主頁 >  其他 > 云原生景觀:供應層(Provisioning)介紹

云原生景觀:供應層(Provisioning)介紹

2020-09-13 09:23:38 其他

原文發表于kubernetes中文社區,為作者原創翻譯 ,原文地址

更多kubernetes文章,請多關注kubernetes中文社區

目錄

自動化與配置 (Automation and Configuration)

這是什么

解決了什么問題

它如何解決

相應的解決工具

鏡像倉庫 (Container Registry)

這是什么

解決的問題

如何解決

相應的解決工具

安全與合規(Security and Compliance)

這是什么

解決的問題

如何解決

相應的解決工具

密鑰和身份管理(Key and Identity Management)

這是什么

解決的問題

如何解決

相應的解決工具


上篇文章《叮,你收到一份來自CNCF的云原生景觀簡介》,我們對CNCF云原生生態系統做了概述,從這篇文章開始,我們將介紹云原生景觀中,每種類別中的工具是什么,他們解決了什么問題以及如何解決的,

云原生環境中的第一層是供應層(Provisioning),這涵蓋了從自動化基礎結構的創建,管理和配置鏡像掃描,鏡像簽名和存盤鏡像的所有內容,該層還擴展了安全性,其工具可用于設定和實施安全策略,處理應用程式和平臺中身份認證和授權,以及密鑰分發,

供應層(Provisioning)

查看云原生景觀圖時,你會注意到一些區別:

img

  • 大盒子中的專案是CNCF托管的開源專案,有些仍處于范訓階段(淺藍色/紫色框),而另一些則是已畢業的專案(深藍色框),

  • 白色小盒子中的專案是開源專案,

  • 灰色的是專有產品,

請注意,即使在撰寫本文時,我們也看到新專案成為CNCF的一部分,因此始終參考實際情況-事情發展很快!

好的,讓我們看一下供應層(Provisioning)的每個類別,它所扮演的角色以及這些技術,如何幫助應用程式適應云原生環境,

自動化與配置 (Automation and Configuration)

這是什么

自動化和配置工具可加快計算資源(虛擬機,網路,防火墻規則,負載均衡器等)的創建和配置,這些工具可能會處理供應層(Provisioning)的不同部分,或者嘗試控制所有端到端的內容,大多數工具,提供與該空間中其他專案和產品集成的能力,

解決了什么問題

傳統上,IT流程依賴冗長且復雜的手動發布周期,甚至需要三到六個月,這些周期伴隨著許多人工流程和控制,從而級訓了生產環境的變更,這些緩慢的發布周期和靜態環境與云原生開發不兼容,為了實作快速的開發周期,必須動態配置基礎架構,并且無需人工干預,

它如何解決

此類工具使工程師無需人工干預即可構建計算環境,環境設定,只需單擊一個按鈕,它就可以實作,手動設定很容易出錯,但是一旦進行了編碼,環境創建就會與所需的確切狀態相匹配,這是巨大的優勢,

盡管這些工具可能采用不同的方法,但它們都旨在通過自動化配置資源減少所需的手工操作,

相應的解決工具

當我們從老式的人為驅動的配置過渡到云環境所要求的按需擴展時,我們發現我們以前使用的模式和工具不再滿足我們的需求,組織也無力維持龐大的24×7員工隊伍,而他們的工只作是創建,配置和管理服務器,

Terraform之類的自動化工具減少了擴展數十個服務器和相關網路以及多達數百個防火墻規則所需的作業量,諸如Puppet,Chef和Ansible之類的工具會在啟動時以編程方式配置這些新服務器和應用程式,并允許開發人員使用它們,

一些工具可以直接與AWS或vSphere等平臺提供的基礎架構API進行互動,而其他工具側重于配置單個計算機以使其成為Kubernetes集群的一部分,

像Chef和Terraform一樣,許多工具可以進行互動操作以配置環境,諸如OpenStack之類的其他工具,運用基礎架構即服務(IaaS)的理念來配置環境,從根本上講,在此空間中,你需要一個或多個工具來為Kubernetes集群搭建計算環境,CPU,記憶體,存盤和網路,你還需要其中一部分來創建和管理Kubernetes集群本身,

