Todos os produtos
Search
Central de documentação

Alibaba Cloud Service Mesh:Visão geral das políticas de segurança do ASM

Última atualização: Jun 28, 2026

Microsserviços em uma service mesh exigem controle de acesso refinado e verificação de identidade. Implementar essas capacidades com recursos de segurança nativos do Istio geralmente requer configurar múltiplos recursos interdependentes com campos abstratos e de baixo nível.

As políticas de segurança do Service Mesh (ASM) resolvem esse problema ao agrupar os recursos de segurança nativos do Istio necessários para cenários comuns em uma única unidade de configuração.

Como funcionam as políticas de segurança do ASM

Cada política de segurança do ASM encapsula um ou mais recursos de segurança nativos do Istio. Ao criar uma política, o ASM gera os recursos correspondentes do Istio e os aplica à malha. Essa abstração reduz a complexidade da configuração. Visualize os recursos do Istio gerados, aprenda sobre conceitos de segurança e personalize capacidades de segurança mais complexas.

Autenticação

Políticas de autenticação verificam a identidade de usuários ou serviços antes de conceder acesso. O ASM oferece duas políticas de autenticação:

Single sign-on (SSO) via OpenID Connect (OIDC)

O OpenID Connect (OIDC) é um protocolo de autenticação e autorização de identidade, amplamente utilizado para implementar single sign-on (SSO). O ASM habilita o SSO via OIDC para serviços específicos por meio de um gateway de entrada. Assim, os usuários se autenticam uma única vez e acessam vários serviços sem repetir o login.

Para obter instruções de configuração, consulte Configurar uma política de segurança do ASM para implementar SSO via OIDC.

Autenticação via JSON Web Token (JWT)

JSON Web Tokens (JWTs) são comumente usados para autenticar usuários. O ASM permite a autenticação via JWT para solicitações específicas que acessam workloads.

Para obter instruções de configuração, consulte Configurar uma política de segurança do ASM para implementar autenticação via JWT.

Autorização

Políticas de autorização controlam quais solicitações são permitidas ou negadas após a verificação da identidade. O ASM fornece duas políticas de autorização:

Controle de acesso por lista de bloqueios e lista de permissões

Listas de bloqueios e de permissões permitem negar ou autorizar solicitações específicas para acessar aplicações. As políticas de segurança do ASM suportam controle de acesso para ambos os tipos de tráfego:

  • Tráfego leste-oeste: comunicação entre serviços dentro da malha.

  • Tráfego norte-sul: solicitações que entram ou saem da malha por um gateway de entrada ou de saída.

Para obter instruções de configuração, consulte Configurar uma política de segurança do ASM para implementar controle de acesso por lista de bloqueios/permissões.

Autorização personalizada

Para lógicas de autorização que vão além das políticas integradas, o ASM pode encaminhar solicitações recebidas a um serviço de autorização personalizado especificado por você. Esse serviço avalia as solicitações e retorna uma decisão de permissão ou negação. Essa abordagem permite:

  • Implementar lógica de autorização adaptada aos requisitos do seu negócio.

  • Centralizar decisões de autorização para reduzir custos de desenvolvimento e manutenção, além de aumentar a eficiência.

Para obter instruções de configuração, consulte Configurar uma política de segurança do ASM para implementar autorização personalizada.

Referência rápida de políticas de segurança

Categoria

Política

Caso de uso

Tópico relacionado

Autenticação

SSO via OIDC

Ativar single sign-on para serviços atrás de um gateway de entrada

Configurar SSO via OIDC

Autenticação

Autenticação via JWT

Exigir verificação de identidade baseada em token para solicitações de workload

Configurar autenticação via JWT

Autorização

Lista de bloqueios e lista de permissões

Negar ou permitir que solicitações específicas acessem aplicações

Configurar controle de acesso por lista de bloqueios/permissões

Autorização

Autorização personalizada

Delegar decisões de autorização a um serviço externo

Configurar autorização personalizada