Когда разработчику необходимо создать облачный ресурс — базу данных, сегмент хранилища или виртуальную машину — ему нужны учетные данные для аутентификации у поставщика облака. В Google Cloud это часто означает ключ сервисной учетной записи: файл JSON, который доказывает, кто они и что им разрешено делать. Проблема с ключами служебных учетных записей заключается в том, что они представляют собой файлы. Файлы копируются, отправляются по электронной почте, случайно попадают в репозитории Git, оставляются на ноутбуках и забываются. Когда кто-то покидает команду, организация не всегда знает, какие ключи у него были. Отслеживание и смена учетных данных среди десятков разработчиков становится значительным операционным бременем и риском для безопасности. В отрасли это называют секретным разрастанием: облачные учетные данные разбросаны по машинам, конвейерам и базам кода таким образом, что их трудно проверить и еще труднее удалить. Решением сообщества Kubernetes для этой проблемы является оператор GitOps (также известный как контроллер): Ключевой момент: разработчики вообще остаются без облачных учетных данных. Контроллер выполняет аутентификацию от своего имени, используя свои собственные. Версия этой системы от Google — Google Kubernetes Config Connector (KCC), которая обычно работает внутри кластера Google Kubernetes Engine (GKE). KCC отслеживает файлы конфигурации, описывающие ресурсы Google Cloud, и вызывает соответствующий API Google Cloud для их создания или обновления.
Источник: BleepingComputer — https://www.bleepingcomputer.com/news/security/how-one-kubernetes-yaml-can-hand-over-a-gcp-organization/
Комментарии