专栏首页云计算D1net云计算容器安全性知多少

云计算容器安全性知多少

随着Docker的崛起,Linux LXC以及其他的容器供应商已经多次提出了云计算容器技术对于企业应用是否具有足够安全性的问题。

当然,这项新技术比传统基于管理处许的虚拟机具有更低的实用性,这主要是因为这项技术本身仍然是相当的不成熟。然而,由于其性能方面的优势是显而易见的,因此业内对于容器技术的安全性并未多做讨论。

什么是云计算容器?

容器技术在很多方面都不同于诸如VMware和VirtualBox这样的技术。

首先,容器通常有一个目的,那就是要托管一个网络服务器或一个数据库。从技术上讲,容器与虚拟机之间的根本区别在于虚拟机模拟虚拟硬件,它需要一个系统管理程序,因此它需要比云计算容器技术更多的磁盘空间和更强大的处理能力。这样一来,云计算容器就成为了受云计算供应商安全性程序垂青的组件。例如,Docker就与所有的主要云计算服务供应商有着一个合作伙伴关系,如亚马逊、微软以及谷歌等。

毫无疑问,容器技术是非常有用的,它能够提供更好的便携性和定制化,同时减少资源消耗和成本支出,但是与其他众多"流行的"技术类似,安全性是阻碍其进一步发展的因素。

云计算容器技术的安全性问题

容器技术的最大问题在于,它们缺少一个像虚拟机所拥有的安全边界。从理论上来说,如果一名黑客能够在底层操作系统中找到一个漏洞,那么他就同样可以利用这个漏洞来获得访问容器的权限。反之的可能性也是理论上存在的,黑客可以找到容器的漏洞,进而利用它来获得访问底层服务器的权限。

更糟糕的是,Docker和其他的容器技术采用了一些可作为“root”超级用户运行的功能(Docker表示,在上个月发布的1.8版本中已经解决了root权限问题)。这个问题可能会对云计算供应商环境带来更大的影响,我们可以想象:所有的云计算服务都通过容器进行部署,而一名黑客能够突破一个容器,并访问相同硬件上的其他容器。对于云计算供应商和云计算用户来说,这个问题都有可能是灾难性的。所以,容器技术的部署需要深思熟虑。

容器的另一个问题是实际的创建过程。例如,如果某一家企业创建了它自己的容器,那么其安全性水平将起决于企业本身的能力;如果工作人员没有很好地开发、保护和管理它,那么容器可能就无法实现其预期效益——也许使用预制的容器可能会更好。但是,需要引起注意的是,如果企业需要从一个存储库中获得一个容器,它可能并不能确切地知道正在下载什么内容;例如,如果容器有一个记录按键操作的技术可将用户名和密码上传至远程服务器,那么会怎么样?

这些安全问题都是较为普遍存在的,因为业界对于容器安全方面的研究还投入不多。此外,对于如何确保其安全性也没有一个明确的指导意见。

简单而言,在业内把容器技术和虚拟机的安全性划上等号之前,还是有很多工作要做的。但是,这项工作已经开始。Docker在2015年八月发布了一个重大的安全更新,其中就包括了名为Docker 内容信任的新功能,这个新功能主要是通过为容器库提供一个基于公共密钥的签名机制来实现容器部署的安全性,从而在一定程度上缓解这一问题。

确保云计算容器安全性的最佳实践

如果某一家企业是从公共库中获取Docker容器的,那么它应当寻找那些由新的Docker内容信任系统签名的Docker容器,以便于确保它下载的是一个合法的容器。其他需要注意的关键点包括:确保禁用不需要的功能、确保只有受信任的用户能够操作控制容器的守护进程。此外,还应启用容器间的防火墙以限制不同容器之间的交互。

当容器技术变得越来越安全时,它们将在大多数企业中占据一席之地。标准部署匹配容器化优势将为业内用户带来便于部署、较低的资源要求以及成本降低等诸多好处。例如,想要部署数据库系统的IT团队能够很容易地获得一个MySQL容器,而这个容器中已经准备好了所有的必备组件,这样就大大缩短了系统部署所需的时间。对于容器技术来说, 最可能的应用场景将是成为虚拟机的配合角色而不是取代它们。在企业部署应用中,这两种技术都有其立足之所。

总之,容器是一个很好的技术,应考虑将其纳入商业应用。配合虚拟机技术,它们能够节省时间和金钱,但是它们的部署却是需要费一番思量的,当然其来源也应是可信的。

本文分享自微信公众号 - 云计算D1net(D1Net02),作者:Rob

原文出处及转载信息见文内详细说明,如有侵权,请联系 yunjia_community@tencent.com 删除。

原始发表时间:2015-12-18

本文参与腾讯云自媒体分享计划,欢迎正在阅读的你也加入,一起分享。

我来说两句

0 条评论
登录 后参与评论

相关文章

  • 容器 VS. 虚拟机:云中应该使用哪一种?

    在开足马力使用容器之前,了解容器与虚拟机在私有云、公共云以及混合云部署之间的区别是至关重要的。 虽然目前大多数的云部署都是基于虚拟机的,但是容器技术为云用户带来...

    静一
  • 容器采用时最常见的N个挑战该如何克服?

    虽然容器技术势头不减,但仍然没有在企业中被广泛采用。虽然许多DevOps团队正在尝试使用容器并将此技术慢慢引入生产环境中来,但大多数组织机构仍然不知道从哪里开始...

    静一
  • 想要使用容器技术 这5类遗留工具就应该被淘汰

    充分利用容器并不只是安装Dockers和激活容器应用程序那么简单。你需要改进的同样还有监控方法、安全性能等。 这么做的理由是,容器并不只是对你过去工作中使用到的...

    静一
  • 容器生态系统

    说起生态,不禁让人想起贾跃亭的乐视,想当初我多次被它的生态布局给震撼到,一度相信它将要超越百度,坐拥互联网三大江山的宝座,但没过时日,各种劲爆的新闻就把它推到了...

    CloudDeveloper
  • 滴滴弹性云Kubernetes实践

    当前Kubetnetes已经成为容器编排领域事实的行业标准,越来越多的公司选择使用Kubernetes来搭建其容器云平台。本次分享主要介绍滴滴弹性云在围绕Kub...

    CNCF
  • 支持100+业务线、累计发布17万次|宜信容器云的A点与B点(分享实录)

    宜信公司从2018年初开始建设容器云,至今,容器云的常用基本功能已经趋于完善,主要包括服务管理、应用商店、Nginx配置、存储管理、CI/CD、权限管理等,支持...

    宜信技术学院
  • 容器 VS. 虚拟机:云中应该使用哪一种?

    在开足马力使用容器之前,了解容器与虚拟机在私有云、公共云以及混合云部署之间的区别是至关重要的。 虽然目前大多数的云部署都是基于虚拟机的,但是容器技术为云用户带来...

    静一
  • 了解云容器的四方面

    对容器的大量需求使企业推出了各种云容器服务。而市场上这么多的选择,很难决定去使用哪一个容器平台或工具。在你了解云容器技术的选择之前,你必须先确定容器是否值得您的...

    企鹅号小编
  • [docker](八)docker -- 网络管理

    如图所示,Docker daemon通过调用libnetwork对外提供的API完成网络的创建和管理等功能。libnetwork中则使用了CNM来完成网络功能的...

    baron
  • 容器技术只是刚刚起步

    自 Docker,Kubernetes 这些容器技术出现以来,已经有四个年头了。现在,有些人认为这些技术已经开始成熟。但我强烈反对这种说法,我认为容器基础设施的...

    CodeingBoy

扫码关注云+社区

领取腾讯云代金券