KubeSummit 2026

講者資訊

朱浩宇 (Jacky)

朱浩宇 (Jacky)

國泰金控
資深資料科學工程師

來自國泰金控 DDT Lab,一位在 Data、Cloud Native 與 Infra 跨領域打滾的工程師。負責數據平台與雲原生技術的研究開發,為資料工程及分析團隊打造安全、Self-service 的雲原生數據環境,探索金融場景下的數據產品研發與維運自動化。

演講議程

最小權限原則:Kubernetes 數據平台實踐 Fine-Grained Access Control

要在 Kubernetes 數據平台實踐「最小權限原則」,同時支援雲端和地端環境,又避免與特定雲端深度綁定,就必須自行整合身份認證與授權管理,才能讓使用者從 SSO 登入到存取 HDFS 檔案、Hive 資料表與欄位,全程受到細粒度權限控管。

本次分享將涵蓋我們如何使用 Kubernetes 打造一套 production 等級且不綁定特定雲供應商的安全數據平台,串接 Keycloak、Apache Ranger、Apache Knox、Trino 與 Kerberized Hadoop,實現從身份到資料層的端到端最小權限控制。介紹我們遇到最大的挑戰:如何橋接 OIDC 和 Kerberos 認證。這套架構同時支撐多團隊的 multi-tenant 場景,每位使用者擁有獨立運算環境,資料存取則在共用平台上透過細粒度權限彼此隔離。

為了避免每新增一位使用者,都要手動在 Keycloak 設定 role、建立 Kerberos principal、產生並配置 keytab、設定跨 namespace 權限,我們自行開發 Kubernetes Operator,將使用者身份與權限的配置流程自動化,大幅降低了維運負擔與人為錯誤。整套架構不依賴任何雲供應商的專屬服務,可一致地部署於地端與各家雲端,是在安全、可攜性與維運成本之間取得平衡的實戰參考。


聽眾收穫:

  1. 了解數據平台的 Least Privilege 架構:從 identity provider、SSO 到資料層的 row/column-level 授權,以及每一層的選型考量與角色分工。
  2. 橋接 OIDC 與 Kerberos:這是 Hadoop 在 Kubernetes 上最棘手的問題之一,將分享 Knox JWTProvider、Keycloak、OAuth2-Proxy 的實際整合方式。
  3. 運用 Operator 自動化權限管理:如何將 Kerberos principal、keytab 配置、role 指派與跨 namespace 權限管理等手動維運工作自動化。
  4. 補上查詢引擎的權限管控缺口:Apache Ranger 原生的 Hive Plugin 無法管控 Spark SQL 的存取權限,我們使用 Kyuubi Spark AuthZ Plugin 補上這塊缺口,並以 Ranger Trino Plugin 將權限延伸到 Trino,讓所有查詢引擎的存取都受到細粒度權限控管。