第九章 k8s集群安全机制 - 安全机制说明
基础信息
- 课程来源:薪享宏福Kubernetes v1.29 2024最新版教程
- 授课讲师:汪阳
- 本章目标:掌握Kubernetes集群安全相关设置,守住集群安全底线
安全机制核心设计逻辑
1. 整体安全围绕API Server构建
Kubernetes作为分布式集群管理工具,集群安全是核心诉求;API Server是集群内部各组件通信的中介,也是外部访问集群的唯一入口,因此所有集群安全机制均围绕保护API Server设计,所有访问集群资源的请求都需要经过API Server校验。
核心安全校验流程(3A服务)
用户、Pod等主体访问集群资源对象时,需要依次通过3层校验,全部通过才允许放行;三层校验的首字母均为A,因此合称为3A服务:
1. 认证(Authentication)
核心目标:确认请求主体是否为集群可信身份,即判断「是不是自己人」。类比企业门禁刷卡,只有内部员工刷卡通过才能进入公司。
2. 授权(Authorization)
核心目标:确认可信身份是否具备执行当前操作的权限,即判断「有没有权限做对应操作」。类比企业员工无权限打开老板办公室的保险箱。
3. 准入控制(Admission Control)
核心目标:确认具备权限的操作是否符合集群规则、是否合理,即判断「操作合不合理」。类比校长有权进入班级但没有权限在班级内点火,此类不合理操作会被直接拒绝。
后续学习安排
后续章节将分别展开讲解认证、授权、准入控制的具体实现逻辑与配置方法。
AI 总结
本章节是Kubernetes集群安全机制的开篇说明,明确了集群安全围绕API Server设计的核心逻辑,梳理了「认证-授权-准入控制」三层校验的3A服务框架,通过生活化类比帮助理解各层校验的核心目标,为后续深入学习各安全模块的详细配置打下基础。