En esta página, se proporciona una introducción para establecer buenas prácticas de seguridad en Google Distributed Cloud. La orientación que se proporciona en esta página no tiene como objetivo brindarte una lista exhaustiva de prácticas recomendadas.
Aplicar buenas prácticas de seguridad en Google Distributed Cloud implica aplicar conceptos de Kubernetes y Google Kubernetes Engine (GKE), así como conceptos exclusivos de Google Distributed Cloud.
Seguridad de Kubernetes
Te recomendamos que sigas los lineamientos generales de seguridad de Kubernetes cuando uses Google Distributed Cloud.
Para obtener una introducción a los lineamientos de seguridad de Kubernetes, consulta la Lista de verificación de seguridad y la Descripción general de la seguridad nativa de la nube en la documentación de Kubernetes.
Seguridad de GKE
Google Distributed Cloud extiende GKE para permitirte crear clústeres de GKE en tus propios servidores Linux locales. Para obtener más información sobre la seguridad de GKE, consulta la descripción general de la seguridad de GKE. Mientras lees, ten en cuenta que, como tu plano de control y tus nodos se ejecutan de forma local, no se aplican las sugerencias para la seguridad del plano de control ni la seguridad de los nodos.
Seguridad de Google Distributed Cloud
En las siguientes secciones, se proporciona orientación para establecer buenas prácticas de seguridad en Google Distributed Cloud.
Seguridad del hardware
Protege tus centros de datos locales con funciones de seguridad y protección físicas que cumplen con los estándares de la industria.
Asegúrate de que el acceso a tu estación de trabajo de administrador esté muy restringido. La estación de trabajo del administrador almacena datos sensibles, como archivos
kubeconfig, claves SSH y claves de cuentas de servicio.
Seguridad de nodos
Mantén actualizado tu sistema operativo instalando parches de seguridad y actualizando paquetes de software.
Para tener más control sobre las extracciones de imágenes de cargas de trabajo y obtener beneficios de seguridad relacionados, puedes configurar nodos de trabajadores para que se autentiquen en un registro privado. La compatibilidad con registros privados para nodos está disponible en la versión preliminar para los clústeres de la versión 1.29.
De forma predeterminada, Google Distributed Cloud agrega el repositorio
aptde Docker y la clave GPG necesaria a los nodos de tu clúster. Como alternativa a agregar repositorios de paquetes a cada nodo del clúster en tu implementación, puedes configurar tu clúster para usar un repositorio de paquetes privado para imágenes de contenedor.
Seguridad del clúster
Refuerza la seguridad de tus clústeres de Google Distributed Cloud.
Aísla tu tráfico y tus datos con una implementación de clúster de administrador y de usuario. Este tipo de implementación te ayuda a lograr los siguientes tipos de aislamiento:
- El tráfico de la carga de trabajo está aislado del tráfico administrativo o del plano de administración.
- El acceso al clúster se aísla por grupo o rol.
- Las cargas de trabajo de producción están aisladas de las cargas de trabajo de desarrollo.
Actualiza tus clústeres a una versión compatible. Usar una versión compatible te brinda los siguientes beneficios de seguridad:
- Se corrigieron vulnerabilidades de seguridad.
- Nuevas funciones que aprovechan la postura y las tecnologías de seguridad más recientes.
- Actualizaciones de software y componentes incluidos
Para reducir la exposición externa y obtener otros beneficios de seguridad, puedes configurar un duplicado del registro para instalar componentes de Google Distributed Cloud desde una copia local del registro público.
El clúster de etcd para el software de Distributed Cloud solo encripta los secretos dentro de etcd con
EncryptionConfigurationy AES-CBC. No puedes modificar esta configuración. Los valores se encriptan con encriptación estática, y el software de Distributed Cloud solo usa mTLS para encriptar la comunicación entre etcd y el servidor de la API, y entre los pares de etcd. Para obtener más información sobre etcd y la encriptación, consulta Cómo encriptar datos confidenciales en reposo.
Seguridad de las cargas de trabajo
Protege tus contenedores con Security-Enhanced Linux (SELinux).
Protege tus cargas de trabajo con la Autorización binaria. La Autorización Binaria es un servicio en Google Cloud que proporciona seguridad para la cadena de suministro de software a las aplicaciones que se ejecutan en la nube. Con la Autorización Binaria, puedes asegurarte de que los procesos internos que protegen la calidad y la integridad de tu software se hayan completado correctamente antes de que se implemente una aplicación en tu entorno de producción.
Usa Workload Identity Federation for GKE para otorgar a los Pods acceso a los recursos de Google Cloud . Workload Identity Federation for GKE permite que una cuenta de servicio de Kubernetes se ejecute como una cuenta de servicio de IAM. Los pods que se ejecutan como la cuenta de servicio de Kubernetes tienen los permisos de la cuenta de servicio de IAM.
Seguridad de red
Elige una conexión segura entre tu Google Distributed Cloud yGoogle Cloud. Después de establecer la conexión base, agrega funciones que mejoren la seguridad de la conexión.
Limita la exposición de tus clústeres a Internet pública instalándolos detrás de un proxy y creando reglas de firewall. También usa los controles adecuados en tu entorno de red para limitar el acceso público al clúster.
Seguridad de la autenticación
Administra la identidad con Servicio de identidad de GKE. GKE Identity Service es un servicio de autenticación que te permite usar tus soluciones de identidad existentes para la autenticación en múltiples entornos deGoogle Cloud . Puedes acceder a tus clústeres de Google Distributed Cloud y usarlos desde la línea de comandos (todos los proveedores) o desde la Google Cloud consola (solo OIDC), todo con tu proveedor de identidad existente.
Conéctate a clústeres registrados con la puerta de enlace de Connect. La puerta de enlace de Connect se basa en la potencia de las flotas para permitir que los usuarios se conecten a los clústeres registrados y ejecuten comandos en ellos de manera coherente y segura.
Seguridad de las credenciales
Rota las autoridades certificadoras. Google Distributed Cloud usa certificados y claves privadas para autenticar y encriptar las conexiones entre los componentes del sistema en los clústeres. Para mantener una comunicación segura del clúster, rota las autoridades certificadoras del clúster de usuario periódicamente y siempre que haya una posible vulneración de seguridad.
Rota las claves de la cuenta de servicio. Para reducir el riesgo de seguridad causado por las claves filtradas, te recomendamos que rotes tus claves de servicio con regularidad.
Supervisa tu seguridad
- Usa el registro de auditoría de Kubernetes. El registro de auditoría proporciona a los administradores una forma de conservar, consultar, procesar y generar alertas sobre los eventos que ocurren en tus entornos de Google Distributed Cloud.
Para obtener más información sobre la supervisión de la seguridad del clúster, consulta Supervisa la postura de seguridad de la flota.