Pular para o conteúdo

mTLS Interno (Istio + SPIRE)

Dentro do cluster, nenhum serviço confia em outro só pela rede — coerente com o zero-trust. Todo tráfego serviço-a-serviço usa mTLS (TLS mútuo): ambos os lados se autenticam por certificado. A Serigy implementa isso com Istio + SPIRE e certificados de curta duração.

flowchart LR
    SPIRE["SPIRE<br/>(emissor de identidade SPIFFE)"] -->|cert curto| Wl1["Serviço A<br/>(sidecar Istio)"]
    SPIRE -->|cert curto| Wl2["Serviço B<br/>(sidecar Istio)"]
    Wl1 <-->|mTLS| Wl2
ComponentePapel
IstioService mesh: injeta sidecars, aplica mTLS e políticas de tráfego
SPIREEmite identidades de carga (SPIFFE) e certificados de curta duração
Certificados curtosExpiram em minutos/horas → janela de comprometimento mínima
  • Menor janela de risco — um certificado vazado expira sozinho rapidamente.
  • Rotação automática — sem segredos de longa vida para gerenciar.
  • Identidade forte — cada carga prova quem é (SPIFFE ID), não apenas onde está.

Isso complementa o Vault (segredos de aplicação) com identidade de carga para o tráfego interno.

flowchart TB
    A["Serviço A"] -->|cifrado + autenticado| B["Serviço B"]
    X["Carga não identificada"] -.->|❌ rejeitada · sem cert SPIFFE| B
  • Confidencialidade — tráfego interno cifrado ponta a ponta.
  • Autenticidade — só cargas com identidade válida se comunicam.
  • Microsegmentação — combinada com network policies do Cilium, limita o movimento lateral.