TL;DR: Tani mund të ekzekutoni Kubernetes në nga Google.

Google sot (08.09.2020, shën. e përkthyesit) në eventin njoftoi zgjerimin e linjës së produkteve të saj me lançimin e një shërbimi të ri.
Nyjet Confidential GKE u shtojnë më shumë privatësi ngarkesave të punës që ekzekutohen në Kubernetes. Në korrik u lançua produkti i parë me emrin , ndërsa sot këto makina virtuale janë tashmë të disponueshme publikisht për të gjithë.
Confidential Computing është një risi që parashikon ruajtjen e të dhënave në formë të enkriptuar gjatë përpunimit të tyre. Kjo është hallka e fundit në zinxhirin e enkriptimit të të dhënave, pasi ofruesit e shërbimeve cloud tashmë i enkriptojnë të dhënat në hyrje dhe në dalje. Deri vonë, të dhënat duhej të dekriptoheshin gjatë përpunimit, dhe shumë specialistë e shohin këtë si një boshllëk të dukshëm në fushën e enkriptimit të të dhënave.
Nisma Confidential Computing e Google bazohet në bashkëpunimin me konsorciumin Confidential Computing, një grup industrial që promovon konceptin e «Trusted Execution Environments» (TEEs). TEE është një pjesë e mbrojtur e procesorit, ku të dhënat dhe kodi i ngarkuar janë të enkriptuara, çka do të thotë se pjesët e tjera të të njëjtit procesor nuk mund të kenë qasje në këtë informacion.
Confidential VMs nga Google funksionojnë në makinat virtuale N2D, të ekzekutuara në procesorët EPYC të gjeneratës së dytë nga AMD, që përdorin teknologjinë Secure Encrypted Virtualization, e cila lejon izolimin e makinave virtuale nga hipervizori mbi të cilin ekzekutohen. Garantohet që të dhënat mbeten të enkriptuara pavarësisht mënyrës së përdorimit të tyre: ngarkesa pune, analitikë, kërkesa për trajnimin e modeleve të inteligjencës artificiale. Këto makina virtuale janë krijuar për të përmbushur nevojat e çdo kompanie që punon me të dhëna konfidenciale në sektorë të rregulluar, si p.sh. industria bankare.
Ndoshta edhe më i rëndësishëm është njoftimi për testimin e ardhshëm beta të nyjeve Confidential GKE, të cilat, sipas Google, do të prezantohen në versionin e ardhshëm 1.18 të (GKE). GKE është një mjedis i menaxhuar, i gatshëm për përdorim në prodhim, për ekzekutimin e kontejnerëve ku vendosen pjesë të aplikacioneve moderne që mund të funksionojnë në disa mjedise kompjuterike. Kubernetes është një mjet orkestrimi me burim të hapur që përdoret për menaxhimin e këtyre kontejnerëve.
Shtimi i nyjeve Confidential GKE siguron një nivel më të lartë konfidencialiteti gjatë nisjes së klasterëve GKE. Me zgjerimin e linjës së produkteve Confidential Computing, ne synonim të ofronim një nivel të ri
konfidencialiteti dhe portabiliteti për ngarkesat e kontejnerizuara. Nyjet Confidential GKE të Google janë ndërtuar mbi të njëjtën teknologji si Confidential VMs dhe ju lejojnë të enkriptoni të dhënat në RAM me një çelës enkriptimi unik për secilën nyje, i krijuar dhe i menaxhuar nga procesori AMD EPYC. Këto nyje përdorin enkriptim harduerik të memories RAM bazuar në funksionin AMD SEV, që do të thotë se ngarkesat tuaja të punës që ekzekutohen në këto nyje do të jenë të enkriptuara gjatë funksionimit të tyre.
Sunil Potti dhe Eyal Manor, inxhinierë të teknologjive cloud, Google
Në nyjet Confidential GKE, klientët mund të konfigurojnë klasterët GKE në mënyrë që pool-et e nyjeve të nisen në makinat virtuale Confidential VMs. E thënë thjesht, çdo ngarkesë pune që ekzekutohet në këto nyje do të enkriptohet gjatë përpunimit të të dhënave.
