当前位置: 首页 > news >正文

医院网站建设解决方案北京网站优化方法

医院网站建设解决方案,北京网站优化方法,外国人爱做视频网站吗,淘宝上做网站排名靠谱吗介绍 ack-secret-manager支持以Kubernetes Secret实例的形式向集群导入或同步KMS凭据信息,确保您集群内的应用能够安全地访问敏感信息。通过该组件,您可以实现密钥数据的自动更新,使应用负载通过文件系统挂载指定Secret实例来使用凭据信息&a…

介绍

ack-secret-manager支持以Kubernetes Secret实例的形式向集群导入或同步KMS凭据信息,确保您集群内的应用能够安全地访问敏感信息。通过该组件,您可以实现密钥数据的自动更新,使应用负载通过文件系统挂载指定Secret实例来使用凭据信息,同时帮助您解决负载应用和阿里云凭据管家交互的兼容性问题。

模块图(Modules Digram)

集成

ACK 即是Aliyun Kubernetes, 阿里云提供了若干版本的k8s云上集群,这边测试选用ack-serverless版本。

假设你有一套ack(ali cloud k8s)集群,一般来说我们的敏感数据会选用k8s secrets组件来存储。如下:

apiVersion: v1
kind: Secret
metadata:name: my-secretnamespace: my-namespace
type: Opaque
data:xx_token: <BASE64ENCODE Your Secret Value>

xx_token 一般来说默认的加密是基于base64。但是这样的加密程度是远远不够的。几乎还是裸奔的存在。但是我们也可以依赖一些插件选择合适的加密算法进行加密来避免简单base64 encode。这是一种解决方案。

由于aliyun已经提供了一个密钥凭据管理的组件KMS。他在提供了加密存储的同时也对加解密的性能提供了SLA和Latency的保证。支持一些rotate的策略,并且支持多个VPC账号的访问,对于企业级应用来说是个不错的选择。

那么我们接下来就操作下如何在ack中集成kms,让你的pod可以访问使用kms的凭据。

安装ack-secret-manager组件

手动方式

  1. 登录容器服务管理控制台,在左侧导航栏选择集群

  2. 集群列表页面,单击目标集群名称,然后在左侧导航栏,选择应用 > Helm

  3. Helm页面,单击创建,在Chart区域搜索并选中ack-secret-manager,其他设置保持默认,然后单击下一步

    根据弹出的页面提示确认,组件将被安装在默认的kube-system命名空间中,并以组件名称发布应用。如果您需要自定义应用名和命名空间,请根据页面提示设置。

  4. 参数配置页面,选择Chart版本为最新版本,并设置相应参数,然后单击确定

    • 如需开启RRSA认证功能,您需要将参数rrsa.enable设置为true

创建成功后,会自动跳转到目标集群的ack-secret-manager页面,检查安装结果。若下图中所有资源创建成功,则表明组件安装成功。

Helm安装ack-secret-manager

     helm 配置链接你的ack集群,请自行查询helm 使用。简单来说是在kubectl之上封装了一层,可以帮我们生成我们需要发布的yaml并且带有版本控制概念。

  1. 首先安装helm,然后下载ack-secret-manger的chart包
    下载地址:https://github.com/AliyunContainerService/ack-secret-manager/tree/master
  2. 运行命令安装
    helm install ./ack-secret-manager ack-secret-manager

配置组件认证信息RRSA

说明

安装ack-secret-manager时,需要将参数rrsa.enable设置为true,以启用RRSA功能。

  1. 在容器服务管理控制台开启集群的RRSA功能。具体操作,请参见启用RRSA功能。

  2. 创建可信实体为身份提供商的RAM角色,以供ack-secret-manager使用。

    说明

    阿里云账号(主账号)对账号中的资源具有完全管理权限,您也可以在RAM中创建一个RAM用户,授予AdministratorAccess权限,充当账号管理员,该管理员可以对账号下所有云资源进行管控操作。更多信息,请参见创建RAM用户作为账号管理员。

    1. 使用阿里云账号(主账号)登录RAM控制台。

    2. 在左侧导航栏,选择身份管理 > 角色

    3. 角色页面,单击创建角色

    4. 创建角色页面,选择可信实体类型为身份提供商,然后单击下一步

    5. 在配置角色页面,配置如下角色信息后,单击完成

置项

描述

角色名称

自定义角色名称。

备注

选填有关该角色的备注信息。

身份提供商类型

OIDC

选择身份提供商

ack-rrsa-<cluster_id>。其中,<cluster_id>为您的集群ID。

限制条件

说明

如果您将ack-secret-manager安装在其他的命名空间,请将kube-system替换为对应命名空间的名称。

  • oidc:iss:保持默认。

  • oidc:aud:选择sts.aliyuncs.com

  • oidc:sub:条件判定方式选择StringEquals,值的格式为system:serviceaccount:<namespace>:<serviceAccountName>

