172 похожих чатов

Суть какая... Есть большое микросервисное приложение на винде, каждый сервис

имеет доступ по HTTP и закрыт аутентификацией по керберосу и авторизацией по группе актив директори... Сама суть, что сейчас этот мастодонт пилится и уезжает в кубер и тут получается косяк: выпиленный сервис остается без авторизации и аутентификации, а это надо защитить теми же методами... Доступ к каждому приложению как защитить- я уже сделал: положил сайдкар со сквидом и он с входящим трафиком прекрасно все обрабатывает... НО! Когда это приложение в кубере само хочет сходить в соседнее приложение в кубере так же настроенное или в легаси на винду или еще куда - то оно не несет в себе каких либо данных о пользователе из ад или чего либо еще (в идиальном мире пакет приходит из приложения на сквид, сквид с кейтабом и спн идет в АД получает токен и дальше с этим токеном отправляет пакет в сувид другого приложения и там происходит магия разрешения доступа)... Сквид- это как пример: пробовал с апачем и жинксом- не умеет((( Вот сейчас думаю можно ли это как то реализовать на уровне куба... Про под спросил потому что kubectl exec только нескольким людям разрешен, а вот дернуть айпишник пода и получить неаторизованый доступ могут многие разрабы, админы и ТП... Посему требование ИБ чтоб на уровне пода это было невозможно сделать даже... От кербероса тоже никуда уйти нельзя (пока нельзя?)... Прошу только не ругшаться и тапками не кидаться...

1 ответов

10 просмотров

тебе envoy нужен и сервисная сеть

Похожие вопросы

Обсуждают сегодня

@Aiwan что такое база образца?
Alexey
27
Не многие знают, а кто знает, тот уже успел забыть, что в далёком 2004 году эта игра произвела настоящий фурор, настолько революционной была технология, применяемая для её соз...
ICCID
4
коллеги, добрый вечер! А никто не знает как модальная форма может себя закрыть? Ну допустим модальная форма определила, что смысла ей работать нет и хочет вернуть modalResult...
Михаил
83
Короче я тут узнал полный пиздец Что кучу постов которые я создавал через posted Спустя время не могу редактировать и менять Мол телега возвращае ошибку Это реально так ...
inc.
13
Хотя у меня сейчас есть более сложная задача, вот её думаю: как объяснить челу переходного возраста противоположного полу, обучающегося в польском колледже (а-ля наш техникум)...
Вячеслав Кузьменко
15
а сколько всего в IT умерло? Где флеш-игры, их было туча, где они все? Сегодня технология есть, а завтра вжух и мёртвая. Этот wasm сильно напоминает джавовские апплеты, silver...
Constantin F.
5
Добрый день Хочу начать обучение языку, не являюсь представителем it, буду благодарна за помощь, совсем пока не понимаю ничего) Подскажите, пожалуйста, где можно начать первы...
Sara Lala
30
а вы в курсе, что Initialize() не работает? var arr123: array[0..123] of Byte; ... Initialize(arr123, SizeOf(arr123));
Iluha Companets
8
что читать по делфи?вообще 0 в нем
fd dsds
9
верно что я могу удалить эти addq и subq т.к. со стеком никакого взаимодействия нет (исключая call)?
Michael
16
Карта сайта