Configuration d'un fournisseur de service de gestion de clés (KMS)

Cloud privé virtuel Infrastructure classique Satellite

Vous pouvez protéger les secrets Kubernetes et les données d'identification stockées dans vos secrets en activant un fournisseur de service de gestion de clés (KMS), tel que IBM® Key Protect for IBM Cloud® ou Hyper Protect Crypto Services.

Ne supprimez pas les clés racine de votre instance KMS, même si vous effectuez une rotation vers une nouvelle clé. Si vous supprimez une clé racine utilisée par un cluster, le cluster devient inutilisable, perd toutes ses données et ne peut pas être récupéré. De même, si vous désactivez une clé racine, les opérations qui reposent sur des secrets de lecture échouent. Toutefois, contrairement à la suppression d'une clé racine, vous pouvez réactiver une clé désactivée pour que votre cluster redevienne utilisable.

Pour pouvoir activer un fournisseur de service de gestion de clés (KMS) dans votre cluster, vous devez d'abord créer une instance KMS et une clé racine.

  1. Créez une instance du fournisseur KMS que vous souhaitez utiliser.

  2. Créez une clé racine dans votre instance KMS.

    Key Protect : Vous devez définir une date d'expiration pour vous conformer à des règles de sécurité internes ? Créez la clé racine en utilisant l'API et incluez le paramètre expirationDate. Important : avant l'expiration de votre clé racine, répétez cette procédure pour mettre à jour votre cluster en vue de l'utilisation d'une nouvelle clé racine. Lorsqu'une clé racine expire, les secrets de cluster ne peuvent pas être déchiffrés et votre cluster devient inutilisable. En fonction de la version du cluster, le délai entre l'expiration de la clé racine et le moment où le cluster ne peut plus déchiffrer les secrets est d'environ une heure ou jusqu'à actualisation du maître.

  3. Vérifiez que vous disposez des règles d'autorisation de service requises dans IBM Cloud IAM. Accédez à la page des autorisations de service dans la console et recherchez une autorisation avec le service source spécifié en tant que serviceKubernetes, le service cible spécifié en tant que fournisseur KMS (tel que Key Protect) et le compte cible spécifié en tant que compte dans lequel réside le cluster. Si vous ne voyez pas l'autorisation de service, créez-la en procédant comme suit:

    • Règle d'accès au service requise pour Kubernetes Service et le fournisseur KMS
      1. Définissez le compte source pour Ce compte si le cluster que vous souhaitez autoriser à accéder à KMS réside dans le compte en cours, sinon si le cluster se trouve sous un autre compte, sélectionnez Autre compte et indiquez l'ID de compte.
      2. Définissez le Service source sur Kubernetes Service.
      3. Définissez le Service cible sur votre fournisseur KMS (par exemple, Key Protect).
      4. Incluez au moins l'accès au service Lecteur.
      5. Autorisez la délégation de l'autorisation par les services source et dépendants.
  4. Vérifiez que vous disposez des droits appropriés dans IBM Cloud Identity and Access Management (IAM) pour activer KMS sur le cluster.

    • Assurez-vous que vous avez le rôle d' administrateur IBM Cloud IAM pour le cluster.
    • Vérifiez que le propriétaire de la clé d'API définie pour la région et le groupe de ressources où se trouve votre cluster dispose des droits appropriés pour le fournisseur KMS.
      • Par exemple, pour créer une instance et une clé racine, vous devez avoir au moins la plateforme éditeur et les rôles d'accès au service écrivain pour votre fournisseur KMS.
      • Si vous prévoyez d'utiliser une instance KMS existante et une clé racine, vous avez besoisn d'au moins de la la plateforme Visualiseur et des rôles d'accès au service Lecteur pour votre fournisseur KMS.
  5. Facultatif: Effectuez les étapes supplémentaires suivantes si vous envisagez de configurer le chiffrement des disques des nœuds de travail pour un cluster VPC.

  6. Créez un cluster et activez le chiffrement des secrets.

Rotation de votre clé racine KMS

Pour changer la clé racine utilisée pour chiffrer votre cluster, vous pouvez répéter les étapes pour activer le chiffrement de KMS à partir du CLI ou de la console de votre fournisseur de KMS. Lorsque vous faites pivoter une clé racine, vous ne pouvez pas réutiliser une clé racine précédente pour le même cluster.

Vous pouvez effectuer une rotation de la clé racine à partir de votre instance KMS. Cette action réactive automatiquement KMS dans votre cluster avec la nouvelle clé racine. Pour effectuer une rotation manuelle de vos clés, consultez la documentation de votre fournisseur KMS.