Может только не хватает учесть целостность API-resource - встроенный в k8s VAP или OPA или gatekeeper. Они конечно хеши не вычисляют, но задачу целостности выполняет.
По классике: клиентский TLS терминируется на границе кластера (Ingress‑gateway), а далее строиться "внутренний" TLS до конечного пода, собственно mTLS.
Где и как можно получить дистрибутив?
Контейнер безопаснее: изоляция (Linux namespace) ограничение ресурсов, capabilities и прочее.
Отличная статья. Мне понравилось.
Может только не хватает учесть целостность API-resource - встроенный в k8s VAP или OPA или gatekeeper. Они конечно хеши не вычисляют, но задачу целостности выполняет.
По классике: клиентский TLS терминируется на границе кластера (Ingress‑gateway), а далее строиться "внутренний" TLS до конечного пода, собственно mTLS.
Но можно и варьировать.
Podman не оркестратор, под капотом OpenShift - k8s. Оркестраторы не на базе k8s конечно есть, но кажется, их очень мало используют, относительно k8s