Microsserviços em uma service mesh exigem controle de acesso refinado e verificação de identidade. Implementar essas capacidades com recursos de segurança nativos do Istio geralmente requer configurar múltiplos recursos interdependentes com campos abstratos e de baixo nível.
As políticas de segurança do Service Mesh (ASM) resolvem esse problema ao agrupar os recursos de segurança nativos do Istio necessários para cenários comuns em uma única unidade de configuração.
Como funcionam as políticas de segurança do ASM
Cada política de segurança do ASM encapsula um ou mais recursos de segurança nativos do Istio. Ao criar uma política, o ASM gera os recursos correspondentes do Istio e os aplica à malha. Essa abstração reduz a complexidade da configuração. Visualize os recursos do Istio gerados, aprenda sobre conceitos de segurança e personalize capacidades de segurança mais complexas.
Autenticação
Políticas de autenticação verificam a identidade de usuários ou serviços antes de conceder acesso. O ASM oferece duas políticas de autenticação:
Single sign-on (SSO) via OpenID Connect (OIDC)
O OpenID Connect (OIDC) é um protocolo de autenticação e autorização de identidade, amplamente utilizado para implementar single sign-on (SSO). O ASM habilita o SSO via OIDC para serviços específicos por meio de um gateway de entrada. Assim, os usuários se autenticam uma única vez e acessam vários serviços sem repetir o login.
Para obter instruções de configuração, consulte Configurar uma política de segurança do ASM para implementar SSO via OIDC.
Autenticação via JSON Web Token (JWT)
JSON Web Tokens (JWTs) são comumente usados para autenticar usuários. O ASM permite a autenticação via JWT para solicitações específicas que acessam workloads.
Para obter instruções de configuração, consulte Configurar uma política de segurança do ASM para implementar autenticação via JWT.
Autorização
Políticas de autorização controlam quais solicitações são permitidas ou negadas após a verificação da identidade. O ASM fornece duas políticas de autorização:
Controle de acesso por lista de bloqueios e lista de permissões
Listas de bloqueios e de permissões permitem negar ou autorizar solicitações específicas para acessar aplicações. As políticas de segurança do ASM suportam controle de acesso para ambos os tipos de tráfego:
Tráfego leste-oeste: comunicação entre serviços dentro da malha.
Tráfego norte-sul: solicitações que entram ou saem da malha por um gateway de entrada ou de saída.
Para obter instruções de configuração, consulte Configurar uma política de segurança do ASM para implementar controle de acesso por lista de bloqueios/permissões.
Autorização personalizada
Para lógicas de autorização que vão além das políticas integradas, o ASM pode encaminhar solicitações recebidas a um serviço de autorização personalizado especificado por você. Esse serviço avalia as solicitações e retorna uma decisão de permissão ou negação. Essa abordagem permite:
Implementar lógica de autorização adaptada aos requisitos do seu negócio.
Centralizar decisões de autorização para reduzir custos de desenvolvimento e manutenção, além de aumentar a eficiência.
Para obter instruções de configuração, consulte Configurar uma política de segurança do ASM para implementar autorização personalizada.
Referência rápida de políticas de segurança
|
Categoria |
Política |
Caso de uso |
Tópico relacionado |
|
Autenticação |
SSO via OIDC |
Ativar single sign-on para serviços atrás de um gateway de entrada |
|
|
Autenticação |
Autenticação via JWT |
Exigir verificação de identidade baseada em token para solicitações de workload |
|
|
Autorização |
Lista de bloqueios e lista de permissões |
Negar ou permitir que solicitações específicas acessem aplicações |
Configurar controle de acesso por lista de bloqueios/permissões |
|
Autorização |
Autorização personalizada |
Delegar decisões de autorização a um serviço externo |