首页
/ SPIRE教程:使用SPIFFE Federation实现跨SPIRE服务器的身份认证

SPIRE教程:使用SPIFFE Federation实现跨SPIRE服务器的身份认证

2025-06-05 03:59:36作者:滑思眉Philip

概述

本文介绍如何使用SPIFFE Federation功能,使运行在不同SPIRE服务器下的工作负载能够相互认证。我们将通过一个股票报价应用场景,详细讲解SPIRE服务器的配置方法、信任域间的信任建立过程,以及工作负载的注册方式。

技术背景

SPIFFE(Secure Production Identity Framework For Everyone)是一套为现代生产环境提供安全身份标识的框架。SPIRE(SPIFFE Runtime Environment)则是SPIFFE规范的参考实现。在分布式系统中,工作负载可能分布在不同的信任域(Trust Domain)中,SPIFFE Federation功能允许这些工作负载跨越信任域边界进行安全通信。

应用场景

我们模拟一个股票经纪商系统:

  1. 用户通过浏览器访问经纪商的股票报价页面
  2. 经纪商Web应用向股票市场服务发起HTTPS请求获取报价数据
  3. 股票市场服务返回报价数据
  4. Web应用渲染页面返回给用户
  5. 页面JavaScript每1秒自动刷新数据

在这个场景中:

  • 经纪商Web应用运行在broker.example信任域
  • 股票市场服务运行在stockmarket.example信任域
  • 两个服务需要通过mTLS相互认证

准备工作

实施SPIFFE Federation需要:

  1. 两个SPIRE Server实例(版本1.11.2+)
  2. 两个SPIRE Agent(版本1.11.2+),分别连接到各自的SPIRE Server
  3. 两个需要通过mTLS通信的工作负载

配置SPIRE Federation端点

使用SPIFFE认证

broker.example的SPIRE Server配置中(server.conf)添加:

server {
    trust_domain = "broker.example"
    federation {
        bundle_endpoint {
            address = "0.0.0.0"
            port = 8443
        }
    }
}

stockmarket.example的配置类似,只是信任域名不同。

使用Web PKI认证

如果选择使用Web PKI认证(如Let's Encrypt),配置如下:

server {
    trust_domain = "broker.example"
    federation {
        bundle_endpoint {
            address = "0.0.0.0"
            port = 443
            acme {
                domain_name = "broker.example"
                email = "admin@example.com"
                tos_accepted = true
            }
        }
    }
}

注意:使用Web PKI需要拥有配置的域名并能解析到SPIRE Server。

配置信任包获取

SPIFFE认证配置

broker.example的SPIRE Server中添加:

federates_with "stockmarket.example" {
    bundle_endpoint_url = "https://spire-server-stock:8443"
    bundle_endpoint_profile "https_spiffe" {
        endpoint_spiffe_id = "spiffe://stockmarket.example/spire/server"
    }
}

stockmarket.example需要类似的配置指向broker.example

Web PKI认证配置

如果使用Web PKI,配置简化为:

federates_with "broker.example" {
    bundle_endpoint_url = "https://spire-server-broker:443"
    bundle_endpoint_profile "https_web" {}
}

信任引导

  1. 导出broker.example的信任包:

    spire-server bundle show -format spiffe > broker.example.bundle
    
  2. stockmarket.example的SPIRE Server中导入:

    spire-server bundle set -format spiffe -id spiffe://broker.example -path broker.example.bundle
    
  3. 反向操作导出并导入stockmarket.example的信任包

注意:Web PKI认证不需要手动导入信任包。

创建工作负载注册条目

经纪商Web应用

broker.example的SPIRE Server上执行:

spire-server entry create \
    -parentID <agent_spiffe_id> \
    -spiffeID spiffe://broker.example/webapp \
    -selector unix:user:webapp \
    -federatesWith "spiffe://stockmarket.example"

股票市场服务

stockmarket.example的SPIRE Server上执行:

spire-server entry create \
    -parentID <agent_spiffe_id> \
    -spiffeID spiffe://stockmarket.example/quotes-service \
    -selector unix:user:quotes-service \
    -federatesWith "spiffe://broker.example"

实践演示

环境准备

  1. 确保已安装Docker和Docker Compose
  2. 准备Go 1.14.4+环境

构建和运行

  1. 构建所需文件:

    ./build.sh
    
  2. 启动SPIRE服务器和应用:

    docker compose up -d
    
  3. 启动SPIRE Agent:

    ./1-start-spire-agents.sh
    
  4. 引导信任:

    ./2-bootstrap-federation.sh
    
  5. 创建工作负载注册:

    ./3-create-registration-entries.sh
    

验证结果

访问http://localhost:8080/quotes,应该能看到每1秒自动刷新的股票报价数据。

配置检查

查看经纪商SPIRE Server配置:

docker compose exec spire-server-broker cat conf/server/server.conf

查看股票市场SPIRE Server配置:

docker compose exec spire-server-stock cat conf/server/server.conf

总结

通过本教程,我们实现了:

  1. 配置SPIRE服务器的Federation端点
  2. 建立跨信任域的信任关系
  3. 注册工作负载并启用Federation功能
  4. 验证跨信任域的mTLS通信

SPIFFE Federation为分布式系统中的服务间安全通信提供了灵活可靠的解决方案,特别适合多云和混合云环境。

登录后查看全文
热门项目推荐

最新内容推荐

项目优选

收起
ohos_react_nativeohos_react_native
React Native鸿蒙化仓库
C++
176
261
RuoYi-Vue3RuoYi-Vue3
🎉 (RuoYi)官方仓库 基于SpringBoot,Spring Security,JWT,Vue3 & Vite、Element Plus 的前后端分离权限管理系统
Vue
860
511
openGauss-serveropenGauss-server
openGauss kernel ~ openGauss is an open source relational database management system
C++
129
182
openHiTLSopenHiTLS
旨在打造算法先进、性能卓越、高效敏捷、安全可靠的密码套件,通过轻量级、可剪裁的软件技术架构满足各行业不同场景的多样化要求,让密码技术应用更简单,同时探索后量子等先进算法创新实践,构建密码前沿技术底座!
C
259
300
ShopXO开源商城ShopXO开源商城
🔥🔥🔥ShopXO企业级免费开源商城系统,可视化DIY拖拽装修、包含PC、H5、多端小程序(微信+支付宝+百度+头条&抖音+QQ+快手)、APP、多仓库、多商户、多门店、IM客服、进销存,遵循MIT开源协议发布、基于ThinkPHP8框架研发
JavaScript
93
15
Cangjie-ExamplesCangjie-Examples
本仓将收集和展示高质量的仓颉示例代码,欢迎大家投稿,让全世界看到您的妙趣设计,也让更多人通过您的编码理解和喜爱仓颉语言。
Cangjie
332
1.08 K
HarmonyOS-ExamplesHarmonyOS-Examples
本仓将收集和展示仓颉鸿蒙应用示例代码,欢迎大家投稿,在仓颉鸿蒙社区展现你的妙趣设计!
Cangjie
398
371
note-gennote-gen
一款跨平台的 Markdown AI 笔记软件,致力于使用 AI 建立记录和写作的桥梁。
TSX
83
4
CangjieCommunityCangjieCommunity
为仓颉编程语言开发者打造活跃、开放、高质量的社区环境
Markdown
1.07 K
0
kernelkernel
deepin linux kernel
C
22
5