SPIRE教程:使用SPIFFE Federation实现跨SPIRE服务器的身份认证
概述
本文介绍如何使用SPIFFE Federation功能,使运行在不同SPIRE服务器下的工作负载能够相互认证。我们将通过一个股票报价应用场景,详细讲解SPIRE服务器的配置方法、信任域间的信任建立过程,以及工作负载的注册方式。
技术背景
SPIFFE(Secure Production Identity Framework For Everyone)是一套为现代生产环境提供安全身份标识的框架。SPIRE(SPIFFE Runtime Environment)则是SPIFFE规范的参考实现。在分布式系统中,工作负载可能分布在不同的信任域(Trust Domain)中,SPIFFE Federation功能允许这些工作负载跨越信任域边界进行安全通信。
应用场景
我们模拟一个股票经纪商系统:
- 用户通过浏览器访问经纪商的股票报价页面
- 经纪商Web应用向股票市场服务发起HTTPS请求获取报价数据
- 股票市场服务返回报价数据
- Web应用渲染页面返回给用户
- 页面JavaScript每1秒自动刷新数据
在这个场景中:
- 经纪商Web应用运行在
broker.example信任域 - 股票市场服务运行在
stockmarket.example信任域 - 两个服务需要通过mTLS相互认证
准备工作
实施SPIFFE Federation需要:
- 两个SPIRE Server实例(版本1.11.2+)
- 两个SPIRE Agent(版本1.11.2+),分别连接到各自的SPIRE Server
- 两个需要通过mTLS通信的工作负载
配置SPIRE Federation端点
使用SPIFFE认证
在broker.example的SPIRE Server配置中(server.conf)添加:
server {
trust_domain = "broker.example"
federation {
bundle_endpoint {
address = "0.0.0.0"
port = 8443
}
}
}
stockmarket.example的配置类似,只是信任域名不同。
使用Web PKI认证
如果选择使用Web PKI认证(如Let's Encrypt),配置如下:
server {
trust_domain = "broker.example"
federation {
bundle_endpoint {
address = "0.0.0.0"
port = 443
acme {
domain_name = "broker.example"
email = "admin@example.com"
tos_accepted = true
}
}
}
}
注意:使用Web PKI需要拥有配置的域名并能解析到SPIRE Server。
配置信任包获取
SPIFFE认证配置
在broker.example的SPIRE Server中添加:
federates_with "stockmarket.example" {
bundle_endpoint_url = "https://spire-server-stock:8443"
bundle_endpoint_profile "https_spiffe" {
endpoint_spiffe_id = "spiffe://stockmarket.example/spire/server"
}
}
stockmarket.example需要类似的配置指向broker.example。
Web PKI认证配置
如果使用Web PKI,配置简化为:
federates_with "broker.example" {
bundle_endpoint_url = "https://spire-server-broker:443"
bundle_endpoint_profile "https_web" {}
}
信任引导
-
导出
broker.example的信任包:spire-server bundle show -format spiffe > broker.example.bundle -
在
stockmarket.example的SPIRE Server中导入:spire-server bundle set -format spiffe -id spiffe://broker.example -path broker.example.bundle -
反向操作导出并导入
stockmarket.example的信任包
注意:Web PKI认证不需要手动导入信任包。
创建工作负载注册条目
经纪商Web应用
在broker.example的SPIRE Server上执行:
spire-server entry create \
-parentID <agent_spiffe_id> \
-spiffeID spiffe://broker.example/webapp \
-selector unix:user:webapp \
-federatesWith "spiffe://stockmarket.example"
股票市场服务
