul criptării datelor.

Inițiativa Confidential Computing de la Google se bazează pe colaborarea cu consorțiul Confidential Computing, un grup industrial dedicat promovării conceptului de «medii de execuție de încredere» (Trusted Execution Environments, TEEs). TEE este o parte protejată a procesorului, în care datele și codul încărcate sunt criptate, ceea ce face imposibil accesul la aceste informații din alte părți ale aceluiași procesor.

VM-urile Confidentiale de la Google funcționează pe mașini virtuale N2D, rulând pe procesoare AMD EPYC de a doua generație, folosind tehnologia Secure Encrypted Virtualization, care permite izolarea mașinilor virtuale de hypervizorul pe care rulează. Există o garanție că datele rămân criptate indiferent de utilizarea lor: sarcinile de lucru, analizele, cererile de antrenare a modelelor pentru inteligența artificială. Aceste mașini virtuale sunt concepute pentru a satisface nevoile oricărei companii care lucrează cu date sensibile în domenii reglementate, cum ar fi sectorul bancar.

Un anunț poate mai urgent este despre testarea beta iminentă a nodurilor Confidential GKE, care, conform Google, vor fi prezentate în viitorul release 1.18 Google Kubernetes Engine (GKE). GKE este un mediu gestionat, gata de producție pentru lansarea containerelor, în care se află părți ale aplicațiilor moderne care pot fi rulate în mai multe medii de calcul. Kubernetes este un instrument de orchestrare open-source folosit pentru a gestiona aceste containere.

Adăugarea nodurilor Confidential GKE asigură un nivel mai mare de confidențialitate la lansarea clusterelor GKE. Atunci când am adăugat un nou produs în linia Confidential Computing, am dorit să oferim un nou nivel
de confidențialitate și portabilitate pentru sarcini de lucru containerizate. Nodurile Confidential GKE de la Google sunt bazate pe aceeași tehnologie ca și VM-urile Confidential, permițându-vă să criptați datele în memorie cu ajutorul unei chei unice de criptare pentru fiecare nod, generată și gestionată de procesorul AMD EPYC. Aceste noduri vor utiliza criptarea hardware a memoriei pe baza funcției SEV de la AMD, ceea ce înseamnă că sarcinile dvs. de lucru rulate pe aceste noduri vor fi criptate în timpul execuției.

Sunil Potti și Eyal Manor, ingineri în tehnologia cloud, Google

Pe nodurile Confidential GKE, clienții pot configura clustere GKE astfel încât grupurile de noduri să fie lansate pe mașini virtuale Confidential VMs. Cu alte cuvinte, toate sarcinile de lucru rulate pe aceste noduri vor fi criptate în timpul procesării datelor.

Multe companii au nevoie de un nivel și mai mare de confidențialitate atunci când folosesc servicii cloud publice decât pentru sarcinile de lucru locale, rulate pe infrastructura proprie, pentru a se proteja de atacatori. Google Cloud își extinde linia de produse Confidential Computing, ridicând acest standard, oferind utilizatorilor posibilitatea de a asigura confidențialitatea pentru clustere GKE. Având în vedere popularitatea Kubernetes, acesta este un pas important înainte pentru industrie, oferind companiilor mai multe opțiuni pentru găzduirea în siguranță a aplicațiilor de generație următoare în cloudul public.

Holger Mueller, analist Constellation Research.

N.B. Compania noastră va organiza un intensiv actualizat în perioada 28-30 septembrie Kubernetes Baza pentru cei care nu știu Kubernetes, dar doresc să-l cunoască și să înceapă să lucreze cu el. După acest eveniment, în perioada 14–16 octombrie, vom lansa un Kubernetes Mega pentru utilizatorii experimentați Kubernetes, care este important să știe toate soluțiile practice recente în utilizarea versiunilor recente de Kubernetes și posibilele "capcane". La Kubernetes Mega vom analiza în teorie și practică subtilitățile instalării și configurării unui cluster pregătit pentru producție ("the-not-so-easy-way"), mecanismele de asigurare a securității și disponibilității aplicațiilor.

În plus, Google a declarat că mașinile virtuale Confidențiale vor primi noi funcționalități, deoarece devin accesibile publicului începând de astăzi. De exemplu, au apărut rapoarte de audit, care conțin jurnale detaliate de verificare a integrității procesorului AMD Secure, folosit pentru a crea chei pentru fiecare instanță a mașinilor virtuale Confidențiale.

De asemenea, au fost adăugate mai multe elemente de control pentru a stabili drepturi specifice de acces, iar Google a adăugat posibilitatea de a dezactiva orice mașină virtuală non-confidențială într-un anumit proiect. De asemenea, Google conectează mașinile virtuale Confidențiale cu alte mecanisme de asigurare a confidențialității pentru a asigura securitatea.

Puteți utiliza o combinație de VPC-uri publice cu reguli de firewall și restricții ale politicilor organizaționale pentru a vă asigura că mașinile virtuale Confidențiale pot schimba date cu alte mașini virtuale Confidențiale, chiar dacă acestea rulează în proiecte diferite. În plus, puteți utiliza VPC Service Controls pentru a defini zona de resurse GCP pentru mașinile dvs. virtuale Confidențiale.

Sunil Potti și Eyal Manor

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster