Service Mesh (ASM) は、一般的なシナリオに基づいて Istio のネイティブセキュリティリソースをカプセル化した セキュリティポリシー 機能を提供します。セキュリティポリシーを使用すると、Istio リソースを直接構成することなく、簡単にセキュリティ設定を完了できます。
Istio 構成の簡素化におけるセキュリティポリシーの役割
Istio は、RequestAuthentication や AuthorizationPolicy などのネイティブリソースを通じてセキュリティ機能を提供します。これらのリソースを直接構成する際には、以下の 2 つの課題があります。
複数リソースの連携 — 単一のセキュリティシナリオでは、多くの場合、複数の Istio リソースを連携させて構成する必要があります。たとえば、OpenID Connect (OIDC) シングルサインオン (SSO) を設定するには、認証ポリシー、権限付与ルール、ゲートウェイ構成を調整する必要があります。
低レベルの抽象度 — Istio リソースのフィールドは低レベルの概念に対応しており、Istio の事前知識がなければ実際のユースケースに適用することが困難です。
ASM のセキュリティポリシーは、一般的なセキュリティシナリオをより高レベルで目的に特化した構成としてパッケージングすることで、上記の両方の課題を解決します。各セキュリティポリシーは、必要な Istio リソースを自動的に生成します。必要に応じて、生成されたリソースをいつでも確認し、基盤となる Istio 構成を理解できます。さらに高度な設定が必要な場合は、Istio リソースを直接使用してください。
認証
認証ポリシーは、リクエストを行うユーザーまたはサービスの ID を検証します。
| 機能 | 説明 | 詳細 |
|---|---|---|
| OIDC SSO | イングレスゲートウェイの背後にあるサービスに対して、OIDC ベースのシングルサインオン (SSO) を有効にします。ユーザーは ID プロバイダーを通じて認証され、1 回のログインセッションで複数のサービスにアクセスできます。 | OIDC SSO の設定 |
| JSON Web Token (JWT) 認証 | ワークロードに到達する前に、受信リクエストに添付された JWT を検証します。期限切れまたは無効なトークンを持つリクエストは拒否されます。 | JWT 認証の設定 |
権限付与
権限付与ポリシーは、認証済みのリクエストが対象に到達できるかどうかを判断します。
| 機能 | 説明 | 詳細 |
|---|---|---|
| ブラックリストとホワイトリスト | ソース IP、ヘッダー、リクエストパスなどの属性に基づいてリクエストを拒否または許可します。このルールは、東西のトラフィック(サービス間)および南北のトラフィック(イングレスゲートウェイ経由)の両方に適用されます。 | ブラックリスト/ホワイトリストによるアクセスの制御の設定 |
| カスタム権限付与サービス | リクエストを外部の権限付与サービスに転送し、そのサービスがカスタムロジックを実行して許可または拒否の判断を返します。この方法により、アプリケーションコードを変更せずにデータベースに対してユーザーの権利を確認するなどのシナリオをサポートできます。 | カスタム権限付与の設定 |