Кейс по миграции VK Рекламы и внедрению Service Mesh
Если пропустили начало, читайте первую часть — здесь.
В этом посте расскажем, как мы выстроили взаимодействие сервисов с Control Plane, настроили ACL токены и обеспечили безопасность Dataplane.
🔹 Взаимодействие с Control Plane
• Каждый сервис получает уникальный ACL токен с минимальными правами.
• Токен имеет ограниченный TTL и автоматически ротируется.
• Планируется привязка токена к сервису, чтобы исключить использование извне.
Такая стратегия позволяет минимизировать риск несанкционированного доступа, обеспечивая дополнительный уровень безопасности через уникальные и временные токены.
🔹 Dataplane — клиентская часть меша (включая Envoy), которая реализует:
• Маршрутизацию
• Балансировку
• Аутентификацию и авторизацию
• Шифрование
• Применение политик доступа
Dataplane хранит приватные ключи, конфигурации и секреты, это делает его защиту приоритетной задачей. Надежная безопасность Dataplane необходима для поддержания целостности и функциональности всей сети.
🔹 Вывод:
Service Mesh не делает систему безопасной «из коробки». Он даёт инструменты, которые нужно правильно настраивать, проверять и адаптировать под архитектуру.
Если вы работаете с меш в контексте безопасности — будем рады обменяться опытом 👋
VK Security | Буст этому каналу!
#эксперты #разбор
Post #270
1.92K

- 🔥 5
- 👌 3
- 👨💻 2