KubeSummit 2026

最小權限原則:Kubernetes 數據平台實踐 Fine-Grained Access Control

要在 Kubernetes 數據平台實踐「最小權限原則」,同時支援雲端和地端環境,又避免與特定雲端深度綁定,就必須自行整合身份認證與授權管理,才能讓使用者從 SSO 登入到存取 HDFS 檔案、Hive 資料表與欄位,全程受到細粒度權限控管。

本次分享將涵蓋我們如何使用 Kubernetes 打造一套 production 等級且不綁定特定雲供應商的安全數據平台,串接 Keycloak、Apache Ranger、Apache Knox、Trino 與 Kerberized Hadoop,實現從身份到資料層的端到端最小權限控制。介紹我們遇到最大的挑戰:如何橋接 OIDC 和 Kerberos 認證。這套架構同時支撐多團隊的 multi-tenant 場景,每位使用者擁有獨立運算環境,資料存取則在共用平台上透過細粒度權限彼此隔離。

為了避免每新增一位使用者,都要手動在 Keycloak 設定 role、建立 Kerberos principal、產生並配置 keytab、設定跨 namespace 權限,我們自行開發 Kubernetes Operator,將使用者身份與權限的配置流程自動化,大幅降低了維運負擔與人為錯誤。整套架構不依賴任何雲供應商的專屬服務,可一致地部署於地端與各家雲端,是在安全、可攜性與維運成本之間取得平衡的實戰參考。


聽眾收穫:

  1. 了解數據平台的 Least Privilege 架構:從 identity provider、SSO 到資料層的 row/column-level 授權,以及每一層的選型考量與角色分工。
  2. 橋接 OIDC 與 Kerberos:這是 Hadoop 在 Kubernetes 上最棘手的問題之一,將分享 Knox JWTProvider、Keycloak、OAuth2-Proxy 的實際整合方式。
  3. 運用 Operator 自動化權限管理:如何將 Kerberos principal、keytab 配置、role 指派與跨 namespace 權限管理等手動維運工作自動化。
  4. 補上查詢引擎的權限管控缺口:Apache Ranger 原生的 Hive Plugin 無法管控 Spark SQL 的存取權限,我們使用 Kyuubi Spark AuthZ Plugin 補上這塊缺口,並以 Ranger Trino Plugin 將權限延伸到 Trino,讓所有查詢引擎的存取都受到細粒度權限控管。
朱浩宇 (Jacky)

講者

朱浩宇 (Jacky)

國泰金控
資深資料科學工程師
議程類型

Session

LEVEL

中階

LANGUAGE

中文

SUBTOPIC
平臺工程與開發者體驗
TAGS
雲端原生架構
平臺工程
資料工程與 K8s