Acara
Membangun Aplikasi dan Agen AI
17 Mar, 21 - 21 Mar, 10
Bergabunglah dengan seri meetup untuk membangun solusi AI yang dapat diskalakan berdasarkan kasus penggunaan dunia nyata dengan sesama pengembang dan pakar.
Daftar sekarangBrowser ini sudah tidak didukung.
Mutakhirkan ke Microsoft Edge untuk memanfaatkan fitur, pembaruan keamanan, dan dukungan teknis terkini.
Kontainer Rahasia menyediakan serangkaian fitur dan kemampuan untuk lebih mengamankan beban kerja kontainer standar Anda untuk mencapai tujuan keamanan data, privasi data, dan integritas kode runtime yang lebih tinggi. Azure Kubernetes Service (AKS) mencakup Kontainer Rahasia (pratinjau) di AKS.
Kontainer Rahasia dibangun pada Kontainer Rahasia Kata dan enkripsi berbasis perangkat keras untuk mengenkripsi memori kontainer. Ini menetapkan tingkat kerahasiaan data baru dengan mencegah data dalam memori selama komputasi berada dalam teks yang jelas, format yang dapat dibaca. Kepercayaan diperoleh dalam kontainer melalui pengesahan perangkat keras, memungkinkan akses ke data terenkripsi oleh entitas tepercaya.
Bersama dengan Pod Sandboxing, Anda dapat menjalankan beban kerja sensitif yang terisolasi di Azure untuk melindungi data dan beban kerja Anda. Apa yang membuat kontainer rahasia:
Dengan langkah-langkah keamanan atau kontrol perlindungan data lainnya, sebagai bagian dari arsitektur Anda secara keseluruhan, kemampuan ini membantu Anda memenuhi persyaratan kepatuhan peraturan, industri, atau tata kelola untuk mengamankan informasi sensitif.
Artikel ini membantu Anda memahami fitur Kontainer Rahasia, dan cara mengimplementasikan dan mengonfigurasi hal berikut:
Kontainer Rahasia (pratinjau) sesuai untuk skenario penyebaran yang melibatkan data sensitif. Misalnya, informasi pengidentifikasi pribadi (PII) atau data apa pun dengan keamanan kuat yang diperlukan untuk kepatuhan terhadap peraturan. Beberapa skenario umum dengan kontainer adalah:
Berikut ini adalah pertimbangan dengan pratinjau Kontainer Rahasia ini:
exec
ke dalam kontainer, output log dari kontainer, dan stdio
memerlukan modifikasi dan penyebaran ulang kebijakan untuk mengaktifkan ExecProcessRequest, ReadStreamRequest, WriteStreamRequest, dan CloseStdinRequest.latest
tag saat menentukan kontainer./dev/termination-log
atau ke lokasi kustom jika ditentukan dalam manifes pod, host/kubelet tidak dapat membaca log tersebut. Perubahan dari pod ke file tersebut tidak tercermin pada host.Penting untuk memahami perilaku alokasi sumber daya memori dan prosesor dalam rilis ini.
limits
yang ditentukan, beban kerja tidak memiliki berbagi CPU terpisah yang ditetapkan, vCPU kemudian dibagikan dengan beban kerja tersebut. Jika batas CPU ditentukan, berbagi CPU secara eksplisit dialokasikan untuk beban kerja.limits
jika ditentukan dalam manifes YAML (menghasilkan VM 2 GB ketika tidak ada batas yang diberikan, tanpa memori implisit untuk kontainer). Handler Kata menggunakan memori dasar 256 MB untuk OS UVM dan memori tambahan X MB ketika sumber daya limits
ditentukan dalam manifes YAML. Jika batas tidak ditentukan, batas implisit 1.792 MB ditambahkan menghasilkan VM 2 GB dan memori implisit 1.792 MB untuk kontainer.Dalam rilis ini, menentukan permintaan sumber daya dalam manifes pod tidak didukung. containerd tidak meneruskan permintaan ke Kata Shim, dan sebagai hasilnya, memesan sumber daya berdasarkan permintaan sumber daya manifes pod tidak diimplementasikan. Gunakan sumber daya limits
alih-alih sumber daya requests
untuk mengalokasikan memori atau sumber daya CPU untuk beban kerja atau kontainer.
Dengan sistem file kontainer lokal yang didukung oleh memori VM, menulis ke sistem file kontainer (termasuk pengelogan) dapat mengisi memori yang tersedia yang disediakan untuk pod. Kondisi ini dapat mengakibatkan potensi crash pod.
Umpan balik Azure Kubernetes Service
Azure Kubernetes Service adalah proyek sumber terbuka. Pilih tautan untuk memberikan umpan balik:
Acara
Membangun Aplikasi dan Agen AI
17 Mar, 21 - 21 Mar, 10
Bergabunglah dengan seri meetup untuk membangun solusi AI yang dapat diskalakan berdasarkan kasus penggunaan dunia nyata dengan sesama pengembang dan pakar.
Daftar sekarangPelatihan
Sertifikasi
Bersertifikat Microsoft: Rekan Administrator Perlindungan Informasi dan Kepatuhan - Certifications
Menunjukkan dasar-dasar keamanan data, manajemen siklus hidup, keamanan informasi, dan kepatuhan untuk melindungi penyebaran Microsoft 365.
Dokumentasi
Menyebarkan kluster AKS dengan Kontainer Rahasia (pratinjau) - Azure Kubernetes Service
Pelajari cara membuat kluster Azure Kubernetes Service (AKS) dengan Kontainer Rahasia (pratinjau) dan kebijakan keamanan default dengan menggunakan Azure CLI.
Kebijakan keamanan untuk Kontainer Rahasia di Azure Kubernetes Service
Pahami kebijakan keamanan yang diterapkan untuk memberikan perlindungan mandiri kontainer yang dihosting di Azure Kubernetes Service
Simpul enklave aplikasi komputasi rahasia di Azure Kubernetes Service (AKS)
Simpul VM komputasi rahasia berbasis Intel SGX dengan dukungan enklave aplikasi