TL;DR: Tani mund të nisni Kubernetes në nga Google.

Kompania Google sot (08.09.2020, shënim i përkthyesit) në ngjarjen njoftoi zgjerimin e gamës së produkteve të saj me lansimin e një shërbimi të ri.
Nodet Confidential GKE shtojnë më shumë konfidencialitet në ngarkesat e punës të nisura në Kubernetes. Në korrik u lançua produkti i parë i quajtur , dhe tani këto makina të virtualizuara janë tashmë të disponueshme për të gjithë.
Computimi Konfidencial është një novitet që supozon ruajtjen e të dhënave në formë të koduar gjatë trajtimit të tyre. Kjo është lidhja e fundit në zinxhirin e enkriptimit të të dhënave, për shkak se ofruesit e shërbimeve të cloud tashmë e enkriptojnë të dhënat në hyrje dhe dalje. Deri përpara pak kohësh, ishte e nevojshme të kishte një dekodim të të dhënave gjatë procesimit, dhe shumë specialistë e shohin këtë si një hapësirë të dukshme të paktë në fushën e enkriptimit të të dhënave.
Iniciativa Confidential Computing nga Google është e bazuar në bashkëpunim me konsorciumin Confidential Computing, një grup industrial për promovimin e konceptit të "mjediseve të sigurt të ekzekutimit" (Trusted Execution Environments, TEEs). TEE është një pjesë e mbrojtur e procesorit, ku të dhënat dhe kodi të ngarkuara janë të enkriptuara, që do të thotë se nuk është e mundur që këto informacione të aksesohen nga pjesë të tjera të këtij procesori.
Confidential VMs nga Google punojnë në makinat virtuale N2D, të cilat janë të lëshuara në procesorët e gjeneratës së dytë EPYC të kompanisë AMD, që përdorin teknologjinë e Virtualizimit të Enkriptuar Sigurt, e cila lejon izolimin e makinave virtuale nga hipervizori në të cilin ato punojnë. Ka një garanci që të dhënat mbeten të enkriptuara pavarësisht nga përdorimi i tyre: ngarkesat e punës, analizat, kërkesat për trajnim modelesh për inteligjencën artificiale. Këto makina virtuale janë dizajnuar për të përmbushur nevojat e çdo kompanie që punon me të dhëna të ndjeshme në fusha të rregulluara, si për shembull në industrinë bankare.
Ndoshta më e rëndësishmja është njoftimi për testimin beta të node-ve Confidential GKE, të cilat, sipas Google, do të prezantohen në versionin e ardhshëm 1.18 (GKE). GKE është një ambient i menaxhuar, i gatshëm për prodhim për ekzekutimin e kontejnerëve, ku vendosen pjesët e aplikacioneve moderne që mund të ekzekutohen në mjedise të ndryshme llogaritëse. Kubernetes është një mjet orkestrimi me burim të hapur, i përdorur për të menaxhuar këta konteinerë.
Shtimi i node-ve Confidential GKE siguron një nivel më të lartë privatësie gjatë ekzekutimit të klasterëve GKE. Me shtimin e produktit të ri në gamën e Computing Confidential, ne donim të ofronim një nivel të ri
sekretit dhe portabiliteti për ngarkesat e containerizuara. Nodet Confidential GKE nga Google janë ndërtuar me të njëjtën teknologji si Confidential VMs, duke ju lejuar të enkriptoni të dhënat në kujtesë me një çelës enkriptimi unik për çdo nod, i krijuar dhe menaxhuar nga procesori AMD EPYC. Këto node do të përdorin enkriptimin harduerik të kujtesës përmes funksionit SEV nga AMD, që do të thotë se ngarkesat tuaja të punës, që ekzekutohen në këto node, do të jenë të enkriptuara gjatë funksionimit të tyre.
Sunil Potti dhe Eyal Manor, inxhinierë të teknologjisë së reve, Google
NĂ« nodet Confidential GKE, klientĂ«t mund tĂ« konfigurojnĂ« klasterĂ«t GKE nĂ« mĂ«nyrĂ« qĂ« grupet e nodĂ«ve tĂ« ekzekutohen nĂ« makina virtuale Confidential VMs. ThĂ«nĂ« ndryshe â çdo ngarkesĂ« pune qĂ« kryhet nĂ« kĂ«to node do tĂ« jetĂ« e enkriptuar gjatĂ« procesimit tĂ« tĂ« dhĂ«nave.
