Configuración del cifrado de disco de nodo trabajador para clústeres de VPC

Nube privada virtual

De forma predeterminada, el único disco principal de los nodos de trabajo de la VPC está cifrado en reposo con un cifrado de AES-256 bits por parte del proveedor de la infraestructura subyacente de la VPC.

Existe una limitación temporal cuando se utiliza una instancia de inquilino único de Key Protect para el cifrado BYOK (bring your own key) para el cifrado del disco de arranque y del clúster. Para utilizar una instancia de un solo inquilino con su clúster, debe asegurarse de que su política de autorización de servicio a servicio se aplique al nivel de servicio o instancia de Key Protect y no a una clave o anillo de claves. Esta limitación sólo se aplica a las instancias de arrendatario único de Key Protect.

Para gestionar el cifrado de los nodos trabajadores, habilite un proveedor de KMS al nivel de la agrupación de nodos trabajadores.

  1. Cree una instancia de KMS y una clave raíz.

  2. Asegúrese de que tiene las siguientes políticas de autorización de servicio en IBM Cloud IAM, creadas bajo la cuenta donde reside la instancia de KMS, con los siguientes detalles:

    • Política de acceso de servicio necesaria para un servicio Kubernetes y el proveedor de KMS
      1. Establezca la Cuenta de origen para Esta cuenta si el clúster al que desea autorizar el acceso al KMS reside en la cuenta actual; de lo contrario, si el clúster se encuentra en una cuenta diferente, seleccione Otra cuenta y proporcione el ID de cuenta.
      2. Establezca el Servicio de origen en servicio Kubernetes.
      3. Establezca el Servicio de destino en el proveedor de KMS como, por ejemplo, Key Protect.
      4. Incluya al menos un acceso de servicio de Lector.
      5. Permita que los servicios de origen y dependientes deleguen la autorización.
    • Política de acceso al servicio necesaria para « Cloud Block Storage » y el proveedor KMS
      1. Establezca la Cuenta de origen para Esta cuenta si el clúster al que desea autorizar el acceso al KMS reside en la cuenta actual; de lo contrario, si el clúster se encuentra en una cuenta diferente, seleccione Otra cuenta y proporcione el ID de cuenta.
      2. Establezca el Servicio de origen en Cloud Block Storage.
      3. Establezca el Servicio de destino en el proveedor de KMS como, por ejemplo, Key Protect.
      4. Incluya al menos un acceso de servicio de Lector.

    Red Hat OpenShift on IBM Cloud crea automáticamente una política de delegación de servicio a servicio para el servicio Cloud Block Storage en la cuenta de servicio gestionada por IBM para la instancia de proveedor KMS en la cuenta donde residen la instancia KMS y CRK. Esta política de delegación es necesaria para que la infraestructura de VPC pueda cifrar el volumen de arranque de los nodos de trabajo en la cuenta de servicio gestionada por IBM utilizando la clave raíz del proveedor de KMS facilitada por el cliente. Si tiene problemas para desplegar nodos de trabajador, compruebe que esta política de autorización delegada existe en sus autorizaciones IAM/

  3. Opcional: Si tiene activada la restricción basada en el contexto en su instancia de KMS, complete los siguientes pasos.

    1. Cree una zona de red que incluya Block Storage for VPC.
        ibmcloud cbr zone-create --name example-zone-1 --description "Block Storage" --service-ref service_name=server-protect
        ```
    1. Cree una nueva regla CBR que haga referencia a la zona de red creada en el paso anterior o actualice una regla CBR existente. Para obtener más información, consulte [Creación de reglas mediante la CLI](/docs/iam?topic=iam-context-restrictions-create&interface=cli#context-restrictions-create-rules-cli).
    
    
    
  4. Cree un clúster o agrupación de nodos trabajadores que incluya la cuenta donde reside la instancia de KMS, la instancia de proveedor de KMS y la clave raíz. A continuación, el proveedor de KMS que usted gestiona cifrará cada nodo trabajador de la agrupación Cada agrupación de trabajadores del clúster puede usar la misma instancia de KMS y la misma clave raíz, la misma instancia de KMS con distintas claves raíz o distintas instancias.

  5. Compruebe que la agrupación de trabajadores esté cifrada revisando sus detalles.

    • Interfaz de usuario: Una vez seleccionado el clúster en la consola, haz clic en « Grupos de trabajadores ». A continuación, pulse en la agrupación de trabajadores.
    • CLI: revise los campos KMS y CRK en la salida del mandato siguiente. Tenga en cuenta que los campos KMS y CRK solo se muestran si el cifrado BYOK está habilitado.
        ibmcloud oc worker-pool get --worker-pool WORKER_POOL_NAME_OR_ID --cluster CLUSTER_NAME_OR_ID
        ```
    
  6. Opcional: rote la clave raíz periódicamente conforme a las directrices de seguridad de su empresa. Puede obtener información adicional consultando el tema de gestión de cifrado de la documentación de VPC

    No suprima la instancia de KMS. No se puede cambiar la instancia de KMS que se utiliza para cifrar la agrupación de trabajadores. Si se inhabilita o suprime la clave raíz, los nodos trabajadores entrarán en un estado critical hasta que se restaure dicha clave y se reinicien los nodos trabajadores.

El cifrado de los discos de los nodos trabajadores de la agrupación de trabajadores ahora lo gestiona la clave raíz del proveedor KMS. Si ha creado un clúster, la agrupación de trabajadores será la agrupación de trabajadores default.