Необходим ли mTLS для служб ClusterIP на GKE? - PullRequest
0 голосов
/ 26 февраля 2020

Если у меня есть кластер GKE с несколькими микросервисами GRP C, которые доступны только через службы ClusterIP, необходимо ли использовать mTLS / Istio? Если сервисы общаются друг с другом только на одном и том же VP C, это кажется излишним, но я ненавижу видеть «withInsecure» по всей базе кода. Мы завершаем TLS, используя вход GKE для нашего интерфейса, но кажется, что незащищенный трафик VP C - внутренний трафик c должен быть в порядке.

1 Ответ

0 голосов
/ 26 февраля 2020

Хотя это и не обязательно, но определенно рекомендуется их использовать. Таким образом, у вас есть шифрование внутри меня sh, которое ценится в производственных средах, и если вы используете Istio, у вас будет глубокая проницательность и возможность наблюдения за вашими микросервисами, поскольку Istio использует Prometheus, Grafana и Kiali в качестве инструментов аудита, которые облегчат управление of the me sh.

Если вы планируете развертывание Istio, вам обязательно следует ознакомиться с их Руководством по началу работы . GKE фактически имеет плагин Istio, который вы можете проверить здесь , который устанавливает Istio 1.2.10, и вам нужно только настроить конфигурацию для вашего приложения.

...