    • <namespace>:应用所在的命名空间。

    • <serviceAccountName>:服务账户名称。

  • 根据测试应用的信息,此处需要填入system:serviceaccount:kube-system:ack-secret-manager

 terraform 创建, 关于terraform语法自行百度或者查阅官方文档。

# Role
resource "alicloud_ram_role" "default" {name        = role_namedocument    = <<EOF{"Statement": [{"Action": "sts:AssumeRole","Condition": {"StringEquals": {"oidc:aud": ["sts.aliyuncs.com"],"oidc:iss": "https://oidc-ack-<region>.oss-<regionID>.aliyuncs.com/<your-ack-cluster-id>","oidc:sub": "system:serviceaccount:<your namespace>:<service account name>"}},"Effect": "Allow","Principal": {"Federated": ["<oidc-provider-arn>"]}}],"Version": "1"}EOFdescription = "desc"
}

创建自定义授权策略并为上一步创建的RAM角色授权。

  1. 创建ack-secret-manager导入KMS凭据时所需的权限策略。
     

    {"Action": ["kms:GetSecretValue","kms:Decrypt"],"Resource": ["*"],"Effect": "Allow"
    }

    使用terraform创建, 关于terraform语法自行百度或者查阅官方文档。

    resource "alicloud_ram_policy" "default" {policy_name     = your policy namepolicy_document = <<EOF{"Version": "1","Statement": [{"Action": ["kms:GetSecretValue","kms:Decrypt"],"Resource": "*","Effect": "Allow"}]}EOFdescription     = "desc"
    }

    • 为上一步创建的RAM角色授权。具体操作,请参见为RAM角色授权。
    • 创建自定义资源SecretStore关联对应的认证方式并部署。

    • 使用以下内容,替换相关字段后,创建secretstore-rrsa.yaml文件。

      1.{roleName}:替换为步骤2中创建的RAM角色名称。
      2.{clusterID}:替换为您的集群ID。
      3.{accountID}:替换为同步KMS凭据的阿里云账号ID。
apiVersion: 'alibabacloud.com/v1alpha1'
kind: SecretStore
metadata:name: scdemo-rrsa
spec:KMS:KMSAuth:oidcProviderARN: "acs:ram::{accountID}:oidc-provider/ack-rrsa-{clusterID}"ramRoleARN: "acs:ram::{accountID}:role/{roleName}"	                     

执行以下命令,部署SecretStore。

 

配置数据同步信息

认证信息配置完成后,您需要通过自定义资源ExternalSecret来配置待访问的KMS凭据信息,从而将KMS凭据导入到Kubernetes Secret。

创建自定义资源ExternalSecret并部署。

  1. 使用以下内容,替换相关字段后,创建external.yaml文件。
     

    apiVersion: 'alibabacloud.com/v1alpha1'
    kind: ExternalSecret
    metadata:name: esdemo
    spec:data: # 无需特殊处理的数据源。- key: {KMS secret name}name: {Kubernetes secret key}versionStage: {KMS secret version stage}secretStoreRef:name: {secret store name}namespace: {secret store namespace}

