ghostheaven

K8S 的 API server 暴露在公网运维管理的安全性

  •  
  •   ghostheaven · Jun 30, 2020 · 3536 views
    This topic created in 2149 days ago, the information mentioned may be changed or developed.
    阿里云的 K8S 服务可以直接把 API server 暴露在公网上,这种方式安全吗?如果不安全的话,推荐什么样的方式管理? VPN 或 /和堡垒吗?
    4 replies    2020-07-02 14:12:28 +08:00
    optional
        1
    optional  
       Jun 30, 2020
    理论上说证书不泄露问题不大。
    但是谁不把它放在防火墙后面,出问题谁背锅。
    ghostheaven
        2
    ghostheaven  
    OP
       Jun 30, 2020
    @optional 那我就放心了,用的是 serverless 的集群,API 服务是通过负载均衡暴露出来的。
    joesonw
        3
    joesonw  
       Jun 30, 2020
    @optional AWS 的做法感觉更好, 用的 aws 自己的认证 cli, 然后生成临时 token 用于访问.

    - name: arn:aws:eks:xxxx:cluster/yyy
    user:
    exec:
    apiVersion: client.authentication.k8s.io/v1alpha1
    args:
    - token
    - -i
    - prod
    command: aws-iam-authenticator
    env: null
    allposs
        4
    allposs  
       Jul 2, 2020
    可以对 api 的访问进行鉴权,可以了解一下 AuthN/AuthZ
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   5705 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 64ms · UTC 02:15 · PVG 10:15 · LAX 19:15 · JFK 22:15
    ♥ Do have faith in what you're doing.