
ziti v2.0.1
Plataforma de rede de confiança zero que torna serviços invisíveis com identidade criptográfica, acesso baseado em políticas e criptografia de ponta a ponta. Substitui VPNs, protege IoT e conecta ambientes multi-cloud sem portas abertas.
OpenZiti
OpenZiti é uma plataforma de rede de confiança zero (zero-trust) de código aberto que torna os serviços de rede invisíveis para usuários não autorizados. Cada conexão, seja de um usuário, serviço, dispositivo ou carga de trabalho, é autenticada com identidade criptográfica, autorizada por política e criptografada de ponta a ponta.
O OpenZiti funciona tanto com aplicativos existentes (usando túneis leves sem necessidade de alterações de código) quanto com novos aplicativos (usando SDKs embutidos para o modelo de confiança zero mais forte). Isso o torna prático tanto para ambientes brownfield quanto para desenvolvimento greenfield.
Criado e patrocinado pela NetFoundry. Licenciado sob Apache 2.0.
Índice
- Casos de Uso
- Principais Capacidades
- Três Modelos de Implantação
- Primeiros Passos
- Arquitetura
- Confiança Zero, Serviços Escuros e Criptografia de Ponta a Ponta
- SDKs
- Comunidade & Suporte
- Contribuindo
- Adotantes
- Solução Gerenciada
Casos de Uso
O OpenZiti permite que você estenda a confiança zero para qualquer lugar, para qualquer caso de uso, incluindo cargas de trabalho e fluxos de trabalho não humanos, através de múltiplas redes e terceiros. A seguir estão alguns casos de uso comuns.
Substituir VPNs
Forneça acesso seguro a serviços internos sem clientes VPN, dores de cabeça com split tunneling ou gargalos de concentradores. Cada serviço é autorizado individualmente. Sem o problema "uma vez que você entra, pode acessar tudo".
APIs e Serviços Escuros
Torne APIs e serviços invisíveis para a internet. Portas de escuta zero significam superfície de ataque zero. Clientes autorizados se conectam através do OpenZiti; todos os outros não veem nada.
IoT e Identidade Não Humana
Dê a cada dispositivo, sensor e máquina uma identidade criptográfica única. O modelo de identidade do OpenZiti funciona para cargas de trabalho não humanas tão bem quanto para usuários humanos, fornecendo autenticação forte para as conexões máquina-a-máquina que compõem a maioria do tráfego de rede moderno.
Cargas de Trabalho com Confiança Zero
Proteja a comunicação entre cargas de trabalho entre nuvens e ambientes. Os serviços se autenticam com identidade criptográfica, não com localização de rede. Sem segredos compartilhados, sem listas de permissão de IP, sem autoridade ambiente.
IA Agentic
Proteja a comunicação agente-serviço e agente-agente com identidade criptográfica para cada participante de IA. Servidores MCP, endpoints de ferramentas e LLMs privados permanecem escuros, sem portas de escuta ou URLs públicos. Agentes autenticam com identidades fortes e únicas e alcançam apenas os recursos que a política permite, para que fluxos de trabalho autônomos obtenham o acesso necessário sem autoridade ambiente sobre todo o resto.
Conectividade Multi-Nuvem e Híbrida
Uma única rede overlay entre AWS, Azure, GCP, data centers locais e locais de borda. Sem ferramentas de rede específicas de nuvem, sem túneis VPN entre ambientes, sem acordos complexos de peering.
Acesso a Serviços Auto-Hospedados
Acesse serviços de laboratório doméstico ou auto-hospedados como Nextcloud, Home Assistant, servidores de mídia e ambientes de desenvolvimento de qualquer lugar. Sem portas de roteador abertas, sem DNS dinâmico, sem dependência de serviços de túnel de terceiros. Você controla todo o caminho.
Kubernetes e Serviços Entre Clusters
Conecte serviços entre clusters Kubernetes sem regras complexas de ingress, sidecars de malha de serviços ou túneis VPN entre clusters. Funciona além do Kubernetes, suportando a conexão de serviços k8s a VMs, bare metal, dispositivos IoT ou qualquer outra coisa na overlay.
Principais Capacidades
| Capacidade | Descrição |
|---|---|
| Serviços Escuros | Serviços têm zero portas de escuta. Invisíveis para scanners e usuários não autorizados. |
| Identidade para Tudo | Identidade criptográfica para usuários, serviços, dispositivos e cargas de trabalho não humanas (NHI). Não baseada em IP. |
| Operações Baseadas em Identidade | Gerencie redes através de identidades e políticas em vez de endereços IP e regras de firewall. Simplifica operações e elimina a configuração manual de rede. |
| Criptografia de Ponta a Ponta | Dados criptografados da origem ao destino usando libsodium. mTLS para autenticação. Confiança zero no caminho da rede. |
| Sem VPNs ou Portas Abertas | As conexões são roteadas através da overlay do OpenZiti. Sem clientes VPN, sem regras de firewall de entrada, sem portas expostas. |
| Roteamento Inteligente | Malha de tecido com seleção inteligente de caminho para desempenho e confiabilidade. |
| Implantação Flexível | Embuta SDKs, use tuneladores ou implante no nível da rede. Misture e combine por serviço. |
| Acesso Orientado por Políticas | Políticas granulares baseadas em identidade. O acesso pode ser revogado em tempo real, encerrando conexões ativas. |
| APIs REST Programáveis | API de gerenciamento completa para automação e integração. Console de administração baseado na web incluído. |
| Totalmente Auto-Hospedável | Execute toda a plataforma em sua infraestrutura. Sem dependências de fornecedores. Código aberto, Apache 2.0. |
Três Modelos de Implantação
O OpenZiti suporta três modelos de confiança zero. Misture-os em uma única rede e migre entre eles ao longo do tempo.
Acesso de Rede
Implante um roteador de borda OpenZiti em uma zona de rede confiável. O tráfego entra na overlay a partir de clientes autenticados e sai na rede privada onde os serviços são executados.
- Alterações de código: Nenhuma
- Agente no host do serviço: Nenhum
- Modelo de segurança: Acesso baseado em identidade no limite da rede. Semelhante a um gateway, mas com identidade criptográfica e transporte criptografado.
Acesso de Host
Execute um tunelador OpenZiti no mesmo host do seu serviço. O tunelador lida com identidade, autenticação e criptografia. O serviço só precisa aceitar conexões do localhost.
- Alterações de código: Nenhuma
- Configuração: Instale o tunelador, inscreva a identidade
- Modelo de segurança: Limite de confiança no SO do host. O serviço é escuro para a rede e só pode ser alcançado através do tunelador.
Acesso de Aplicação (Mais Forte)
Embuta um SDK OpenZiti diretamente nos aplicativos cliente e/ou servidor. O próprio aplicativo detém a identidade criptográfica e criptografa o tráfego em processo. Não existem portas de escuta, nem mesmo no localhost.