Configuración de un proveedor de servicios de gestión de claves (KMS)
Nube privada virtual Infraestructura clásica Satellite
Puede proteger los secretos de Kubernetes y las credenciales almacenadas en los secretos habilitando un proveedor de servicio de gestión de claves (KMS), como IBM® Key Protect for IBM Cloud® o Hyper Protect Crypto Services.
No elimine las claves raíz de su instancia de KMS, aunque rote a una nueva clave. Si suprime una clave raíz que utiliza un clúster, el clúster deja de ser utilizable, pierde todos sus datos y no se puede recuperar. Del mismo modo, si inhabilita una clave raíz, las operaciones que dependen de los secretos de lectura fallan. Sin embargo, a diferencia de la supresión de una clave raíz, puede volver a habilitar una clave inhabilitada para volver a utilizar el clúster.
Para poder habilitar un proveedor de servicio de gestión de claves (KMS) en el clúster, primero debe crear una instancia de KMS y una clave raíz.
-
Cree una instancia del proveedor KMS que desee utilizar.
-
Cree una clave raíz en su instancia de KMS.
- Clave raíz de Key Protect.
- Clave raíz de Hyper Protect Crypto Services. De forma predeterminada, la clave raíz se crea sin fecha de caducidad.
Key Protect: ¿Necesita establecer una fecha de caducidad para cumplir con las políticas de seguridad internas? Cree la clave raíz mediante la API e incluya el parámetro
expirationDate. Importante: antes de que caduque la clave raíz, repita estos pasos para actualizar el clúster de modo que utilice la nueva clave raíz. Cuando caduca una clave raíz, los secretos de clúster no se pueden descifrar y el clúster queda inutilizable. En función de la versión del clúster, el tiempo transcurrido entre que caduca la clave raíz y que el clúster ya no pueda descifrar los secretos puede ser aproximadamente una hora, o cuando se renueva el nodo maestro. -
Compruebe que tiene las políticas de autorización de servicio necesarias en IBM Cloud IAM. Vaya a la página autorizaciones de servicio en la consola y busque una autorización con el Servicio de origen especificado como servicioKubernetes, el Servicio de destino especificado como proveedor de KMS (por ejemplo, Key Protect) y la Cuenta de destino especificada como la cuenta en la que reside el clúster. Si no ve la autorización de servicio, créela siguiendo estos pasos:
- Política de acceso de servicio necesaria para un servicio Kubernetes y el proveedor de KMS
- Establezca la Cuenta de origen para Esta cuenta si el clúster al que desea autorizar el acceso al KMS reside en la cuenta actual; de lo contrario, si el clúster se encuentra en una cuenta diferente, seleccione Otra cuenta y proporcione el ID de cuenta.
- Establezca el Servicio de origen en servicio Kubernetes.
- Establezca el Servicio de destino en el proveedor de KMS como, por ejemplo, Key Protect.
- Incluya al menos un acceso de servicio de Lector.
- Permita que los servicios de origen y dependientes deleguen la autorización.
- Política de acceso de servicio necesaria para un servicio Kubernetes y el proveedor de KMS
-
Asegúrese de que tiene los permisos correctos en IBM Cloud Identity and Access Management (IAM) para habilitar KMS en el clúster.
- Asegúrese de que dispone de la función de acceso a la plataforma Administrador IBM Cloud IAM para el clúster.
- Asegúrese de que el propietario de la clave de API de la clave de API que se ha establecido para la región y el grupo de recursos en el que se encuentra el clúster tiene
los permisos correctos para el proveedor de KMS.
- Por ejemplo, para crear una instancia y una clave raíz, necesita al menos los roles de acceso a la plataforma de Editor y al servicio de Escritor para el proveedor de KMS.
- Si tiene previsto utilizar una instancia de KMS y una clave raíz existentes, necesita al menos los roles de acceso a la plataforma de Visor y al servicio de Lector para el proveedor de KMS.
-
Opcional: Complete los siguientes pasos adicionales si planea configurar el cifrado de disco de nodo de trabajador para un clúster VPC.
-
Cree un clúster y habilite el cifrado secreto.
Rotación de la clave raíz de KMS
Para rotar la clave raíz que se utiliza para cifrar su clúster, puede repetir los pasos para activar el cifrado KMS desde la CLI o la consola de su proveedor de KMS. Cuando se rota una clave raíz, no se puede reutilizar una clave raíz anterior para el mismo clúster.
Puede rotar la clave raíz desde la instancia de KMS. Esta acción vuelve a habilitar automáticamente el KMS en el clúster con la nueva clave raíz. Para rotar manualmente las claves, consulte la documentación del proveedor de KMS.
- IBM® Key Protect for IBM Cloud®: Consulte Rotación de las claves.
- Hyper Protect Crypto Services: consulte Rotación manual de claves raíz.