Activación de la seguridad por defecto para clusters creados en 4.14 y anteriores

Nube privada virtual 4.4.14 y anteriores

Los siguientes pasos le guiarán a través de la habilitación de las configuraciones de grupos de seguridad que se introdujeron con seguro por defecto en los clústeres que se crearon antes de 4.15. La red segura por defecto introdujo nuevas configuraciones y comportamientos de grupos de seguridad para clústeres VPC recién aprovisionados creados en 4.15 y posteriores. Los clústeres creados en las versiones 4.14 y anteriores no obtenían las configuraciones de grupos de seguridad seguras por defecto al actualizar a 4.15.

La habilitación de la seguridad predeterminada en su clúster es permanente e irreversible. El proceso de habilitación requiere que sustituya todos los nodos trabajadores de su clúster. Sólo habilite la seguridad predeterminada cuando sea beneficioso hacerlo. Tenga en cuenta que es posible que no pueda acceder a los equilibradores de carga hasta que haya sustituido todos sus trabajadores. Para obtener más información, consulte Seguridad por defecto.

Preparándose para activar la seguridad por defecto

Ten en cuenta que cuando activas la seguridad por defecto en tu clúster, sólo se permite el tráfico necesario para que el clúster funcione y se bloquea el resto de accesos.

  • Compruebe que su clúster está en una versión que soporta seguridad por defecto. Actualice su clúster al menos a 4.15.

  • Compruebe que su clúster no es seguro por defecto. Puede averiguarlo ejecutando ' ibmcloud ks cluster get ' y revisando la salida.

  • Compruebe que ninguno de sus nodos trabajadores se encuentra actualmente en estado de aprovisionamiento.

    Retrieving cluster CLUSTER...
    OK
    
    Name:                           CLUSTER
    ID:                             CLUSTER
    State:                          normal
    Status:                         All Workers Normal
    ...
    Secure By Default Networking:   enabled
    Outbound Traffic Protection:    enabled
    
  • Comprueba que no superas ninguna de las cuotas siguientes. Si se supera alguna de las cuotas siguientes, el proceso de habilitación falla. Para obtener más información, consulte Cuotas de VPC.

    • Debe tener 15 o menos clusters en su VPC. Hay un máximo de 15 reglas que pueden tener como origen o destino otros grupos de seguridad. Por defecto, Red Hat OpenShift on IBM Cloud aplica 1 regla dirigida al grupo de seguridad ' kube-<clusterID> ' para cada clúster de la VPC. Debido a esta cuota, sólo pueden crearse 15 clusters en una VPC determinada.
    • Debe tener 95 o menos grupos de seguridad en su VPC. Puede tener un máximo de 100 grupos de seguridad en una VPC. Al activar la seguridad por defecto se crean 4 grupos de seguridad. Si ya tiene cerca de 100 grupos de seguridad, considere la posibilidad de reducirlos o consolidarlos antes de continuar.
    • Debe tener 4 o menos grupos de seguridad para sus cluster workers. Los trabajadores de cluster pueden tener hasta 5 grupos de seguridad. Activar seguro por defecto añade un grupo de seguridad a tus trabajadores.
  • Si tiene reglas de grupo de seguridad personalizadas en su grupo de seguridad de trabajador de clúster existente (kube-<clusterID>) se eliminan durante la habilitación. Si quieres mantener estas reglas, anótalas con antelación y añádelas después de la habilitación.

¿Qué ocurre si activo la seguridad por defecto?

Al activar la seguridad por defecto, se crean o actualizan los siguientes grupos de seguridad.

Cambios en el grupo de seguridad al activar la seguridad por defecto
Grupo de seguridad Descripción de los cambios
kube-<clusterID> Se restablece el grupo de seguridad del cluster worker (kube-<clusterID>). Este grupo de seguridad se adjunta a sus trabajadores de clúster. Normalmente, este grupo ya existe. Sin embargo, si sus trabajadores utilizan actualmente sólo sus propios grupos de seguridad personalizados y definidos por el usuario, este grupo de seguridad no se habría creado durante la creación inicial de su clúster. En este caso, se crea este grupo. Todas las reglas existentes se eliminan y las nuevas reglas del grupo de seguridad seguro por defecto se añaden a este grupo de seguridad. Los equilibradores de carga aplican las reglas tanto a los grupos de seguridad de los trabajadores del clúster como a los del equilibrador de carga.
kube-vpegw-<clusterID> Se crea un nuevo grupo de seguridad para su pasarela VPE maestra. Se eliminan todas las normas existentes. Como se trata de un grupo nuevo, lo más probable es que no haya normas.
kube-vpegw-<vpcID> Un nuevo grupo de seguridad para sus pasarelas VPE compartidas. Es posible que este grupo de seguridad ya exista si hay clusters seguros por defecto en su VPC. Como este grupo es compartido por todos los clusters, sólo se crea una vez. El grupo de seguridad de pasarela VPE anterior (kube-<vpcID>) se elimina de todas sus pasarelas VPE compartidas IBM y se sustituye por el nuevo grupo de seguridad de pasarela VPE compartida (kube-vpegw-<vpcID>). Es posible que esto ya se haya hecho si tiene otros clústeres seguros por defecto en 4.15 y posteriores en su VPC.
kube-lbaas-<clusterID> Un nuevo grupo de seguridad para sus equilibradores de carga. Se actualizan los grupos de seguridad adjuntos a sus balanceadores de carga (NLB y ALB). El grupo de seguridad del equilibrador de carga anterior (kube-<vpcID>) se elimina de los equilibradores de carga y se sustituye por el nuevo grupo de seguridad del equilibrador de carga (kube-lbaas-<clusterID>). Si el grupo de seguridad anterior no existe en un equilibrador de carga, no se realiza ninguna acción. Sólo se ven afectados los equilibradores de carga y los grupos de seguridad IBM. Los grupos de seguridad personalizados no se eliminan ni se sustituyen.
kube-<vpcID> El grupo de seguridad de gateway VPE anterior (kube-<vpcID>) se elimina de tu gateway VPE maestro y se sustituye por el nuevo grupo de seguridad de gateway VPE maestro (kube-vpegw-<clusterID>).
Grupo de seguridad VPC por defecto El grupo de seguridad VPC por defecto ya no se utiliza.
Grupos de seguridad personalizados Todos los grupos de seguridad definidos por el usuario que se adjuntan a los nodos de trabajador de clúster se adjuntan a los nuevos trabajadores. Los grupos de seguridad personalizados no se eliminan ni se sustituyen.