在stockmarket.example的SPIRE Server上执行:
spire-server entry create \
-parentID <agent_spiffe_id> \
-spiffeID spiffe://stockmarket.example/quotes-service \
-selector unix:user:quotes-service \
-federatesWith "spiffe://broker.example"
实践演示
环境准备
- 确保已安装Docker和Docker Compose
- 准备Go 1.14.4+环境
构建和运行
-
构建所需文件:
./build.sh -
启动SPIRE服务器和应用:
docker compose up -d -
启动SPIRE Agent:
./1-start-spire-agents.sh -
引导信任:
./2-bootstrap-federation.sh -
创建工作负载注册:
./3-create-registration-entries.sh
验证结果
访问http://localhost:8080/quotes,应该能看到每1秒自动刷新的股票报价数据。
配置检查
查看经纪商SPIRE Server配置:
docker compose exec spire-server-broker cat conf/server/server.conf
查看股票市场SPIRE Server配置:
docker compose exec spire-server-stock cat conf/server/server.conf
总结
通过本教程,我们实现了:
- 配置SPIRE服务器的Federation端点
- 建立跨信任域的信任关系
- 注册工作负载并启用Federation功能
- 验证跨信任域的mTLS通信
SPIFFE Federation为分布式系统中的服务间安全通信提供了灵活可靠的解决方案,特别适合多云和混合云环境。
PaddleOCR-VLPaddleOCR-VL 是一款顶尖且资源高效的文档解析专用模型。其核心组件为 PaddleOCR-VL-0.9B,这是一款精简却功能强大的视觉语言模型(VLM)。该模型融合了 NaViT 风格的动态分辨率视觉编码器与 ERNIE-4.5-0.3B 语言模型,可实现精准的元素识别。Python00- DDeepSeek-OCRDeepSeek-OCR是一款以大语言模型为核心的开源工具,从LLM视角出发,探索视觉文本压缩的极限。Python00
MiniCPM-V-4_5MiniCPM-V 4.5 是 MiniCPM-V 系列中最新且功能最强的模型。该模型基于 Qwen3-8B 和 SigLIP2-400M 构建,总参数量为 80 亿。与之前的 MiniCPM-V 和 MiniCPM-o 模型相比,它在性能上有显著提升,并引入了新的实用功能Python00
HunyuanWorld-Mirror混元3D世界重建模型,支持多模态先验注入和多任务统一输出Python00
MiniMax-M2MiniMax-M2是MiniMaxAI开源的高效MoE模型,2300亿总参数中仅激活100亿,却在编码和智能体任务上表现卓越。它支持多文件编辑、终端操作和复杂工具链调用Jinja00
Spark-Scilit-X1-13B科大讯飞Spark Scilit-X1-13B基于最新一代科大讯飞基础模型,并针对源自科学文献的多项核心任务进行了训练。作为一款专为学术研究场景打造的大型语言模型,它在论文辅助阅读、学术翻译、英语润色和评论生成等方面均表现出色,旨在为研究人员、教师和学生提供高效、精准的智能辅助。Python00
GOT-OCR-2.0-hf阶跃星辰StepFun推出的GOT-OCR-2.0-hf是一款强大的多语言OCR开源模型,支持从普通文档到复杂场景的文字识别。它能精准处理表格、图表、数学公式、几何图形甚至乐谱等特殊内容,输出结果可通过第三方工具渲染成多种格式。模型支持1024×1024高分辨率输入,具备多页批量处理、动态分块识别和交互式区域选择等创新功能,用户可通过坐标或颜色指定识别区域。基于Apache 2.0协议开源,提供Hugging Face演示和完整代码,适用于学术研究到工业应用的广泛场景,为OCR领域带来突破性解决方案。00- HHowToCook程序员在家做饭方法指南。Programmer's guide about how to cook at home (Chinese only).Dockerfile014
Spark-Chemistry-X1-13B科大讯飞星火化学-X1-13B (iFLYTEK Spark Chemistry-X1-13B) 是一款专为化学领域优化的大语言模型。它由星火-X1 (Spark-X1) 基础模型微调而来,在化学知识问答、分子性质预测、化学名称转换和科学推理方面展现出强大的能力,同时保持了强大的通用语言理解与生成能力。Python00- PpathwayPathway is an open framework for high-throughput and low-latency real-time data processing.Python00