SPIRE教程:使用SPIFFE Federation实现跨SPIRE服务器的身份认证
概述
本文介绍如何使用SPIFFE Federation功能,使运行在不同SPIRE服务器下的工作负载能够相互认证。我们将通过一个股票报价应用场景,详细讲解SPIRE服务器的配置方法、信任域间的信任建立过程,以及工作负载的注册方式。
技术背景
SPIFFE(Secure Production Identity Framework For Everyone)是一套为现代生产环境提供安全身份标识的框架。SPIRE(SPIFFE Runtime Environment)则是SPIFFE规范的参考实现。在分布式系统中,工作负载可能分布在不同的信任域(Trust Domain)中,SPIFFE Federation功能允许这些工作负载跨越信任域边界进行安全通信。
应用场景
我们模拟一个股票经纪商系统:
- 用户通过浏览器访问经纪商的股票报价页面
- 经纪商Web应用向股票市场服务发起HTTPS请求获取报价数据
- 股票市场服务返回报价数据
- Web应用渲染页面返回给用户
- 页面JavaScript每1秒自动刷新数据
在这个场景中:
- 经纪商Web应用运行在
broker.example信任域 - 股票市场服务运行在
stockmarket.example信任域 - 两个服务需要通过mTLS相互认证
准备工作
实施SPIFFE Federation需要:
- 两个SPIRE Server实例(版本1.11.2+)
- 两个SPIRE Agent(版本1.11.2+),分别连接到各自的SPIRE Server
- 两个需要通过mTLS通信的工作负载
配置SPIRE Federation端点
使用SPIFFE认证
在broker.example的SPIRE Server配置中(server.conf)添加:
server {
trust_domain = "broker.example"
federation {
bundle_endpoint {
address = "0.0.0.0"
port = 8443
}
}
}
stockmarket.example的配置类似,只是信任域名不同。
使用Web PKI认证
如果选择使用Web PKI认证(如Let's Encrypt),配置如下:
server {
trust_domain = "broker.example"
federation {
bundle_endpoint {
address = "0.0.0.0"
port = 443
acme {
domain_name = "broker.example"
email = "admin@example.com"
tos_accepted = true
}
}
}
}
注意:使用Web PKI需要拥有配置的域名并能解析到SPIRE Server。
配置信任包获取
SPIFFE认证配置
在broker.example的SPIRE Server中添加:
federates_with "stockmarket.example" {
bundle_endpoint_url = "https://spire-server-stock:8443"
bundle_endpoint_profile "https_spiffe" {
endpoint_spiffe_id = "spiffe://stockmarket.example/spire/server"
}
}
stockmarket.example需要类似的配置指向broker.example。
Web PKI认证配置
如果使用Web PKI,配置简化为:
federates_with "broker.example" {
bundle_endpoint_url = "https://spire-server-broker:443"
bundle_endpoint_profile "https_web" {}
}
信任引导
-
导出
broker.example的信任包:spire-server bundle show -format spiffe > broker.example.bundle -
在
stockmarket.example的SPIRE Server中导入:spire-server bundle set -format spiffe -id spiffe://broker.example -path broker.example.bundle -
反向操作导出并导入
stockmarket.example的信任包
注意:Web PKI认证不需要手动导入信任包。
创建工作负载注册条目
经纪商Web应用
在broker.example的SPIRE Server上执行:
spire-server entry create \
-parentID <agent_spiffe_id> \
-spiffeID spiffe://broker.example/webapp \
-selector unix:user:webapp \
-federatesWith "spiffe://stockmarket.example"
股票市场服务
在stockmarket.example的SPIRE Server上执行:
spire-server entry create \
-parentID <agent_spiffe_id> \
-spiffeID spiffe://stockmarket.example/quotes-service \
-selector unix:user:quotes-service \
-federatesWith "spiffe://broker.example"
实践演示
环境准备
- 确保已安装Docker和Docker Compose
- 准备Go 1.14.4+环境
构建和运行
-
构建所需文件:
./build.sh -
启动SPIRE服务器和应用:
docker compose up -d -
启动SPIRE Agent:
./1-start-spire-agents.sh -
引导信任:
./2-bootstrap-federation.sh -
创建工作负载注册:
./3-create-registration-entries.sh
验证结果
访问http://localhost:8080/quotes,应该能看到每1秒自动刷新的股票报价数据。
配置检查
查看经纪商SPIRE Server配置:
docker compose exec spire-server-broker cat conf/server/server.conf
查看股票市场SPIRE Server配置:
docker compose exec spire-server-stock cat conf/server/server.conf
总结
通过本教程,我们实现了:
- 配置SPIRE服务器的Federation端点
- 建立跨信任域的信任关系
- 注册工作负载并启用Federation功能
- 验证跨信任域的mTLS通信
SPIFFE Federation为分布式系统中的服务间安全通信提供了灵活可靠的解决方案,特别适合多云和混合云环境。
Kimi-K2.5Kimi K2.5 是一款开源的原生多模态智能体模型,它在 Kimi-K2-Base 的基础上,通过对约 15 万亿混合视觉和文本 tokens 进行持续预训练构建而成。该模型将视觉与语言理解、高级智能体能力、即时模式与思考模式,以及对话式与智能体范式无缝融合。Python00- QQwen3-Coder-Next2026年2月4日,正式发布的Qwen3-Coder-Next,一款专为编码智能体和本地开发场景设计的开源语言模型。Python00
xw-cli实现国产算力大模型零门槛部署,一键跑通 Qwen、GLM-4.7、Minimax-2.1、DeepSeek-OCR 等模型Go06
PaddleOCR-VL-1.5PaddleOCR-VL-1.5 是 PaddleOCR-VL 的新一代进阶模型,在 OmniDocBench v1.5 上实现了 94.5% 的全新 state-of-the-art 准确率。 为了严格评估模型在真实物理畸变下的鲁棒性——包括扫描伪影、倾斜、扭曲、屏幕拍摄和光照变化——我们提出了 Real5-OmniDocBench 基准测试集。实验结果表明,该增强模型在新构建的基准测试集上达到了 SOTA 性能。此外,我们通过整合印章识别和文本检测识别(text spotting)任务扩展了模型的能力,同时保持 0.9B 的超紧凑 VLM 规模,具备高效率特性。Python00
KuiklyUI基于KMP技术的高性能、全平台开发框架,具备统一代码库、极致易用性和动态灵活性。 Provide a high-performance, full-platform development framework with unified codebase, ultimate ease of use, and dynamic flexibility. 注意:本仓库为Github仓库镜像,PR或Issue请移步至Github发起,感谢支持!Kotlin08
VLOOKVLOOK™ 是优雅好用的 Typora/Markdown 主题包和增强插件。 VLOOK™ is an elegant and practical THEME PACKAGE × ENHANCEMENT PLUGIN for Typora/Markdown.Less00