Keyboard shortcuts

Press or to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

Apêndice C: Arquitetura Zero Trust

PKI em Arquitetura Zero Trust

Zero Trust (ZT) assume nenhuma confiança implícita baseada em localização de rede. Cada solicitação deve ser autenticada e autorizada.

1. Google BeyondCorp e NIST SP 800-207

Estes frameworks recomendam identidade forte, criptografia de transporte e avaliação contínua.

2. Papel da PKI

  • Identidade de dispositivo via certificados.
  • mTLS para tráfego leste-oeste.
  • Credenciais de curta duração auto-rotacionadas.

3. Perfil de Certificado para ZT

ExtensãoPropósito
SAN: URI:spiffe://ID de Carga Trabalho
Key Usage: digitalSignatureAuthN
EKU: clientAuth, serverAuthTLS Mútuo
Validity ≤ 24hLimitar raio de explosão

4. Pontos de Aplicação de Política

  1. Gateways terminam TLS e verificam certs de cliente.
  2. Service Mesh sidecars realizam mTLS transparentemente.
  3. Agentes de Endpoint mantêm certificados de dispositivo.

5. Lab: Emitir Certificados SPIFFE com cert-manager

apiVersion: cert-manager.io/v1
kind: Certificate
metadata:
  name: spiffe-workload
spec:
  duration: 24h
  commonName: spiffe://prod/web/api
  uriSANs:
  - spiffe://prod/web/api
  issuerRef:
    name: mesh-issuer
    kind: ClusterIssuer