検索

2.7. Integrity shield 保護(テクノロジープレビュー)

download PDF

Integrity shield は、リソースの作成または更新要求に対する署名検証を強制するための整合性制御に役立つツールです。integrity shield は Open Policy Agent(OPA)および Gatekeeper をサポートし、要求に署名があるかどうかを検証し、定義した制約に従って承認されていない要求をブロックします。

以下の整合性シールド機能を参照してください。

  • 承認された Kubernetes マニフェストのデプロイメントのみをサポートします。
  • リソースが許可リストに追加されていない限り、リソース設定でのゼロ(zero-drift)をサポートします。
  • 受付コントローラーの強制など、クラスターですべての整合性検証を実行します。
  • リソースを継続的に監視して、承認されていない Kubernetes リソースがクラスターにデプロイされているかどうかを報告します。
  • X509、GPG、および Sigstore 署名は、Kubernetes マニフェスト YAML ファイルの署名でサポートされます。Kubernetes integrity shield は、k8s-manifest-sigstore を使用して Sigstore 署名をサポートします。

2.7.1. Integrity-shield アーキテクチャー

Integrity shield は、API と Observer の 2 つの主要コンポーネントで構成されています。Integrity shield オペレーターは、クラスター上の整合性コンポーネントのインストールおよび管理をサポートします。コンポーネントに関する以下の情報を表示します。

  • Integrity shield API は、OPA または gatekeeper から Kubernetes リソースを受け取り、受付要求に含まれるリソースを検証し、検証結果を OPA または gatekeeper に送信します。Integrity-shield API は、k 8s-manifest-sigstore の verify- resource 機能を内部で使用し、Kubernetes マニフェストの YAML ファイルを検証します。Integrity shield API は、OPA または gatekeeper の制約フレームワークに基づくカスタムリソースである ManifestingIntegrityConstraint に基づいてリソースを検証します。
  • Integrity shield Observer は、MirroringIntegrity Constraint リソースに従ってクラスターの Kubernetes リソースを継続的に 検証し、結果を ManifestIntegrityState と呼ばれるリソースにエクスポートします。Integrity shield Observer も k8s-manifest-sigstore を使用して署名を検証します。
Red Hat logoGithubRedditYoutubeTwitter

詳細情報

試用、購入および販売

コミュニティー

Red Hat ドキュメントについて

Red Hat をお使いのお客様が、信頼できるコンテンツが含まれている製品やサービスを活用することで、イノベーションを行い、目標を達成できるようにします。

多様性を受け入れるオープンソースの強化

Red Hat では、コード、ドキュメント、Web プロパティーにおける配慮に欠ける用語の置き換えに取り組んでいます。このような変更は、段階的に実施される予定です。詳細情報: Red Hat ブログ.

会社概要

Red Hat は、企業がコアとなるデータセンターからネットワークエッジに至るまで、各種プラットフォームや環境全体で作業を簡素化できるように、強化されたソリューションを提供しています。

© 2024 Red Hat, Inc.