中文

信任云原生边缘:远程认证的Kubernetes工作节点

密码学与安全 2024-05-17 v1

摘要

Kubernetes集群通常由受信任的节点组成,这些节点运行在物理安全的数据中心范围内。随着边缘编排的最新进展,情况已不再如此。这带来了一个新的挑战:我们如何信任攻击者可以物理访问的设备?本文提出了一种架构和开源实现,该架构安全地将边缘设备注册为受信任的Kubernetes工作节点。通过提供基于硬件可信平台模块的启动认证,提供了强大的信任基础。一个新的自定义控制器指导Keylime的修改版本跨越云边鸿沟,安全地传递注册边缘工作节点所需的唯一集群凭证。该控制器根据认证事件动态授予和撤销这些凭证,防止可能受损的节点访问敏感的集群资源。我们对架构进行了定性和定量评估。定性场景证明了其能够使用基于角色的访问控制(RBAC)权限来认证和注册边缘设备,这些权限会根据认证事件动态调整。定量评估反映了由于认证,边缘节点启动时间平均延迟10.28秒,总平均注册时间为20.91秒。因此,所提出的架构提供了强大的信任基础,保护了物理暴露的边缘设备,为稳健且有弹性的边缘计算生态系统铺平了道路。

关键词

引用

@article{arxiv.2405.10131,
  title  = {Trusting the Cloud-Native Edge: Remotely Attested Kubernetes Workers},
  author = {Jordi Thijsman and Merlijn Sebrechts and Filip De Turck and Bruno Volckaert},
  journal= {arXiv preprint arXiv:2405.10131},
  year   = {2024}
}

备注

Pre-print of article accepted to IEEE ICCCN 2024