在撰寫本文時,該領域中有三個CNCF專案:KubeEdge(一個CNCF沙盒專案)以及Kubespray和Kops(后兩個是Kubernetes子專案,因此雖然尚未列出,但它們屬于CNCF),此類別中的大多數工具都提供開源和付費版本,

流行語熱門專案/產品
基礎架構即代碼(IaC) 自動化 宣告式配置Chef Puppet Ansible Terraform

自動化和配置

鏡像倉庫 (Container Registry)

這是什么

在介紹鏡像倉庫之前,讓我們首先討論三個緊密相關的概念:

  1. 容器是用于執行軟體流程的一組計算約束,使得容器內啟動的行程相信它們正在自己的專用計算機上運行,而不是與其他行程(類似于虛擬機)共享的計算機上運行,簡而言之,容器使你無論身在何處都可以以受控方式運行代碼,

  2. 鏡像是運行容器及其程序所需的一組存檔檔案,你可以將其視為模板的一種形式,可以在其上創建無限數量的容器,

  3. 存盤庫是存盤鏡像的地方,

鏡像倉庫是用于分類和存盤鏡像的專用Web應用程式,

注冊表,倉庫,容器

解決的問題

云原生應用程式打包并作為容器運行,鏡像倉庫存盤并提供這些容器鏡像,

如何解決

通過將所有容器鏡像集中存盤在一個地方,任何使用該應用程式的開發人員都可以輕松訪問它們,

相應的解決工具

鏡像倉庫工具存盤和分發鏡像,從根本上說,它是一種Web API,允許容器引擎存盤和檢索鏡像,他們有的還提供介面以允許容器掃描或簽名工具來增強存盤的鏡像的安全性,

任何使用容器的環境都將需要使用一個或多個鏡像倉庫,

該空間中的工具可以提供集成功能,以掃描,簽名和檢查它們存盤的鏡像,在撰寫本文時,Dragonfly和Harbor是CNCF專案,而Harbor最近成為了第一個符合OCI的注冊機構,每個主要的云提供商都提供自己托管的鏡像倉庫,許多鏡像倉庫可以獨立部署,也可以通過Helm之類的工具直接部署到Kubernetes集群中,

流行語熱門專案/產品
Container OCI Image RegistryDocker Hub Harbor Hosted registries from AWS, Azure, and GCP Artifactory

集裝箱登記處

安全與合規(Security and Compliance)

這是什么

云原生應用程式旨在快速迭代,就好像你的手機應用程式不斷更新--每天它們都在不斷發展,并且可能會變得越來越好,為了定期發布代碼,我們必須確保我們的代碼和操作環境是安全的,并且只能由授權的工程師訪問,

本節中的工具和專案代表了以安全方式創建和運行現代應用程式所需的一些內容,

解決的問題

這些工具和專案可幫助你加強,監視和實施平臺和應用程式的安全性,從容器到你的Kubernetes環境,它們使你能夠設定策略(用于合規性),深入了解現有漏洞,捕獲錯誤配置以及增強容器和集群的安全性,

如何解決

為了安全地運行容器,必須對進行容器掃描以查找已知漏洞并簽名,以確保它們未被篡改,Kubernetes本身默認的訪問控制設定比較寬松,因此,對于希望攻擊你的系統的任何人來說,Kubernetes集群都是一個有吸引力的目標,該空間中的工具和專案有助于增強群集,并提供工具來檢測系統何時出現例外,

相應的解決工具

為了滿足在動態,快速發展的云環境中安全運行,我們必須將安全性視為平臺和應用程式開發生命周期的一部分,這個領域中的工具種類繁多,旨在解決問題的不同部分,大多數工具屬于以下類別之一:

  • 審計與合規(Audit and compliance)

  • 生產環境中強化的途徑

    • 代碼掃描

    • 漏洞掃描

    • 鏡像簽名

  • 政策制定與執行

  • 網路層安全

這些工具和專案中的一部分很少會被直接使用,例如鏡像倉庫或其他掃描工具會利用Trivy,Claire和Notary等,其他一些工具,是現代應用程式平臺的關鍵強化組件,例如Falco或Open Policy Agent(OPA),

