
國泰金控
資深資料科學工程師
來自國泰金控 DDT Lab,一位在 Data、Cloud Native 與 Infra 跨領域打滾的工程師。負責數據平台與雲原生技術的研究開發,為資料工程及分析團隊打造安全、Self-service 的雲原生數據環境,探索金融場景下的數據產品研發與維運自動化。
要在 Kubernetes 數據平台實踐「最小權限原則」,同時支援雲端和地端環境,又避免與特定雲端深度綁定,就必須自行整合身份認證與授權管理,才能讓使用者從 SSO 登入到存取 HDFS 檔案、Hive 資料表與欄位,全程受到細粒度權限控管。
本次分享將涵蓋我們如何使用 Kubernetes 打造一套 production 等級且不綁定特定雲供應商的安全數據平台,串接 Keycloak、Apache Ranger、Apache Knox、Trino 與 Kerberized Hadoop,實現從身份到資料層的端到端最小權限控制。介紹我們遇到最大的挑戰:如何橋接 OIDC 和 Kerberos 認證。這套架構同時支撐多團隊的 multi-tenant 場景,每位使用者擁有獨立運算環境,資料存取則在共用平台上透過細粒度權限彼此隔離。
為了避免每新增一位使用者,都要手動在 Keycloak 設定 role、建立 Kerberos principal、產生並配置 keytab、設定跨 namespace 權限,我們自行開發 Kubernetes Operator,將使用者身份與權限的配置流程自動化,大幅降低了維運負擔與人為錯誤。整套架構不依賴任何雲供應商的專屬服務,可一致地部署於地端與各家雲端,是在安全、可攜性與維運成本之間取得平衡的實戰參考。
聽眾收穫: