知识卡片
服务端点的三种URL隔离
内容
一个服务对外暴露的访问入口可以按访问者身份拆成三种URL:面向终端用户的公网地址、面向管理员的独立管理地址、以及只在内网可达的内部地址。内部地址存在的意义是让服务间调用(如数据库同步、跨服务鉴权)不必绕经公网出口,既省去了公网流量成本,也缩小了攻击暴露面——因为内部通信永远不经过防火墙外侧。发散:这和[[租户角色用户三元模型]]背后是同一种思路,即把”谁在访问”和”从哪个网络平面访问”作为独立维度分别控制,而不是用一个入口套一层权限判断了事。
参考来源
《OpenStack云计算实战手册 第3版》第1章《Keystone——OpenStack身份认证服务》