有許多成熟的供應商在此領域提供解決方案,在撰寫本文時,Falco,Notary / TUF和OPA是該領域中僅有的CNCF專案,

流行語熱門專案/產品
鏡像掃描 鏡像簽名 Policy enforcement(政策執行) Audit審計OPA Falco Sonobuoy

安全與合規

密鑰和身份管理(Key and Identity Management)

這是什么

在進行密鑰管理之前,讓我們首先定義密鑰,密鑰是用于加密或簽名資料的字串,就像物理密鑰一樣,它加密資料,以便只有擁有正確密鑰的人才能解密資料,

隨著應用程式適應新的云原生世界,安全工具也在不斷發展以滿足新的安全需求,此類別中的工具和專案涵蓋了從如何安全地存盤密碼和其他機密資訊(敏感資料,例如API密鑰,密鑰等)到如何從微服務環境中安全洗掉密碼和機密資訊等,

解決的問題

云原生環境是高度動態的,需要按需,完全編程(無人參與)和自動化的秘密分發,應用程式還必須知道給定的請求是否來自有效來源(身份驗證),以及該請求是否有權執行其嘗試執行的任何操作,通常將其稱為AuthN和AuthZ,

如何解決

每個工具或專案都采用不同的方法,但是它們都提供了一種安全分發密鑰的方法,或者它們提供了與身份驗證,授權或兩者相關的服務或規范,

相應的解決工具

此類別中的工具可以分為兩組:一些工具專注于密鑰生成,存盤,管理和輪換,另一組專注于單點登錄和身份管理,例如,Vault是一種相當通用的密鑰管理工具,可讓你管理不同型別的密鑰,另一方面,Keycloak是一種身份代理,可用于管理不同服務的訪問密鑰,

在撰寫本文時,SPIFFE / SPIRE是該領域中唯一的CNCF專案,并且大多數工具都提供開源版本和付費版本,

流行語熱門專案
AuthN and AuthZ Identity Access SecretsVault SpiffeOAuth2

密鑰管理

正如我們已經看到的那樣,供應層(Provisioning)側重于構建你的云原生平臺和應用程式的基礎,其工具處理從基礎結構到鏡像倉庫到安全性的所有內容,本文旨在作為詳細介紹云原生環境的系列文章的第一篇,在下一篇文章中,我們將專注于運行時層,并探索云原生存盤,容器運行時和網路,

譯文連接:https://thenewstack.io/the-cloud-native-landscape-the-provisioning-layer-explained/

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/23030.html

標籤:AI

上一篇:Yii 2.0 如何連接達夢 7 資料庫

下一篇:IDEA中maven配置之后,在setting-maven-repositories下仍然為空的問題

標籤雲
其他(157675) Python(38076) JavaScript(25376) Java(17977) C(15215) 區塊鏈(8255) C#(7972) AI(7469) 爪哇(7425) MySQL(7132) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4554) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2429) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1958) Web開發(1951) python-3.x(1918) HtmlCss(1915) 弹簧靴(1913) C++(1909) xml(1889) PostgreSQL(1872) .NETCore(1853) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • 網閘典型架構簡述

    網閘架構一般分為兩種:三主機的三系統架構網閘和雙主機的2+1架構網閘。 三主機架構分別為內端機、外端機和仲裁機。三機無論從軟體和硬體上均各自獨立。首先從硬體上來看,三機都用各自獨立的主板、記憶體及存盤設備。從軟體上來看,三機有各自獨立的作業系統。這樣能達到完全的三機獨立。對于“2+1”系統,“2”分為 ......

    uj5u.com 2020-09-10 02:00:44 more
  • 如何從xshell上傳檔案到centos linux虛擬機里

    如何從xshell上傳檔案到centos linux虛擬機里及:虛擬機CentOs下執行 yum -y install lrzsz命令,出現錯誤:鏡像無法找到軟體包 前言 一、安裝lrzsz步驟 二、上傳檔案 三、遇到的問題及解決方案 總結 前言 提示:其實很簡單,往虛擬機上安裝一個上傳檔案的工具 ......

