云原生安全威胁分析与能力建设白皮书(来源:中国联通研究院)弹性可靠、松耦合、易管理可观测的应用系统,提升交付效率,降低运维复杂度, 代表技术包括不可变基础设施、服务网格、声明式 API 及 Serverless 等。云 原生技术架构的典型特征包括:极致的弹性能力,不同于虚拟机分钟级的弹性响 应,以容器技术为基础的云原生技术架构可实现秒级甚至毫秒级的弹性响应;服 务自治故障自愈能力,基于云原生技术栈构建的平台具有高度自动化的分发调度 调谐机制,可实现应用故障的自动摘除与重构,具有极强的自愈能力及随意处置 安全风险的治理。 (2)镜像风险检测 建立黄金镜像仓库,使用安全的基础镜像构建镜像,由于代码的相关依赖, 依然会引入一定量的软件、文件等内容,所以需建立相关能力,对镜像可能存在 的漏洞、软件成分、敏感信息(备份文件、SSH 密钥、敏感环境变量等)、木马 病毒等风险进行审查,并建立卡点及修复流程机制,形成规范。 (3)镜像来源检测 镜像来源检测,也称为可信镜像,是一项安全实践,旨在验证和确保容器镜 验证等手段增强用户身份验证的安全性。此外,需要形成定期备份和灾难恢复流 程机制。 (3)镜像仓库安全 镜像仓库的安全与代码仓库大致相同。这包括强化身份验证和访问控制,确 保只有授权的用户可以上传和下载镜像,并使用加密、签名技术保护数据在传输 和存储过程中的机密性和完整性,防止未经授权的访问、数据泄露和篡改。定期 进行漏洞扫描和审查,以便及时发现和修复镜像仓库可能存在的安全漏洞。建立 合适的备份和灾难恢复机制,以应对意外数据损坏或丢失的情况。最终通过持续0 码力 | 72 页 | 2.44 MB | 1 年前3
24-云原生中间件之道-高磊峰填谷,把慢服务分离到 后置链路,提升整个业务链路的性能。 高SLA 云原生应用将对消息这种云原生BaaS服务有更高的SLA要求,应用将假设其依赖的云原生服务具备跟云一样的可用性,从而不需要去建设备份链 路来提高应用的可用性,降低架构的复杂度。只有做到与云一样的可用性,云在服务就在,才能称为真正的云原生服务。 低成本 (Serverless化) 在过去,每家公司自建消息中间件集群,或是自研的、或 而,Hadoop Yarn目前只能通过NodeManager上报的静态资源情况进行分配, 无法基于动态资源调度,无法很好的支持在线、离线业务混部的场景。 • 操作系统镜像及部署复杂性拖慢应用发布:虚拟机或裸金属设备所依赖的镜像,包含了诸多软件包,如HDFS、Spark、 Flink、Hadoop等,系统的镜像远远大于10GB,通常存在镜像过大、制作繁琐、镜像跨地域分发周期长等问题。基于这 些问题,0 码力 | 22 页 | 4.39 MB | 6 月前3
25-云原生应用可观测性实践-向阳Networks Technology Co., Ltd. All rights reserved. 实战8:怎样打标签 容 器 云 资源池 区域 可用区 虚拟化 宿主机 虚拟机 云服务 RDS Redis 容器 容器集群 容器节点 命名空间 容器服务 Ingress Deployment StatefulSet ReplicaSet POD 应用 业务 资源组 服务名 方法名 全栈混合云:KVM 宿主机+容器 K8S 虚拟机Node vSwitch DeepFlow 采集器进程 业务 POD 业务 POD 采集 POD br 业务 POD 全栈混合云:KVM 宿主机+容器 K8S 虚拟机Node vSwitch DeepFlow 采集器进程 业务 POD 业务 POD 采集 POD br 业务 POD 网关 1 2 3 5 6 7 4 容器-虚拟机-NFV网关 全栈链路追踪能力0 码力 | 39 页 | 8.44 MB | 6 月前3
36-云原生监控体系建设-秦晓辉Kubernetes控制面组件监控 • Kubernetes资源对象的监控 • Pod内的业务应用的监控 • 业务应用依赖的中间件的监控 云原生之后监控需求的 变化 云原生之后监控需求的变化 •相比物理机虚拟机时代,基础设施动态化,Pod销毁重建非常频繁 •原来使用资产视角管理监控对象的系统不再适用 •要么使用注册中心来自动发现,要么就是采集器和被监控对象通过sidecar模式捆绑一体 指标生命周期变短 框架层面内置,减轻各个研发团队的使用成本 Pod内的业务应用的监控 - statsd 数据流向 • 推荐做法:如果是容器环境,Pod 内 sidecar 的方式部署 statsd;如果是物理机虚拟机环境,每个机器上部署一 个 statsd 的 agent,接收到数据之后统一推给服务端 Pod-001 业务 容器 agent Pod-002 业务 容器 agent 监控服0 码力 | 32 页 | 3.27 MB | 6 月前3
22-云原生的缘起、云原生底座、PaaS 以及 Service Mesh 等之道-高磊化或被容器化,那么现在阶段来看,整个 数字化转型的一些困难就是处于在技术上的碎片化,为云原生彻底发挥对极端变化的适应性价值还有很多障碍。 在统一的K8s管理面下, 通过一种代理容器(内置 了管理虚拟机的逻辑) 来启动虚拟化Pod, 此时可以同时在统一的 容器云平台下运行微服 务化容器化或者未容器 化的传统软件了; 另一个方向是,将底层计 算、存储和网络进行超融 合,提供极其简单的底层 运维能力,进一步简化云 导 致Mesh想做为统一的服务治理界面变得非常困难,UDPA为我们开了一个口子,阿里ASM做出领先业界的尝试 ASM在统一控制面 的基础上,基于 UDPA的原理,为不 同环境(不同类型容 器或者虚拟机)打通 了网络基础设施, 在此基础上定制化 了不同的数据面代 理,并进一步通过 K8S的资源抽象能力 可以纳管多云形态 的资源层,形成了 一个基于云原生理 念的大一统服务网 格架构。 背后的逻辑是:0 码力 | 42 页 | 11.17 MB | 6 月前3
Apache Pulsar,云原生时代的消息平台 - 翟佳
单节点可以存储很多⽇志 • I/O隔离 Apache BookKeeper: 诞⽣场景 streamnative.io 企业级流存储层: 节点对等的架构 • openLedger(组内节点数⽬, 数据备份数⽬, 等待刷盘节点数⽬) • openLedger(5, 3, 2) streamnative.io 企业级流存储层: 读写⾼可⽤性(容错) streamnative.io 企业级流存储层:0 码力 | 39 页 | 12.71 MB | 6 月前0.03
共 6 条
- 1













