дальше будут проксировать трафик до сервисов? А сами сервисы клиенту не оголять
я и не оголяю, ответ возвращаю с апи гетвея, это он запрашивает данные у микросервиса со своим токеном доступа
есть готовые решения вроде kong для кубера. наверно там так или иначе ваша проблема уже решена
ну я хочу понять как оно работает, а не слепо доверять безопасность
документация в помочь) у нас на проекте реализовано примерно как описал с oauth-proxy. все запросы на бек приходят так или иначе с токеном, приложение ходит на внешний сервис его проверять
а микросервисы как защищены от доступа из вне?
изначально запросы прилетают на ингресс контроллер кубера
изначально пох куда, ведт запрос хакер может сделать напряму в микросервис, если он крутится прям в инете
ох усложнили новчику жизнь)
ну все, что идет на ингресс, оно так или иначе пробрасывается либо на сервис авторизации, либо на бек, который так же проверяет токены. нет токена - иди авторизуйся. некоторые сервисы, у нас, они крутятся исключительно внутри кубера и доступа к ним из-вне нет
если проверка токена идет на ингресе и потом на микросервисе, это это моя архитектура, ято я описал выше
Обсуждают сегодня