ShumĂ« ndĂ«rmarrjeve u duhet edhe mĂ« shumĂ« konfidencialitet gjatĂ« pĂ«rdorimit tĂ« shĂ«rbimeve cloud publike sesa pĂ«r ngarkesat lokale qĂ« ekzekutohen nĂ« infrastrukturĂ«n e tyre, pĂ«r tâu mbrojtur nga keqbĂ«rĂ«sit. Duke zgjeruar linjĂ«n e saj Confidential Computing, Google Cloud e ngre edhe mĂ« lart kĂ«tĂ« standard, duke u dhĂ«nĂ« pĂ«rdoruesve mundĂ«sinĂ« tĂ« sigurojnĂ« konfidencialitet pĂ«r klasterĂ«t GKE. Dhe duke pasur parasysh popullaritetin e Kubernetes, ky Ă«shtĂ« njĂ« hap kyç pĂ«rpara pĂ«r industrinĂ«, qĂ« u jep kompanive mĂ« shumĂ« mundĂ«si pĂ«r vendosjen e sigurt tĂ« aplikacioneve tĂ« gjeneratĂ«s sĂ« ardhshme nĂ« cloud publik.
Holger Mueller, analist në Constellation Research.
ShĂ«nim: Kompania jonĂ« mĂ« 28â30 shtator nis njĂ« intensi tĂ« pĂ«rditĂ«suar pĂ«r ata qĂ« ende nuk e njohin Kubernetes, por duan ta zbulojnĂ« dhe tĂ« fillojnĂ« tĂ« punojnĂ« me tĂ«. Pas kĂ«tij eventi, mĂ« 14â16 tetor ne nisim njĂ« pĂ«r pĂ«rdoruesit me pĂ«rvojĂ« tĂ« Kubernetes, pĂ«r tĂ« cilĂ«t Ă«shtĂ« e rĂ«ndĂ«sishme tĂ« njohin tĂ« gjitha zgjidhjet praktike mĂ« tĂ« fundit pĂ«r punĂ«n me versionet e fundit tĂ« Kubernetes dhe vĂ«shtirĂ«sitĂ« e mundshme. NĂ« do tĂ« shqyrtojmĂ« nĂ« teori dhe nĂ« praktikĂ« hollĂ«sitĂ« e instalimit dhe konfigurimit tĂ« njĂ« klasteri production-ready (âthe-not-so-easy-wayâ), si edhe mekanizmat pĂ«r garantimin e sigurisĂ« dhe qĂ«ndrueshmĂ«risĂ« sĂ« aplikacioneve.
Përveç kësaj, Google njoftoi se Confidential VMs do të marrin disa veçori të reja, pasi nga sot bëhen përgjithësisht të disponueshme. Për shembull, janë shtuar raporte auditimi që përmbajnë regjistra të detajuar të verifikimit të integritetit të firmware-it të AMD Secure Processor, i përdorur për krijimin e çelësave për çdo instancë të Confidential VMs.
Janë shtuar gjithashtu më shumë kontrolle për përcaktimin e të drejtave specifike të aksesit, si dhe Google ka shtuar mundësinë për të çaktivizuar çdo makinë virtuale jo-konfidenciale brenda një projekti të caktuar. Po ashtu, Google po i integron Confidential VMs me mekanizma të tjerë të ruajtjes së konfidencialitetit për të garantuar sigurinë.
Mund të përdorni një kombinim të VPC-ve të përbashkëta me rregulla firewall dhe kufizime të politikave të organizatës për të siguruar që Confidential VMs të mund të shkëmbejnë të dhëna me Confidential VMs të tjera, edhe nëse funksionojnë në projekte të ndryshme. Përveç kësaj, mund të përdorni VPC Service Controls për të përcaktuar kufirin e burimeve GCP për Confidential VMs tuaja.
Sunil Potti dhe Eyal Manor
Burimi: habr.com