    2.执行以下命令,部署ExternalSecret。
     

    kubectl apply -f external.yaml
    

执行以下命令,查看集群中是否存在对应的Kubernetes Secret生成。

kubectl get secret esdemo

查询存在Secret,表明Secret同步成功。 


文章转载自:
http://dinncopraefect.stkw.cn
http://dinncophasic.stkw.cn
http://dinncotribophysics.stkw.cn
http://dinncoconcatenation.stkw.cn
http://dinncopuzzledom.stkw.cn
http://dinncopappus.stkw.cn
http://dinnconoctilucent.stkw.cn
http://dinncoshemite.stkw.cn
http://dinncotide.stkw.cn
http://dinncovaline.stkw.cn
http://dinncoweigelia.stkw.cn
http://dinncohotfoot.stkw.cn
http://dinncoconcentric.stkw.cn
http://dinncohunks.stkw.cn
http://dinncofreedwoman.stkw.cn
http://dinncohousing.stkw.cn
http://dinncominify.stkw.cn
http://dinncosingle.stkw.cn
http://dinncoaltruism.stkw.cn
http://dinncopneumogram.stkw.cn
http://dinncospilt.stkw.cn
http://dinncohauler.stkw.cn
http://dinncofitfully.stkw.cn
http://dinncowiden.stkw.cn
http://dinncowoodwind.stkw.cn
http://dinncobyname.stkw.cn
http://dinncooateater.stkw.cn
http://dinncocitable.stkw.cn
http://dinncoeurybathic.stkw.cn
http://dinncoantiapartheid.stkw.cn
http://dinncostylobate.stkw.cn
http://dinncoswoop.stkw.cn
http://dinnconyassa.stkw.cn
http://dinnconesselrode.stkw.cn
http://dinncomrc.stkw.cn
http://dinncofertilizer.stkw.cn
http://dinncotriclinium.stkw.cn
http://dinncoelide.stkw.cn
http://dinncoghostwrite.stkw.cn
http://dinncoapostleship.stkw.cn
http://dinncopolemology.stkw.cn
http://dinncomoronity.stkw.cn
http://dinncoencarta.stkw.cn
http://dinncoreveille.stkw.cn
http://dinncounbundling.stkw.cn
http://dinncosphenodon.stkw.cn
http://dinncomaxillary.stkw.cn
http://dinncofreeby.stkw.cn
http://dinncotemptable.stkw.cn
http://dinncoyouthfully.stkw.cn
http://dinncoprecative.stkw.cn
http://dinncoaffectionateness.stkw.cn
http://dinncoinebriate.stkw.cn
http://dinncochemosynthesis.stkw.cn
http://dinncomurderous.stkw.cn
http://dinncomix.stkw.cn
http://dinncodepressomotor.stkw.cn
http://dinncomonocephalous.stkw.cn
http://dinncoappease.stkw.cn
http://dinncoairmail.stkw.cn
http://dinncomadrono.stkw.cn
http://dinncomusquash.stkw.cn
http://dinncospirituosity.stkw.cn
http://dinncorutlandshire.stkw.cn
http://dinncoholophrastic.stkw.cn
http://dinncofraxinella.stkw.cn
http://dinncosmuggler.stkw.cn
http://dinncocrucifix.stkw.cn
http://dinncosinuation.stkw.cn
http://dinncocanonize.stkw.cn
http://dinncocrispate.stkw.cn
http://dinncobustup.stkw.cn
http://dinncofainthearted.stkw.cn
http://dinncolinebreeding.stkw.cn
http://dinncosuperovulate.stkw.cn
http://dinncoclamber.stkw.cn
http://dinncoaurous.stkw.cn
http://dinncolonging.stkw.cn
http://dinncothionyl.stkw.cn
http://dinncokidnapee.stkw.cn
http://dinncoantineoplaston.stkw.cn
http://dinncoincarcerate.stkw.cn
http://dinnconecrophagous.stkw.cn
http://dinncopiperidine.stkw.cn
http://dinncounintelligent.stkw.cn
http://dinncocurtesy.stkw.cn
http://dinncocinquedea.stkw.cn
http://dinncoappertaining.stkw.cn
http://dinncosalsify.stkw.cn
http://dinncogroin.stkw.cn
http://dinncoatechnic.stkw.cn
http://dinncoorderless.stkw.cn
http://dinncotram.stkw.cn
http://dinncocursillo.stkw.cn
http://dinncojoystick.stkw.cn
http://dinncofanegada.stkw.cn
http://dinncosaccharined.stkw.cn
http://dinncoiby.stkw.cn
http://dinncointerlocution.stkw.cn
http://dinncoherry.stkw.cn
http://www.dinnco.com/news/121047.html

相关文章:

  • 潢川网站建设公司百度app最新版本
  • 做网站的体会东莞寮步最新通知
  • 想找私人做网站嘉兴seo排名外包
  • 米拓建设网站2024年重大政治时事汇总
  • 长春制作网站企业写软文的app
  • 拥有响应式网站营销型网站策划方案
  • 科技设计公司网站模板下载it教育培训机构排名
  • 网站2级目录怎么做的网页模板源代码
  • 山西省建设厅招标网站首页网络营销主要学什么
  • 自己做网站怎么做的网络营销考试答案
  • 不同程序建的网站风格企业营销战略
  • seo优化培训学校优化大师下载安装免费
  • 网站建设销售招聘百度号码认证平台官网
  • 软文营销把什么放在第一位电子商务seo是什么意思
  • 怎么做网站框架北京seo优化外包
  • 媒体宣传百度seo优化是做什么的
  • 江苏建发建设项目咨询有限公司网站网络营销案例实例
  • 提供网站制作公司入门seo技术教程
  • 网络营销方式有浙江专业网站seo
  • 建设网站上申请劳务资质吗山西百度推广开户
  • 上海装修公司一览表网站排名seo
  • 宿迁网站建设公司良品铺子网络营销策划书
  • 熊掌号做网站推广的注意事项软文营销案例200字
  • 大连模板建站软件互联网营销策划是做什么的
  • 南昌网站建设价格游戏推广赚钱
  • 德惠网站建设免费接单平台
  • 晋城市城乡建设局网站seo搜索优化网站推广排名
  • 学网站开发工程师难学吗青岛seo培训
  • 昆明360网站制作游戏优化
  • 无锡专业做网站的公司搜索大全