As políticas de autorização no Service Mesh (ASM) protegem as cargas de trabalho em um cluster Kubernetes ao comparar os caminhos das requisições HTTP com regras definidas. Sem a normalização de caminho, invasores podem contornar essas regras usando formatos não padronizados. A normalização de caminho faz com que os proxies sidecar padronizem todos os caminhos de requisição antes da avaliação da política de autorização, eliminando essa brecha de segurança.
Exemplo: Uma política de autorização rejeita requisições para /data/secret. Sem normalização, uma requisição para /data//secret contorna a política porque a barra dupla torna o caminho visualmente diferente. No entanto, a aplicação de backend trata /data//secret como equivalente a /data/secret e retorna os dados protegidos. A normalização de caminho impede isso ao converter /data//secret para /data/secret antes da avaliação da política.
Escolha uma política
O ASM oferece quatro políticas de normalização de caminho. Escolha uma com base na forma como sua aplicação de backend processa os caminhos de requisição.
|
Sua aplicação... |
Escolha |
|
Não utiliza políticas de autorização ou as políticas não correspondem a campos |
|
|
Normaliza caminhos conforme a RFC 3986, mas não mescla barras |
|
|
Normaliza caminhos conforme a RFC 3986 e mescla barras adjacentes |
|
|
Normaliza caminhos conforme a RFC 3986, decodifica barras codificadas por porcentagem e mescla barras adjacentes |
|
|
Processa caminhos de maneira incompatível com a RFC 3986 |
|
Caso tenha dúvidas sobre qual política é adequada para sua aplicação, use DECODE_AND_MERGE_SLASHES. Esta é a opção mais restritiva e minimiza o risco de contorno das políticas de autorização.
Referência de políticas
|
Política |
Descrição |
Exemplo |
|
|
Nenhuma normalização. Os caminhos são encaminhados exatamente como recebidos. |
|
|
|
Normaliza caminhos conforme a RFC 3986. Resolve segmentos de ponto. |
|
|
|
Aplica a normalização |
|
|
|
Aplica a normalização |
|
Configure a normalização de caminho no console do ASM
Pré-requisitos
Antes de começar, verifique se você possui:
Uma instância do ASM
Permissões para gerencie configurações da instância do ASM
Procedimento
Faça login no console do ASM. No painel de navegação à esquerda, escolha Service Mesh > Mesh Management.
Na página Mesh Management, clique em nome da instância do ASM.
Na página Base Information, localize Path Normalization Policy na seção Config Info e clique em Edit.
Selecione uma política de normalização de caminho e clique em OK.