    uj5u.com 2020-09-10 02:00:47 more
  • 一、SQLMAP入門

    一、SQLMAP入門 1、判斷是否存在注入 sqlmap.py -u 網址/id=1 id=1不可缺少。當注入點后面的引數大于兩個時。需要加雙引號, sqlmap.py -u "網址/id=1&uid=1" 2、判斷文本中的請求是否存在注入 從文本中加載http請求,SQLMAP可以從一個文本檔案中 ......

    uj5u.com 2020-09-10 02:00:50 more
  • Metasploit 簡單使用教程

    metasploit 簡單使用教程 浩先生, 2020-08-28 16:18:25 分類專欄: kail 網路安全 linux 文章標簽: linux資訊安全 編輯 著作權 metasploit 使用教程 前言 一、Metasploit是什么? 二、準備作業 三、具體步驟 前言 Msfconsole ......

    uj5u.com 2020-09-10 02:00:53 more
  • 游戲逆向之驅動層與用戶層通訊

    驅動層代碼: #pragma once #include <ntifs.h> #define add_code CTL_CODE(FILE_DEVICE_UNKNOWN,0x800,METHOD_BUFFERED,FILE_ANY_ACCESS) /* 更多游戲逆向視頻www.yxfzedu.com ......

    uj5u.com 2020-09-10 02:00:56 more
  • 北斗電力時鐘(北斗授時服務器)讓網路資料更精準

    北斗電力時鐘(北斗授時服務器)讓網路資料更精準 北斗電力時鐘(北斗授時服務器)讓網路資料更精準 京準電子科技官微——ahjzsz 近幾年,資訊技術的得了快速發展,互聯網在逐漸普及,其在人們生活和生產中都得到了廣泛應用,并且取得了不錯的應用效果。計算機網路資訊在電力系統中的應用,一方面使電力系統的運行 ......

    uj5u.com 2020-09-10 02:01:03 more
  • 【CTF】CTFHub 技能樹 彩蛋 writeup

    ?碎碎念 CTFHub:https://www.ctfhub.com/ 筆者入門CTF時時剛開始刷的是bugku的舊平臺,后來才有了CTFHub。 感覺不論是網頁UI設計,還是題目質量,賽事跟蹤,工具軟體都做得很不錯。 而且因為獨到的金幣制度的確讓人有一種想去刷題賺金幣的感覺。 個人還是非常喜歡這個 ......

    uj5u.com 2020-09-10 02:04:05 more
  • 02windows基礎操作

    我學到了一下幾點 Windows系統目錄結構與滲透的作用 常見Windows的服務詳解 Windows埠詳解 常用的Windows注冊表詳解 hacker DOS命令詳解(net user / type /md /rd/ dir /cd /net use copy、批處理 等) 利用dos命令制作 ......

    uj5u.com 2020-09-10 02:04:18 more
  • 03.Linux基礎操作

    我學到了以下幾點 01Linux系統介紹02系統安裝,密碼啊破解03Linux常用命令04LAMP 01LINUX windows: win03 8 12 16 19 配置不繁瑣 Linux:redhat,centos(紅帽社區版),Ubuntu server,suse unix:金融機構,證券,銀 ......

    uj5u.com 2020-09-10 02:04:30 more
  • 05HTML

    01HTML介紹 02頭部標簽講解03基礎標簽講解04表單標簽講解 HTML前段語言 js1.了解代碼2.根據代碼 懂得挖掘漏洞 (POST注入/XSS漏洞上傳)3.黑帽seo 白帽seo 客戶網站被黑帽植入劫持代碼如何處理4.熟悉html表單 <html><head><title>TDK標題,描述 ......

    uj5u.com 2020-09-10 02:04:36 more
最新发布
  • 2023年最新微信小程式抓包教程

    01 開門見山 隔一個月發一篇文章,不過分。 首先回顧一下《微信系結手機號資料庫被脫庫事件》,我也是第一時間得知了這個訊息,然后跟蹤了整件事情的經過。下面是這起事件的相關截圖以及近日流出的一萬條資料樣本: 個人認為這件事也沒什么,還不如關注一下之前45億快遞資料查詢渠道疑似在近日復活的訊息。 訊息是 ......

