סקירה כללית על אבטחה

בדף הזה מוסבר איך להטמיע שיטות מומלצות לאבטחה של Google Distributed Cloud. ההנחיות בדף הזה לא נועדו לספק רשימה מקיפה של שיטות מומלצות.

כדי להשתמש בשיטות מומלצות לאבטחה ב-Google Distributed Cloud, צריך להחיל מושגים מ-Kubernetes ומ-Google Kubernetes Engine ‏ (GKE), וגם מושגים שייחודיים ל-Google Distributed Cloud.

אבטחה ב-Kubernetes

מומלץ לפעול לפי ההנחיות הכלליות של Kubernetes בנושא אבטחה כשמשתמשים ב-Google Distributed Cloud.

במאמרי העזרה של Kubernetes יש רשימת משימות לאבטחה וסקירה כללית של אבטחה בענן.

אבטחה ב-GKE

‫Google Distributed Cloud מרחיב את GKE ומאפשר לכם ליצור אשכולות GKE בשרתי Linux משלכם, במתחם שלכם. מידע נוסף על אבטחת GKE זמין במאמר סקירה כללית על אבטחת GKE. במהלך הקריאה, חשוב לזכור שההצעות בנושא אבטחת מישור הבקרה ואבטחת הצמתים לא רלוונטיות, כי מישור הבקרה והצמתים פועלים במתחם שלכם.

אבטחה ב-Google Distributed Cloud

בקטעים הבאים מפורטות הנחיות להקמת שיטות אבטחה טובות ל-Google Distributed Cloud.

אבטחת חומרה

  • אבטחת מרכזי נתונים מקומיים באמצעות אבטחה פיזית ותכונות בטיחות בהתאם לתקנים המקובלים בתחום.

  • חשוב לוודא שהגישה לתחנת העבודה של האדמין מוגבלת מאוד. בתחנת העבודה של האדמין מאוחסנים נתונים רגישים כמו kubeconfigקבצים, מפתחות SSH ומפתחות של חשבונות שירות.

אבטחת הצומת

  • כדי שמערכת ההפעלה תהיה מעודכנת, צריך לעדכן את חבילות התוכנה ולהתקין תיקוני אבטחה.

  • כדי לקבל שליטה נוספת על משיכות של תמונות עומס עבודה וליהנות מיתרונות אבטחה קשורים, אתם יכולים להגדיר צמתי עובדים שיאומתו מול רישום פרטי. תמיכה במאגר פרטי לצמתים זמינה בתצוגה מקדימה עבור אשכולות בגרסה 1.29.

  • כברירת מחדל, Google Distributed Cloud מוסיף את מאגר Docker‏ apt ואת מפתח ה-GPG הנדרש לצמתי האשכול. במקום להוסיף מאגרי חבילות לכל צומת באשכול בפריסה, אפשר להגדיר את האשכול לשימוש במאגר חבילות פרטי עבור קובצי אימג' של קונטיינרים.

אבטחת אשכולות

  • הגברת האבטחה של אשכולות Google Distributed Cloud

  • כדי לבודד את התנועה והנתונים, משתמשים בפריסה של אשכול משתמשים ואדמינים. סוג הפריסה הזה עוזר להשיג את סוגי הבידוד הבאים:

    • תנועת עומס העבודה מבודדת מתנועת הניהול או מתנועת מישור הניהול.
    • הגישה לאשכול מבודדת לפי קבוצה או תפקיד.
    • עומסי עבודה בסביבת ייצור מבודדים מעומסי עבודה בסביבת פיתוח.
  • משדרגים את האשכולות לגרסה נתמכת. שימוש בגרסה נתמכת מספק לכם את יתרונות האבטחה הבאים:

    • תיקונים של נקודות חולשה באבטחה.
    • תכונות ופונקציות חדשות שמנצלות את מצב האבטחה והטכנולוגיות העדכניים ביותר.
    • עדכונים לתוכנה ולרכיבים בחבילה.
  • כדי לצמצם את החשיפה החיצונית וליהנות מיתרונות אבטחה אחרים, אתם יכולים להגדיר שיקוף של מאגר התמונות כדי להתקין רכיבים של Google Distributed Cloud מעותק מקומי של מאגר התמונות הציבורי.

  • באשכול etcd של Google Distributed Cloud (תוכנה בלבד), סודות מוצפנים בתוך etcd באמצעות EncryptionConfiguration עם AES-CBC. אי אפשר לשנות את ההגדרה הזו. הערכים מוצפנים באמצעות הצפנה סטטית, ו-Google Distributed Cloud (תוכנה בלבד) משתמש ב-mTLS כדי להצפין את התקשורת בין etcd לבין שרת ה-API ובין עמיתי etcd. מידע נוסף על etcd והצפנה זמין במאמר הצפנת נתונים סודיים במנוחה.

אבטחת עומסי עבודה

אבטחת רשת

אבטחת האימות

  • ניהול זהויות באמצעות GKE Identity Service. GKE Identity Service הוא שירות אימות שמאפשר להשתמש בפתרונות הזהות הקיימים שלכם לאימות במספר סביבות שלGoogle Cloud . אתם יכולים להיכנס ל-Google Distributed Cloud ולעשות שימוש באשכולות שלו משורת הפקודה (כל הספקים) או ממסוף Google Cloud (OIDC בלבד), והכול באמצעות ספק הזהויות הקיים שלכם.

  • התחברות לאשכולות רשומים באמצעות שער החיבור. שער Connect מבוסס על היכולות של צי מכונות, ומאפשר למשתמשים להתחבר לאשכולות רשומים ולהריץ פקודות באופן עקבי ומאובטח.

אבטחת פרטי הכניסה

  • רוטציה של רשויות אישורים. ב-Google Distributed Cloud נעשה שימוש באישורים ובמפתחות פרטיים כדי לאמת ולהצפין חיבורים בין רכיבי מערכת באשכולות. כדי לשמור על תקשורת מאובטחת בין האשכולות, צריך לבצע רוטציה של רשויות האישורים של אשכולות המשתמשים באופן תקופתי, וגם בכל פעם שיש חשש לפרצת אבטחה.

  • החלפת מפתחות של חשבונות שירות. כדי לצמצם את סיכון האבטחה שנוצר בגלל מפתחות שדלפו, מומלץ לבצע רוטציה למפתחות של חשבונות השירות באופן קבוע.

מעקב אחר האבטחה

  • שימוש ביומני ביקורת של Kubernetes. יומני ביקורת מאפשרים לאדמינים לשמור, לשלוח שאילתות, לעבד ולקבל התראות על אירועים שמתרחשים בסביבות Google Distributed Cloud.

מידע נוסף על מעקב אחרי אבטחת האשכול זמין במאמר בנושא מעקב אחרי מצב האבטחה של Fleet.