All Products
Search
Document Center

Alibaba Cloud Service Mesh:Enkripsi mTLS end-to-end dengan ASM

Last Updated:Aug 25, 2026

TLS standar hanya melakukan otentikasi satu sisi: klien memverifikasi sertifikat server, tetapi server tidak memverifikasi klien. Mutual TLS (mTLS) menutup celah ini—kedua pihak saling menyajikan sertifikat dan memverifikasi identitas satu sama lain sebelum bertukar data, sehingga menyediakan komunikasi terenkripsi yang telah diautentikasi di setiap hop.

Alibaba Cloud Service Mesh (ASM) menerapkan mTLS pada lapisan infrastruktur di ketiga tahap lalu lintas dalam lingkungan Kubernetes—ingress, east-west, dan egress—tanpa memerlukan perubahan pada kode aplikasi Anda. Proxy sidecar menangani pertukaran sertifikat dan enkripsi secara transparan, sedangkan ASM secara otomatis mengelola seluruh siklus hidup sertifikat.

Cara ASM menerapkan mTLS

Lalu lintas end-to-end dalam kluster Kubernetes melewati tiga tahap. ASM mengamankan masing-masing tahap tersebut dengan mTLS:

TahapJalur Lalu LintasCara ASM menerapkan mTLS
IngressClient eksternal -> layanan di dalam klusterMelalui gerbang masuk ASM
East-westWorkload <-> workload di dalam klusterSecara otomatis, melalui proxy sidecar
EgressWorkload di dalam kluster -> layanan eksternalMelalui gerbang keluar ASM

Alur kerja penyediaan sertifikat

Saat sebuah workload dimulai, ASM secara otomatis menyediakan sertifikat identitas melalui alur berikut:

  1. Proxy sidecar di dalam Pod mengirim permintaan penandatanganan sertifikat (CSR) ke lapisan kontrol ASM.

  2. Lapisan kontrol ASM memvalidasi permintaan tersebut dan menerbitkan sertifikat yang terikat pada identitas ServiceAccount Pod tersebut.

  3. Ketika dua Pod yang telah disuntik proxy sidecar berkomunikasi, proxy mereka melakukan proses jabat tangan TLS mutual, memverifikasi identitas masing-masing sebelum bertukar data.

  4. Lapisan kontrol ASM secara berkala memperbarui sertifikat-sertifikat tersebut tanpa intervensi manual.

Karena gerbang masuk dan gerbang keluar ASM juga terhubung ke lapisan kontrol ASM, lalu lintas antara gerbang-gerbang tersebut dan proxy sidecar juga dienkripsi dengan mTLS.

Manfaat

ManfaatDeskripsi
Fokus pada logika bisnisAplikasi dapat fokus pada logika bisnis dan mendelegasikan kemampuan keamanan ke infrastruktur service mesh, sehingga mempercepat iterasi bisnis.
Tanpa perubahan aplikasiProxy sidecar menangani pertukaran sertifikat dan enkripsi secara transparan. Migrasikan layanan yang sudah ada ke ASM tanpa mengubah kode aplikasi.
Manajemen sertifikat otomatisASM menerbitkan sertifikat berdasarkan ServiceAccount masing-masing workload dan memperbaruinya secara otomatis. Tidak diperlukan penyediaan atau perpanjangan sertifikat manual.
Kontrol akses detail halusSertifikat identitas yang disediakan oleh mTLS juga dapat digunakan untuk kebijakan otorisasi, memberikan Anda kontrol detail halus atas layanan mana yang boleh berkomunikasi.

Enkripsi traffic ingress

Klien eksternal mengakses layanan kluster melalui gerbang masuk ASM. Untuk mewajibkan mTLS pada lapisan ingress, konfigurasikan gerbang agar menyajikan sertifikat server dan memvalidasi sertifikat klien sebelum meneruskan lalu lintas ke layanan backend.

Untuk petunjuk langkah demi langkah, lihat Konfigurasi layanan mTLS pada gerbang masuk ASM dan batasi akses client tertentu.

Enkripsi traffic east-west

mTLS east-west merupakan kemampuan bawaan ASM. Begitu kedua workload yang berkomunikasi telah disuntik proxy sidecar, seluruh lalu lintas di antara keduanya secara otomatis ditingkatkan ke mTLS—tidak diperlukan konfigurasi tambahan.

Untuk menyuntikkan proxy sidecar ke workload Anda, lihat Instal proxy sidecar.

Migrasi dari mode PERMISSIVE ke STRICT

Saat migrasi, belum semua workload mungkin telah disuntik proxy sidecar secara bersamaan. ASM menyediakan dua mode otentikasi peer untuk peluncuran bertahap:

ModePerilakuKapan digunakan
PERMISSIVEMenerima traffic teks biasa maupun mTLSSaat migrasi, ketika beberapa workload belum memiliki proxy sidecar
STRICTHanya menerima traffic mTLSSetelah semua workload telah disuntik proxy sidecar

Jalur migrasi yang direkomendasikan:

  1. Mulai dengan mode PERMISSIVE untuk menghindari gangguan pada koneksi teks biasa yang sudah ada.

  2. Suntikkan proxy sidecar ke semua workload. Untuk petunjuknya, lihat Instal proxy sidecar.

  3. Verifikasi bahwa semua workload telah termesh dan lalu lintas antar-layanan menggunakan mTLS.

  4. Beralih ke mode STRICT untuk menerapkan enkripsi penuh di seluruh kluster.

Setelah beralih ke mode STRICT, workload apa pun yang tidak memiliki proxy sidecar akan kehilangan konektivitas ke layanan yang termesh. Pastikan semua workload telah termesh sebelum Anda beralih.

Enkripsi traffic egress

Ketika sebuah workload di dalam kluster perlu mengakses layanan eksternal yang mewajibkan mTLS, aplikasi tetap dapat mengirim permintaan teks biasa. Gerbang keluar ASM mencegat permintaan tersebut, meningkatkannya ke mTLS, lalu meneruskannya ke layanan eksternal. Hal ini menjaga kompleksitas mTLS agar tidak masuk ke dalam kode aplikasi Anda.

Untuk detail konfigurasi, lihat Gunakan gerbang keluar ASM untuk mengakses layanan mTLS eksternal.

Batas cakupan

mTLS tidak diterapkan ke seluruh lalu lintas secara default. Skenario berikut tidak tercakup:

SkenarioAlasanMitigasi
Traffic ke atau dari Pod tanpa proxy sidecarmTLS memerlukan kedua sisi memiliki proxy sidecarSuntikkan proxy sidecar ke semua workload

Topik terkait