ShumĂ« ndĂ«rmarrjeve u nevojitet mĂ« shumĂ« fshehtĂ«si gjatĂ« pĂ«rdorimit tĂ« shĂ«rbimeve publike nĂ« cloud, sesa pĂ«r ngarkesat lokale, qĂ« ekzekutohen nĂ« pajisjet e tyre, e cila Ă«shtĂ« e nevojshme pĂ«r t'u mbrojtur nga sulmuesit. Google Cloud, duke zgjeruar linjĂ«n e tij tĂ« Kompjuterit Konfidencial, e rrit kĂ«tĂ« standard, duke u ofruar pĂ«rdoruesve mundĂ«sinĂ« pĂ«r tĂ« siguruar fshehtĂ«sinĂ« pĂ«r klasteret GKE. Duke marrĂ« parasysh popullaritetin e Kubernetes-it â ky Ă«shtĂ« njĂ« hap kyç pĂ«rpara pĂ«r industrinĂ«, duke u ofruar kompanive mĂ« shumĂ« mundĂ«si pĂ«r vendosjen e sigurt tĂ« aplikacioneve tĂ« brezit tĂ« ardhshĂ«m nĂ« cloud-in publik.
Holger Mueller, analist në Constellation Research.
ShĂ«n. Kompania jonĂ« do tĂ« organizojĂ« njĂ« intensitet tĂ« ri mĂ« 28-30 shtator pĂ«r ata qĂ« ende nuk e dinĂ« Kubernetes, por duan ta njihnin dhe tĂ« fillojnĂ« tĂ« punojnĂ« me tĂ«. Pas kĂ«tij eventi, mĂ« 14â16 tetor ne do tĂ« organizojmĂ« njĂ« pĂ«r pĂ«rdoruesit e avancuar tĂ« Kubernetes-it, tĂ« cilĂ«t Ă«shtĂ« e rĂ«ndĂ«sishme tĂ« dinĂ« tĂ« gjitha zgjidhjet praktike mĂ« tĂ« fundit nĂ« punĂ«n me versionet mĂ« tĂ« fundit tĂ« Kubernetes-it dhe mundĂ«sitĂ« e "rrĂ«zimit". do tĂ« shqyrtojmĂ« teoritĂ« dhe praktikat e vendosjes dhe konfiguraimit tĂ« njĂ« klasteri tĂ« gatshĂ«m pĂ«r prodhim ("the-not-so-easy-way"), mekanizmat e sigurimit dhe qĂ«ndrueshmĂ«risĂ« sĂ« aplikacioneve.
Përveç kësaj, Google shpalli se VM-të e saj Confidential do të kenë disa funksionalitete të reja, duke filluar nga sot. Për shembull, kanë dalë raporte auditi që përmbajnë regjistrime të detajuar mbi verifikimin e integritetit të procesorit të sigurt AMD, i cili përdoret për krijimin e çelësave për çdo instancë të VM-ve Confidential.
Gjithashtu, janë shtuar më shumë elementë kontrolli për të caktuar të drejtat e veçanta të aksesit, si dhe Google ka shtuar mundësinë për të çaktivizuar çdo VM që nuk është konfidenciale në një projekt të caktuar. Po ashtu, Google lidh VM-të Confidential me mekanizma të tjerë sigurie për të garantuar sigurinë.
Mund ta përdorni një kombinim të VPC-ve të zakonshme me rregulla të firewall-it dhe kufizime të politikave të organizatës për të siguruar që VM-të e Besueshme mund të komunikojnë me njëra-tjetrën, edhe nëse ato funksionojnë në projekte të ndryshme. Përveç kësaj, mund të përdorni VPC Service Controls për të përcaktuar zonën e burimeve GCP për VM-të tuaja të Besueshme.
Sunil Potti dhe Eyal Manor
Burimi: habr.com
