【发布时间】:2021-01-14 08:49:02
【问题描述】:
我最近开始在 AWS EKS 集群中学习和实施 istio。为了为入口网关配置 TLS,我遵循了this guide,它只是要求您将 AWS ACM ARN id 作为注释添加到 istio-ingressgateway。所以,我既不需要使用证书来创建secret,也不需要使用 envoyproxy 的 SDS。
此设置在网关处终止 TLS,但我还想在网格中启用 mTLS 以保护服务-服务通信。通过关注their documentation,我创建了此策略以在命名空间内强制执行 mTLS:
apiVersion: security.istio.io/v1beta1
kind: PeerAuthentication
metadata:
name: xyz-mtls-policy
namespace: xyz-dev
spec:
mtls:
mode: STRICT
但即使应用了这个,我看到一个服务能够使用 http 调用另一个服务。
所以我的问题是:如何使用 ACM 证书在我的命名空间中实现 mTLS?
【问题讨论】:
-
从网格内部调用。我之前确实参考过这篇文章,但不知道如何检查
connection_security_policy指标。终于能够从普罗米修斯检查并将其设置为mutual_tls,即使我没有应用上述策略。我在 istio 1.6.8 上,认为它默认启用 mTLS。有没有明确的流程可以证明它确实在使用mTLS? -
我已经回答了你所有的问题。
标签: security kubernetes istio amazon-eks aws-certificate-manager