Кейс VK Рекламы: миграция сервиса в корпоративное облако. Service Mesh
Миграция инфраструктуры в корпоративное облако — это не только про скорость и масштабируемость, но и про новые вызовы для безопасности. Когда мы в VK Рекламе начали переезд сервисов в One-cloud — внутреннее корпоративное облако VK, созданное для унифицированного и безопасного размещения сервисов внутри компании, — стало ясно: это отличная возможность пересмотреть подход к защите межсервисных взаимодействий и внедрить более гибкие механизмы контроля.
Так в нашем стеке появился Service Mesh — инструмент, который позволяет управлять взаимодействием между сервисами по правилам, понятным команде ИБ.
В этом посте расскажем, как мы встроили безопасность в Mesh, с какими задачами столкнулись и какие решения нашли.
🔹 Цели по безопасности:
🔹 Аутентификация между сервисами
🔹Управление политиками доступа
🔹mTLS
🔹Разграничение доступа к компонентам меша
🔹Аудит всех действий
🔹Гибкие настройки и интеграции
🔹Видимость сервисов
Как устроена безопасность в Service Mesh 🔹
1️⃣ Идентификация сервиса — присвоение уникального ID для контроля доступа.
Используется сервисный JWT токен с ограниченным TTL, который автоматически монтируется при деплое.
2️⃣ Выпуск x.509 сертификата с уникальным ID сервиса.
Преимущества: возможность построения mTLS и устойчивость к утечкам/перехвату.
Перед выпуском проверяется соответствие CSR и JWT.
🔹 Применение сертификата:
• Взаимная аутентификация
• Шифрование
• Разграничение доступа
🔹 Политики доступа:
• L4 — управление сетевыми соединениями
• L7 — детальный контроль HTTP-запросов (ручки, заголовки, методы и др.)
По умолчанию — deny, нужные взаимодействия указываются явно.
💙 Смотреть видеоверсию кейса
В следующей части расскажем, как мы работаем с Control Plane, ACL токенами и Dataplane.
VK Security | Буст этому каналу!
#эксперты #разбор
Post #267
2.14K

- 👍 12
- 👏 3
- ✍ 2
- 😎 2