¿En qué orden se aplican los cambios?

Las siguientes operaciones se realizan cuando actualizas tu cluster a seguro por defecto.

  1. El siguiente conjunto de grupos de seguridad seguros por defecto se crean si no existen ya.

    • kube-<clusterID>
    • kube-vpegw-<clusterID
    • kube-vpegw-<vpcID>
    • kube-lbaas-<clusterID>
  2. Se actualizan los grupos de seguridad adjuntos a sus pasarelas VPE. Sólo se ven afectados los gateways y grupos de seguridad IBM. Los grupos de seguridad personalizados no se ven afectados. Si el grupo de seguridad anterior no existe en una pasarela, no se realiza ninguna acción.

  3. El grupo de seguridad de gateway VPE anterior (kube-<vpcID>) se elimina de tu gateway VPE maestro y se sustituye por el nuevo grupo de seguridad de gateway VPE maestro (kube-vpegw-<clusterID>).

  4. El grupo de seguridad de puerta de enlace VPE anterior (kube-<vpcID>) se elimina de todas sus puertas de enlace VPE compartidas IBM y se sustituye por el nuevo grupo de seguridad de puerta de enlace VPE compartida (kube-vpegw-<vpcID>). Es posible que esto ya haya ocurrido si tiene otros clústeres seguros por defecto en su VPC.

  5. Se actualizan los grupos de seguridad adjuntos a sus balanceadores de carga (NLB y ALB). Sólo se actualizan los equilibradores de carga y los grupos de seguridad IBM. Los grupos de seguridad personalizados no se ven afectados. Si el grupo de seguridad anterior no existe en un equilibrador de carga, no se realiza ninguna acción.

  6. El grupo de seguridad del equilibrador de carga anterior (kube-<vpcID>") se elimina de los equilibradores de carga y se sustituye por el nuevo grupo de seguridad del equilibrador de carga (kube-lbaas-<clusterID>)

  7. Se restablece el grupo de seguridad del cluster worker (kube-<clusterID>).

    • Se eliminan todas las normas existentes.
    • Se añaden nuevas reglas de grupos de seguridad seguros por defecto.
  8. Las reglas del equilibrador de carga se aplican tanto a los grupos de seguridad de los trabajadores del clúster como a los del equilibrador de carga.

  9. Se restablece el grupo de seguridad del gateway VPE maestro.

    • Se eliminan todas las normas existentes. Sin embargo, como se acaba de crear (en el paso 1), normalmente no hay reglas.
    • Se añaden las nuevas reglas de grupos de seguridad seguros por defecto.

Los pasos anteriores se gestionan automáticamente. Sin embargo, los clusters creados antes de secure tienen por defecto el grupo de seguridad VPC por defecto adjunto a los trabajadores. Este grupo de seguridad debe eliminarse, pero no puede eliminarse mediante la automatización proporcionada por IBM. Por lo tanto, debe sustituir manualmente a sus trabajadores para completar el proceso de actualización. Durante la sustitución de un trabajador se producen las siguientes actualizaciones.

  1. El grupo de seguridad del cluster worker (kube-<clusterID>) y cualquier grupo de seguridad definido por el usuario previamente añadido se adjuntan al nuevo worker.

  2. El grupo de seguridad VPC por defecto ya no se utiliza.

Activar la seguridad por defecto

Complete los siguientes pasos para aplicar la configuración del grupo de seguridad seguro por defecto a su clúster.

  1. Ejecute el mandato siguiente.

    ibmcloud oc vpc secure-by-default enable --cluster <CLUSTER ID> [--disable-outbound-traffic-protection][-f]
    
  2. Espere a que finalice el proceso. Diversos factores pueden influir en el tiempo necesario para que su clúster sea seguro por defecto. Suele terminar en menos de 5 minutos. Puede comprobar que el proceso ha finalizado inspeccionando sus nuevos grupos de seguridad.

    • Su grupo de seguridad de gateway VPE maestro kube-vpegw-CLUSTERID contiene reglas.
    • El grupo de seguridad de su equilibrador de carga kube-lbaas-CLUSTERID contiene reglas.
  3. Sustituya todos los nodos trabajadores de su clúster.

    ibmcloud oc worker replace --cluster CLUSTER --worker WORKER -f