Argo CD 3.5 推出内部双向 TLS 与源码完整性校验支持,强化软件供应链安全
长期以来,大规模部署 Argo CD 一直存在内部安全防护与运维可视性短板。此前,代码库服务器与 API 服务、控制器等组件之间的通信均未加密,内部流量无法纳入团队在流量入口层部署的常规双向 TLS 保护。在供应链安全层面,旧版 Argo CD 缺乏相应的防护机制:一旦代码库遭入侵,未签名或被篡改的资源清单文件会在无感知状态下完成部署。应用集虽可批量创建应用,但此前无原生前端界面支持,运维人员只能通过查看 YAML 配置或通过 kubectl 命令才能获知某个应用集最终生成的内容。
现在,代码库服务器已支持 sourceIntegrity.required: true,或使用 CLI 标志 argocd app set --source-integrity-required 来实现。应用集 UI 由来自 Intuit、Red Hat、GoTo 和 Octopus Deploy 的工程师共同开发,提供了列表、筛选和详情视图,还有一个“预览应用”(Preview Apps)标签页,可在部署前查看应用集模板即将生成的全部应用资源。
Argo CD 现在可以在服务器端任务中模拟特定的用户身份,包括日志流查看、资源删除与应用同步等操作,该功能已进入 Beta 测试阶段。当你通过 AppProject 或 drySource.repoURL 和 syncSource.repoURL 值,支持多仓库
该版本还增加了对
在 Argo CD 的主要竞争对手中,v3.5 的三项核心功能——内部 mTLS、源码完整性校验、应用集 UI——因各工具的架构不同而存在很大差异。certSecretRef 配置 GitRepository、HelmRepository、OCIRepository 等资源的证书。在代码提交签名验证方面,Flux 早在 Argo CD 之前就通过 GitRepository API 中的 spec.verify.mode: head 提供原生 GPG 支持,因此 Argo CD 在这方面是在追赶 Flux。在 UI 方面,Flux 2.8 通过单独安装的
查看英文原文: