Size: a a a

Архитектура ИТ-решений

2020 November 26

PD

Phil Delgyado in Архитектура ИТ-решений
Danil
не может чужой контейнер получить доступ. Ваши контейнеры живут на ваших ВМках и больше там ничего нет. ВМки для EKS - самые обычные ВМки которые не шарятся ни с кем
Хм, а где в Амазоне это написано?
источник

OS

Oleg Soroka in Архитектура ИТ-решений
Phil Delgyado
А какие?
runv, OSv и поверх них вышеупомянутый Firecracker, kata под k8s
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Ага, спасибо.
источник

D

Danil in Архитектура ИТ-решений
Phil Delgyado
Хм, а где в Амазоне это написано?
в архитектуре EKS видимо. КОгда вы говорите кубу создать пул, то он создает виртуалки, на которые вы можете по SSH зайти, поставить туда все что вам надо и удалить все что надо (кроме агента  куба конечно)
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Al T
ноды в случае Ec2 всегда только ваши, в случае с fargate там другой принцип - надо сначала посмотреть сертифицирован ли eks fargate для PCI DSS или нет
Если это гарантируется, то ок. Я не смог найти быстро в описании амазоновского кубера этих данных (но я вообще плохо в этом разбираюсь).
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Danil
в архитектуре EKS видимо. КОгда вы говорите кубу создать пул, то он создает виртуалки, на которые вы можете по SSH зайти, поставить туда все что вам надо и удалить все что надо (кроме агента  куба конечно)
Ээ, он виртуалки создаёт или контейнеры?
источник

D

Danil in Архитектура ИТ-решений
EKS может менеджить и то и другое
источник

D

Danil in Архитектура ИТ-решений
правильней нарвеное сказать, что EKS поднимает ВМки, накатывает туда агент куба, а контейнеры менеджит уже куб
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Если надёжно, то он должен создать пул только моих виртуалок и на них поднять кластер контейнеров. И только в таком сценарии это PCI DSS compatible
источник

D

Danil in Архитектура ИТ-решений
примерно так и есть. Пул только ваш
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Ок.
источник

PD

Phil Delgyado in Архитектура ИТ-решений
(почему то раньше никто не мог мне это сказать)
источник

D

Danil in Архитектура ИТ-решений
я пытался)
источник

OS

Oleg Soroka in Архитектура ИТ-решений
Phil Delgyado
А какие?
источник

D

Danil in Архитектура ИТ-решений
есть на самом деле вариант с общими ВМками, но его, я согласен, в рамках секьюрных сервисов обсуждать не стоит
источник

OS

Oleg Soroka in Архитектура ИТ-решений
Вот тут ещё в разделе Motivation куча ссылок, лень все копировать
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Ага. Я буду знать, если что ещн спрошу.
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Danil
есть на самом деле вариант с общими ВМками, но его, я согласен, в рамках секьюрных сервисов обсуждать не стоит
Ага, спасибо большое.
источник

D

Danil in Архитектура ИТ-решений
амазон кстати пытается дальше тему со своим системным софтом развивать. Они сделали новый дистрибутив линукса, из которого выпилили все, что не нужно для запуска контейнеров. Для легковесности и безопасности
https://github.com/bottlerocket-os/bottlerocket
источник

OS

Oleg Soroka in Архитектура ИТ-решений
У Intel такое же
источник