    uj5u.com 2023-04-20 08:48:24 more
  • web3 產品介紹:metamask 錢包 使用最多的瀏覽器插件錢包

    Metamask錢包是一種基于區塊鏈技術的數字貨幣錢包,它允許用戶在安全、便捷的環境下管理自己的加密資產。Metamask錢包是以太坊生態系統中最流行的錢包之一,它具有易于使用、安全性高和功能強大等優點。 本文將詳細介紹Metamask錢包的功能和使用方法。 一、 Metamask錢包的功能 數字資 ......

    uj5u.com 2023-04-20 08:47:46 more
  • vulnhub_Earth

    前言 靶機地址->>>vulnhub_Earth 攻擊機ip:192.168.20.121 靶機ip:192.168.20.122 參考文章 https://www.cnblogs.com/Jing-X/archive/2022/04/03/16097695.html https://www.cnb ......

    uj5u.com 2023-04-20 07:46:20 more
  • 從4k到42k,軟體測驗工程師的漲薪史,給我看哭了

    清明節一過,盲猜大家已經無心上班,在數著日子準備過五一,但一想到銀行卡里的余額……瞬間心情就不美麗了。最近,2023年高校畢業生就業調查顯示,本科畢業月平均起薪為5825元。調查一出,便有很多同學表示自己又被平均了。看著這一資料,不免讓人想到前不久中國青年報的一項調查:近六成大學生認為畢業10年內會 ......

    uj5u.com 2023-04-20 07:44:00 more
  • 最新版本 Stable Diffusion 開源 AI 繪畫工具之中文自動提詞篇

    🎈 標簽生成器 由于輸入正向提示詞 prompt 和反向提示詞 negative prompt 都是使用英文,所以對學習母語的我們非常不友好 使用網址:https://tinygeeker.github.io/p/ai-prompt-generator 這個網址是為了讓大家在使用 AI 繪畫的時候 ......

    uj5u.com 2023-04-20 07:43:36 more
  • 漫談前端自動化測驗演進之路及測驗工具分析

    隨著前端技術的不斷發展和應用程式的日益復雜,前端自動化測驗也在不斷演進。隨著 Web 應用程式變得越來越復雜,自動化測驗的需求也越來越高。如今,自動化測驗已經成為 Web 應用程式開發程序中不可或缺的一部分,它們可以幫助開發人員更快地發現和修復錯誤,提高應用程式的性能和可靠性。 ......

    uj5u.com 2023-04-20 07:43:16 more
  • CANN開發實踐:4個DVPP記憶體問題的典型案例解讀

    摘要:由于DVPP媒體資料處理功能對存放輸入、輸出資料的記憶體有更高的要求(例如,記憶體首地址128位元組對齊),因此需呼叫專用的記憶體申請介面,那么本期就分享幾個關于DVPP記憶體問題的典型案例,并給出原因分析及解決方法。 本文分享自華為云社區《FAQ_DVPP記憶體問題案例》,作者:昇騰CANN。 DVPP ......

    uj5u.com 2023-04-20 07:43:03 more
  • msf學習

    msf學習 以kali自帶的msf為例 一、msf核心模塊與功能 msf模塊都放在/usr/share/metasploit-framework/modules目錄下 1、auxiliary 輔助模塊,輔助滲透(埠掃描、登錄密碼爆破、漏洞驗證等) 2、encoders 編碼器模塊,主要包含各種編碼 ......

    uj5u.com 2023-04-20 07:42:59 more
  • Halcon軟體安裝與界面簡介

    1. 下載Halcon17版本到到本地 2. 雙擊安裝包后 3. 步驟如下 1.2 Halcon軟體安裝 界面分為四大塊 1. Halcon的五個助手 1) 影像采集助手:與相機連接,設定相機引數,采集影像 2) 標定助手:九點標定或是其它的標定,生成標定檔案及內參外參,可以將像素單位轉換為長度單位 ......

    uj5u.com 2023-04-20 07:42:17 more
  • 在MacOS下使用Unity3D開發游戲

    第一次發博客,先發一下我的游戲開發環境吧。 去年2月份買了一臺MacBookPro2021 M1pro(以下簡稱mbp),這一年來一直在用mbp開發游戲。我大致分享一下我的開發工具以及使用體驗。 1、Unity 官網鏈接: https://unity.cn/releases 我一般使用的Apple ......

    uj5u.com 2023-04-20 07:40:19 more