به گزارش از وبسایت cncf 📢 کمیته نظارت فنی CNCF (TOC) به پذیرش پروژه Confidential Containers بهعنوان یک پروژه جوجهکشی CNCF رأی داد.
Confidential Containers نیاز به محافظت از دادههایی را که در محیطهای بومی ابر پردازش میشوند، برطرف میکند. در حالی که دادهها در حالت استراحت و در حال انتقال معمولاً رمزنگاری میشوند، پردازش دادهها در حافظه اغلب در برابر دسترسیهای غیرمجاز آسیبپذیر است؛ Confidential Containers با استفاده از محیطهای اجرایی مطمئن (TEEs) مبتنی بر سختافزار، دادهها را در حین محاسبات رمزنگاری میکند تا حتی اپراتورهای زیرساخت نتوانند به دادههای در حال پردازش دسترسی پیدا کنند 🔒.
این پروژه بر خلاف بسیاری از راهحلهای سنتی که عمدتاً روی دادههای در حالت استراحت یا در حال انتقال متمرکزند، روی حفاظت از دادههای در حال استفاده تمرکز دارد. Confidential Containers بهعنوان یک تلاش متنباز از سال 2021 با همکاری Red Hat، Intel، IBM و دیگر شرکای صنعتی آغاز شد تا محاسبات محرمانه را به برنامههای بومی ابری بیاورد.
با ادغام ویژگیهای امنیتی سختافزاری در اکوسیستم Kubernetes از طریق زمان اجراهای مانند kata containers، این پروژه به سازمانها امکان میدهد بارهای کاری حساس را روی ابرهای عمومی یا زیرساختهای خصوصی با سطح اعتماد بالاتری اجرا کنند و پذیرش TEE را از طریق گردشهای کاری آشنا برای توسعهدهندگان سادهتر سازد.
اکوسیستم Confidential Containers رشد قابلتوجهی داشته و از حمایت شرکتهای بزرگ و ارائهدهندگان ابر از جمله Microsoft Azure، Intel، AMD، IBM، NVIDIA، Alibaba و Red Hat برخوردار است. این پروژه بیش از 1000 ستاره ترکیبی در GitHub، بیش از 1200 درخواست جذب ادغامشده در 26 مخزن و بیش از 1500 issue تاریخی و فعال را ثبت کرده است، و جامعهای با بیش از 150 مشارکتکننده فعال آن را هدایت میکند.
Confidential Containers با ادغام عمیق در Kubernetes و اتوماسیون زیرساخت با ابزارهایی مانند Kyverno و همچنین پشتیبانی از موارد استفاده مرتبط با هوش مصنوعی در KServe، به بلوغ فنی خود ادامه میدهد ☁️.
اظهار نظرها از اعضای جامعه:
“جامعه Confidential Containers امنیت با پشتوانه TEE را از یک علاقه تحقیقاتی به یک پایه قوی و آماده تولید برای بارهای کاری حساس Kubernetes تبدیل کرده است. با پیوستن به CNCF، ما از حکومت خنثی و باز برای تنظیم استانداردهای صنعت حفاظت از حریم خصوصی زیرساخت پشتیبانی میکنیم.” — Ariel Adam، Maintainer, Confidential Containers
“ما پیچیدگی جداسازی ناهمگن در سطح سختافزار را به الگوهای استاندارد Kubernetes انتزاع کردهایم و امنیت را در سطح پشته تضمین میکنیم. انتقال به Incubation به ما امکان میدهد تا قابلیتهای امن و بومی لازم برای استقرار موارد استفاده مانند استنتاج محرمانه هوش مصنوعی در مقیاس تولید را فراهم کنیم.” — Mikko Ylinen، نگهدارنده، Confidential Containers
“دستیابی به انکوباسیون نتیجه توسعه قوی پروژه و ادغام موفق آن در محیطهای ناهمگن TEE است. با انتزاع امنیت سختافزاری در الگوهای استاندارد Kubernetes، این پروژه امکان در نظر گرفتن محاسبات محرمانه بهعنوان یک قابلیت بومی زیرساخت را فراهم میکند.” — Kevin Wang، حامی TOC
مهمترین اجزای Confidential Containers عبارتند از:
Confidential Containers Pods: امکان استقرار کانتینرهای بدون تغییر در محیطهای TEE با انتزاع امنیت سختافزاری در قالب منابع استاندارد Kubernetes Pod.
Trustee: سرویس تأیید تخصصی و مقیاسپذیر که یکپارچگی گرهها و بارهای کاری دارای TEE را قبل از اعطای اسرار یا کلیدها بررسی میکند.
Helm Charts & Controllers: اتوماسیون مدیریت چرخه حیات و هماهنگسازی بارهای کاری محرمانه در محیطهای TEE ناهمگن.
لایه انتزاعی سختافزار: ادغام یکپارچه با فناوریهای مختلف TEE از جمله Intel® TDX و AMD SEV-SNP تا کاربران بتوانند برنامههای حساس را بدون وابستگی به سختافزار یک ارائهدهنده اجرا کنند.
نقشه راه پروژه بین اهداف کوتاهمدت (2–6 ماه) و میانتا بلندمدت (6–18 ماه) تمایز قائل شده است. هدف کوتاهمدت ارائه راهحل پایدار و ساده برای استقرار از طریق پروژههای GitHub مرتبط از جمله پروژه انتشار و پروژه Trustee است، در حالی که اهداف میانو بلندمدت بر توسعه مبتنی بر استفاده و پشتیبانی از جریانهای CI/CD قوی برای موارد استفاده واقعی تمرکز میکنند 🔁.
برای مشاهده نقشه راه کامل: https://github.com/confidential-containers/confidential-containers/blob/main/roadmap.md
Confidential Containers اکنون در کنار پروژههایی مانند Backstage، Buildpacks، Chaos Mesh، CNI، Contour، Cortex، CubeFS، Emissary-Ingress، gRPC، in-toto، Keptn، Keycloak، KubeEdge، Kubeflow، Kube OpenFeature، OpenKruise، OpenMetrics، Operator Framework، Thanos و Volcano در خانواده پروژههای انکوباتور قرار گرفته است.
برای اطلاعات بیشتر درباره Confidential Containers میتوانید به confidentialcontainers.org مراجعه کنید، مخزن GitHub پروژه را کاوش نمایید، یا از طریق کانال #confidential-containers در Slack به جامعه بپیوندید.