手动搭建kubernetes集群(三)

本文是这个系列的第三篇文章,前两篇记录了搭建一个k8s集群的过程,但是之前搭建好的集群少了很重要的一个部分,就是安全相关的功能,包括认证、授权等机制。

什么是认证,什么又是授权呢,可以简单的理解为,认证的目的是知道用户是谁,授权的目的是知道用户可以做什么。先认证,知道是谁,再授权知道能做什么。

所谓的安全,主要是针对apiserver所说的,因为k8s通过apiserver提供RESTFUL接口,所以如果有人知道你的apiserver地址,就可以修改你的集群信息了。
首先了解一下相关的基础知识,包括SSL、JWT、RBAC等等。

SSL介绍

SSL是一个协议,https中的s,代表的就是SSL。
网上关于SSL的介绍很多也很详细,我这里只说一下我的理解。为了保证网络传输过程中的安全,传输的信息需要进行加密处理。 加密可以分为两类,对称加密和非对称加密。

  1. 对称加密

    所谓对称加密, 就是说加密和解密的方法是对称的,加密方怎么加密,解密方就怎么反过来解密。举个例子:

    Client端通过对称的加密算法md5以及一个秘钥,加密一段信息,并将加密后的信息通过请求发送给server端:
secret = md5(key+info)

server端为了验证请求的来源合法性,采用同样的方式重新加密,并将结果和client端发来的加密结果对比,如果一致,就认为请求是合法的。
这个过程中,双方需要持有相同的key,并使用相同的加密方法。

  1. 非对称加密

    理解了对称加密,很容易想到,非对称加密就是双方的操作不一致。以常用的RSA加密来举例子:

    server端事先会生成一对key,一个可以公开的叫公钥,一个不能公开的叫私钥。公钥的内容任何人可见,但是只能用来加密,私钥用来解密(具体的原理请参考相关资料,基本思想就是质数分解)。所以上面的请求过程就变成了client端用server端给的公钥,把请求信息加密,然后发送给server,server端在收到请求后,用自己的私钥就可以解密从而获得请求信息。
  2. 对比

    使用对称加密的时候,双方都需要知道key,这就存在key被泄露的风险,而非对称加密则不存在这个问题,公钥谁都可以看,私钥不存在传输给别人的过程,安全程度大大加强。

    但是非对称加密的问题是,运算速度比较慢,效率相对比较低。
  3. SSL

    说了这么多,终于回到SSL了,SSL大概就是结合了上面说的对称和非对称加密,利用了两者的优势,具体的操作大概是这样的:

    非对称加密不是慢么?对称加密不是容易泄露key么?那好,用非对称的方式来传输对称加密使用的key,两个问题就都解决了。大致的工作流程如下:
  • client向server发起请求,拿到server端的公钥
  • client用公钥把自己生成的key加密,然后发送给server
  • server用私钥解密,获得了client的key
  • 两端可以愉快的用这个key通过对称加密的方式通信了。

当然实际的请求流程比我这个要复杂的多,各位自行了解吧~~

JWT介绍

JWT的全称是json web token,是一个标准,主要用于授权和信息交换。

看名字就知道,这货就是个token,具体来说,是一个由“.”分割的三个部分组成的字符串,这三个部分分别是:

  • header
  • playload
  • signature

看起来就是这样的aaaaaa.bbbb.cccc,这个字符串本身包含了一些信息,例如可以保存用户的ID等,这样服务端在接收到token之后,通过解密就直接拿到ID,不用再去数据库里查询了。token里同时还包括使用的签名算法等。具体的使用流程就是,server收到client请求的时候,用一个自己的secret使用某种加密算法生成一个这样的Token,然后发送给client,client获得token之后,每次请求都要在Authorization header里带上获得的token,header看起来是这样的:

Authorization: Bearer <token>

server端每次都会验证这个token是不是自己签发的那个有效的token,从而实现无状态http服务的状态,是不是感觉作用和session有些类似?其实还是有些差异的,比如: session存储在服务端,JWT存储在客户端。

RBAC介绍

RBAC的全称是Role-Based Access Control,基于角色的访问控制。

下面是我粗浅的理解:

把系统的操作权限拆分成一个个的小单位,多个小单位赋予某个角色,然后让用户属于某个角色,这样就可以灵活的控制用户对系统的访问控制了。还是举个例子:

某个管理后台里有很多功能,比如用户管理、订单管理、商品管理、用户留言管理,然后定义几个角色:超级管理员有所有权限,运营管理员有用户管理和留言管理权限,财务管理员有订单管理权限。ok,这样一个用户进来这个后台的时候,根据需要给他赋予某个角色,他就有了对应的管理权限,一个角色可以有多个用户,多个角色可以有相同的权限,也可以随时调整角色和权限的关系,非常灵活。不知道我说清楚了没有。具体的还请查阅相关文档。

kubernetes的认证和授权

  1. 认证

    kubernetes支持三种方式的认证:
  • HTTPS证书认证:基于CA根证书签名的双向数字证书认证方式,用到的就是前面说的SSL;
  • HTTP Token认证:通过一个Token来识别合法用户,可以是普通token也可以是前面说过的JWT token;
  • HTTP Base认证:通过用户名+密码的方式认证;

    apiserver支持设置一种或多种认证方式,如果设置了多种,那么通过其中任何一种,都认为是认证成功了。
  1. 授权

    apiserver支持多种授权模式,例如Node,RBAC,Webhook等,可以在apiserver启动的时候指定授权模式,同样也可以指定一种或者多种,如果指定了多种,通过其中的某一种就认为是授权成功了,和认证类似。

    客户端访问apiserver的时候,发起的http request中带有各种属性,例如user,group,path等,授权过程就是将这些属性与配置好的授权模式去比较,从而判断是否可以授权对应的操作。

总结

絮絮叨叨的总算写完了,说的再多,都不如撸起袖子加油干,接下来就在之前搭建好的基础版集群环境里去试验一下吧~~~

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 212,332评论 6 493
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,508评论 3 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 157,812评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,607评论 1 284
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,728评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 49,919评论 1 290
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,071评论 3 410
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,802评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,256评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,576评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,712评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,389评论 4 332
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,032评论 3 316
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,798评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,026评论 1 266
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,473评论 2 360
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,606评论 2 350

推荐阅读更多精彩内容