【问题标题】:fine grained authorisation solution for istioistio 的细粒度授权解决方案
【发布时间】:2019-03-28 15:34:19
【问题描述】:

背景

因此,在从单体应用程序混乱到微服务的过程中,我们决定在谷歌云上(同样)沿着 k8s 路线(已经获胜),我们正在寻找身份验证和授权解决方案。

所以我们正在考虑使用 Istio,RBAC 元素看起来像 WIN,并且允许我们在应用程序之外保持授权以及其他细节。

还有,云 IAP。亲爱的,我们不需要关心身份验证,只需通过云 iam 授予用户(所有用户都已经拥有 g-suite 帐户)访问权限。

问题

我们如何为用户管理和注入身份验证数据? IAP 允许我们授予对项目的访问权限,并通过 JWT 呈现数据(到目前为止非常完美),但我们无法添加自定义应用程序权限。

我们希望能够对端点和组/角色使用细粒度的权限来授予这些权限。

经过大量搜索,我找不到任何解决方案,这似乎是一个非常普遍的要求。我错过了什么(我看错了吗?)。

【问题讨论】:

  • 你的问题太笼统了,没有例子很难理解。您能否添加有关应用程序架构的更多具体信息?

标签: kubernetes google-cloud-platform istio


【解决方案1】:

我能想到几个解决方案:

【讨论】:

  • 谢谢里科。我喜欢 istio 的外观(出于多种原因),但是,我如何获得细粒度的授权?使用:G-suite + Google cloud IAP + Google cloud IAM + Istio,我们可以控制对整个应用程序(项目)的访问,但我不知道我们将如何(或在哪里)定义我们自己的权限,并且我们将如何注入 JWT,以便 istio 可以使用它们来授权请求​​。
  • 这个答案实际上并没有回答原始问题,但它被标记为正确。
  • 在答案中添加了更多内容。基本上,您可以使用 Istio 授权或 Consul ACL 进行更细粒度的控制。这个问题有点宽泛,有几种方法可以根据您使用的 G-suite、IAM 等来构建系统。
猜你喜欢
  • 2018-01-16
  • 2011-04-27
  • 2011-12-20
  • 2011-11-12
  • 1970-01-01
  • 1970-01-01
  • 2011-06-23
  • 1970-01-01
  • 2010-09-21
相关资源
最近更新 更多