Visión general del cifrado
Nube privada virtual Infraestructura clásica Satellite
Proteja la información confidencial de su clúster Red Hat® OpenShift® on IBM Cloud® para garantizar la integridad de los datos y evitar que queden expuestos a usuarios no autorizados configurando un proveedor de servicios de gestión de claves (KMS).
Red Hat OpenShift on IBM Cloud ofrece cifrado en varias capas de su clúster. El cifrado de algunos componentes es gestionado por IBM mientras que, para otros componentes, tiene la opción de traer sus propias credenciales de proveedor de KMS para gestionar el cifrado usted mismo.
La siguiente tabla describe las opciones de cifrado para Red Hat OpenShift on IBM Cloud racimos.
| Componente | ¿Cifrado de forma predeterminada? | ¿Trae su propio soporte para llaves? | Tiempo de habilitación | Proveedores de KMS soportados | ¿Soporte entre cuentas? |
|---|---|---|---|---|---|
| Plano de control | Sí | No | Durante la creación del clúster. | IBM administrado Key Protect | N/D |
| Discos de nodo trabajador | Sí | Sí | Durante la creación del clúster o la creación de la agrupación de nodos trabajadores. | Key Protect | Sí |
| Secretos de clúster | No | Sí | Después de la creación del clúster utilizando kms enable. |
Key Protect | Cuenta cruzada soportada solo para clústeres clásicos y de VPC. |
| Almacén persistente | Depende del proveedor de almacenamiento. | Depende del proveedor | Después de la creación del clúster, al configurar el almacenamiento. | Key Protect | Depende del proveedor de almacenamiento. |
Plano de control
El cifrado del plano de control es gestionado por IBM.
- Los componentes del maestro Red Hat OpenShift arrancan en una unidad cifrada LUKS utilizando una clave gestionada por IBM.
- El componente etcd del maestro almacena los archivos de configuración de los recursos de Kubernetes, tales como despliegues y secretos.
- Los datos de etcd se almacenan en el disco local del nodo maestro de Kubernetes y se realiza una copia de seguridad en IBM Cloud Object Storage.
- Los datos se cifran durante el tránsito a IBM Cloud Object Storage y en reposo.
Discos de nodo trabajador
Los discos adjuntos se utilizan para arrancar el nodo trabajador, alojar el sistema de archivos del contenedor y almacenar imágenes extraídas localmente. El cifrado y el número de disco varía según el proveedor de infraestructura.
Existe una limitación temporal cuando se utiliza una instancia de inquilino único de Key Protect para el cifrado BYOK (traiga su propia clave) para el disco de arranque del nodo trabajador y el cifrado secreto del clúster. Para utilizar una instancia de un solo inquilino con su clúster, debe asegurarse de que su política de autorización de servicio a servicio se aplique al nivel de servicio o instancia de Key Protect y no a una clave o anillo de claves. Esta limitación sólo se aplica a las instancias de arrendatario único de Key Protect.
- Nodos trabajadores de VPC
- Por defecto, el único disco primario de los nodos trabajadores de la VPC está cifrado en reposo a AES-256 bits por el proveedor de la infraestructura de VPC subyacente. Para gestionar el cifrado de los nodos trabajadores, habilite un proveedor de KMS al nivel de la agrupación de nodos trabajadores. Para obtener más información sobre el cifrado de discos de nodo trabajador de VPC, consulte Configuración del cifrado de disco de nodo trabajador para clústeres de VPC.
- Nodos trabajadores clásicos
- El disco principal contiene las imágenes del kernel para arrancar el nodo trabajador. Este disco no está cifrado. El disco secundario contiene el sistema de archivos de contenedor e imágenes extraídas localmente. Este disco está cifrado con AES de 256 bits con una clave de cifrado LUKS gestionada por IBM que es exclusiva del nodo de trabajador y se almacena como un secreto de Kubernetes en el clúster. Al volver a cargar o actualizar los nodos trabajadores, se rotan las claves LUKS.
- Nodos de trabajador de Satellite
- El cifrado del disco del sistema operativo y el disco secundario se gestiona en la capa IAAS de la plataforma en la que se despliega Satellite. El cifrado de los volúmenes de almacenamiento persistente utilizados en el clúster se gestiona a nivel de plug-in de almacenamiento persistente y a nivel de dispositivo de almacenamiento de reserva. Para obtener más información sobre el cifrado para dispositivos de almacenamiento o plugins, consulte la documentación del proveedor de dispositivos o la documentación del plugin de almacenamiento.
Secretos de clúster
Los secretos de Kubernetes están codificados de forma predeterminada en base64. Puede proteger aún más los secretos de Kubernetes y cualquier credencial almacenada en los secretos habilitando un proveedor de servicios de gestión de claves (KMS), como IBM® Key Protect for IBM Cloud®.
Existe una limitación temporal cuando se utiliza una instancia de inquilino único de Key Protect para el cifrado BYOK (traiga su propia clave) para el disco de arranque del nodo trabajador y el cifrado secreto del clúster. Para utilizar una instancia de un solo inquilino con su clúster, debe asegurarse de que su política de autorización de servicio a servicio se aplique al nivel de servicio o instancia de Key Protect y no a una clave o anillo de claves. Esta limitación sólo se aplica a las instancias de arrendatario único de Key Protect.
Cuando habilitas un proveedor de servicios de gestión de claves (KMS) para tu clúster, traes tu propia clave raíz. La clave raíz se utiliza para cifrar las claves de cifrado de datos (DEK), que luego se utilizan para cifrar los secretos en el clúster. La clave raíz se almacena en la instancia de proveedor de KMS que controla el usuario. Las DEK cifradas se almacenan en etcd y solo se pueden descifrar utilizando la clave raíz del proveedor de KMS. Para obtener más información sobre cómo funciona el cifrado de claves, consulte Cifrado de sobre.
Revise las notas siguientes sobre el cifrado secreto de clúster.
- Los secretos de clúster se cifran utilizando el KMS.
- Los secretos de clúster se actualizan automáticamente después de rotar las claves raíz.
- Los clústeres que utilizan la clave raíz se pueden ver desde la interfaz de proveedor de KMS.
- Los clústeres responden automáticamente si inhabilita, habilita o restaura las claves raíz.
- La inhabilitación de una clave raíz restringe la funcionalidad del clúster hasta que vuelve a habilitar la clave.
- La supresión de una clave raíz hace que el clúster sea inutilizable e irrecuperable.
- Solo puede tener un proveedor KMS y una clave habilitados en el clúster a la vez.
- Puede cambiar el proveedor y la clave de KMS.
- No se puede inhabilitar el cifrado de proveedor de KMS.
Para configurar el cifrado secreto del clúster, consulte Configurar el cifrado secreto del clúster.
Almacén persistente
En función del tipo de almacenamiento persistente que utilice, puede cifrar los datos grabados en los volúmenes de almacenamiento habilitando un proveedor de KMS. Para obtener más información sobre los tipos de almacenamiento persistente y cifrado disponibles, consulte Visión general de las opciones de almacenamiento.
Próximos pasos
Para continuar con el proceso de planificación, elige una opción de almacenamiento. Si estás listo para empezar con el cifrado, pasa a crear una instancia KMS y una clave raíz.