Instacart 运营着大规模的 EKS 环境和数百个数据存储。过去,工程师要访问这些资源,离不开白名单和堡垒机。OpenVLAN 让访问从网络问题变成了身份问题。
规模会改变访问管理的一切。当工程师数以千计时,“把我的 IP 加进安全组”不再只是一张工单,而是平台团队的第二份工作。堡垒机随集群不断增多;Kubernetes API 服务器只能直面互联网,因为替代方案根本无法管理。访问审查则意味着在三个数据互不一致的系统之间来回核对。
平台团队将 OpenVLAN 部署为内部基础设施的访问层:集群 API 通过 operator 接入,数据库通过子网路由器接入,每条连接都经由企业 SSO 完成身份验证,并由用户组驱动的 ACL 统一控制。
的集群 API 已撤离公共互联网
平台团队的访问类工单量
套记录“谁能访问什么”的权威系统
在 Instacart 这样的规模下,真正的收益不在于淘汰 VPN 设备,而在于让访问变得清晰可读。当每条连接都承载工程师的身份时,审计问题可以直接从日志中找到答案,而无需繁琐的取证排查。
本案例研究为演示用途的示例,其中数据均为虚构。