שיטות מומלצות לאבטחה ב-GKE

במאמר הזה מתוארת ארכיטקטורה טיפוסית של Google Kubernetes Engine ‏ (GKE) ב-Google Cloud. בנוסף, מפורטות בו שיטות מומלצות לאבטחה שרלוונטיות לעומסי עבודה ב-GKE.

ארכיטקטורה

התרשים הבא מציג את השירותים בפריסה אופיינית של GKE. Google Cloud

דוגמה לארכיטקטורה של עומסי עבודה ב-GKE.

התרשים הזה כולל את הפריטים הבאים:

  • GKE הוא הטמעה מנוהלת של פלטפורמת קוד פתוח לתזמור בין קונטיינרים של Kubernetes, שמאפשרת להריץ אפליקציות בקונטיינרים. אשכולות GKE כוללים את הפודים של האפליקציה ואת Policy Controller. ‫Policy Controller עוזר לאכוף מדיניות באשכולות Kubernetes.

  • Artifact Registry מייעל את תהליך הפיתוח והפריסה של קונטיינרים ואפליקציות, משפר את שיתוף הפעולה ועוזר לשפר את האבטחה והמהימנות של האפליקציות.

  • יומני הביקורת של Cloud עוקבים אחרי הפעולות שהמשתמשים מבצעים בסביבה שלכם, וכך משפרים את היכולות שלכם לפתרון בעיות, לביקורת ולתגובה לאירועים.

  • מרכזי הבקרה וההתראות של החיוב ב-Cloud מאפשרים לכם לבדוק את השימוש בעומסי עבודה (workloads) ב-GKE ואת החיוב עליהם.

  • Cloud Build מאפשר לכם ליצור, לבדוק ולפרוס פלטפורמת CI/CD ללא שרתים ב- Google Cloud.

  • Cloud Identity מאחד את הזהויות, הגישה, האפליקציות והניהול של Google Cloud.

  • Cloud Key Management Service יוצר ומנהל מפתחות הצפנה.

  • פונקציות Cloud Run מבצעות אוטומציה של משימות, מפעילות משימות, משתלבות עם שירותים אחרים ויוצרות צינורות עיבוד נתונים לפיתוח מבוסס-אירועים.

  • Cloud Service Mesh מאפשר לשירותי Kubernetes לתקשר ביניהם.

  • Cloud Storage מאחסן את הנתונים שנדרשים להרצת הקונטיינרים והאפליקציות.

  • Cloud DNS רושם את הדומיין, מנהל אותו ומספק אותו.

  • מערכת ניהול הזהויות והרשאות הגישה (IAM) קובעת מי יכול לבצע פעולות ספציפיות במשאבי עומס העבודה של GKE, כמו יצירה, עריכה או מחיקה שלהם.

  • שירות של מדיניות הארגון מאפשר לנהל ולאכוף מדיניות באופן מרכזי בסביבת Google Cloud. מדיניות הארגון עוזרת לוודא שההגדרות עקביות ושקיימת תאימות לאבטחה בפרויקטים ובמשאבים בארגון.

  • Pub/Sub מאפשר תקשורת יעילה ואוטומציה בתהליכי העבודה.

  • מנהל המשאבים עוזר לקבץ ולנהל את הרכיבים הלוגיים של עומסי העבודה ב-GKE.

  • Secret Manager עוזר להגן על נתונים רגישים ועל פרטי הכניסה שמשמשים בפרויקטים של GKE.

  • Security Command Center עוזר להגן על הארגון בענן, על עומסי העבודה ב-GKE ועל הנתונים שמאוחסנים ב- Google Cloud. ‫Security Command Center מספק את האפשרויות הבאות:

    • ניהול אבטחה ריכוזי
    • זיהוי איומים ותגובה לאירועים
    • הערכות אבטחה אוטומטיות
    • דיווח על עמידה בדרישות ודיווח רגולטורי
    • המלצות ושיטות מומלצות בנושא אבטחה
  • ענן וירטואלי פרטי (VPC) מבודד את משאבי ה-GKE שלכם מהאינטרנט בסביבה מאובטחת. הגדרת הרשת הזו עוזרת להגן על מידע אישי רגיש ועומסי עבודה מפני גישה לא מורשית ומתקפות סייבר פוטנציאליות.

  • Cloud VPN או Cloud Interconnect מאפשרים ליצור חיבור רשת מאובטח בין התשתית המקומית לבין סביבת GKE. ‫Cloud VPN או Cloud Interconnect עוזרים להעביר נתונים ולתקשר בצורה חלקה בין הרשת הפרטית שלכם לבין משאבים ב- Google Cloud. כדאי לשקול את השילוב הזה בתרחישים כמו גישה לנתונים מקומיים לצורך אימון מודלים או פריסת מודלים למשאבים מקומיים לצורך הסקת מסקנות.

שיטות מומלצות לעומסי עבודה ב-GKE

בקטע הזה מופיעים קישורים לשיטות המומלצות לעומסי עבודה שמשתמשים ב-GKE.

המאמרים הבאים