Configuration du chiffrement de disque de noeud worker pour les clusters de VPC

Cloud privé virtuel

Par défaut, le disque principal des nœuds de travail VPC est chiffré au repos à l'aide d'une clé de AES-256 s par le fournisseur d'infrastructure VPC sous-jacent.

Il existe une limitation temporaire lors de l'utilisation d'une instance Key Protect à locataire unique pour le chiffrement BYOK (bring your own key) pour le disque de démarrage et le chiffrement du cluster. Pour utiliser une instance de locataire unique avec votre cluster, vous devez vous assurer que leur politique d'autorisation de service à service est limitée au niveau du service ou de l'instance Key Protect et non à une clé ou à un porte-clés. Cette limitation ne s'applique qu'aux instances à locataire unique de Key Protect.

Vous pouvez gérer le chiffrement des noeuds worker en activant un fournisseur KMS au niveau du pool de noeuds worker.

  1. Créez une instance KMS et une clé racine.

  2. Vérifiez que vous disposez des règles d'autorisation de service suivantes dans IBM Cloud IAM, créé sous le compte où réside l'instance KMS, avec les détails suivants:

    • Règle d'accès au service requise pour Kubernetes Service et le fournisseur KMS
      1. Définissez le compte source pour Ce compte si le cluster que vous souhaitez autoriser à accéder à KMS réside dans le compte en cours, sinon si le cluster se trouve sous un autre compte, sélectionnez Autre compte et indiquez l'ID de compte.
      2. Définissez le Service source sur Kubernetes Service.
      3. Définissez le Service cible sur votre fournisseur KMS (par exemple, Key Protect).
      4. Incluez au moins l'accès au service Lecteur.
      5. Autorisez la délégation de l'autorisation par les services source et dépendants.
    • Politique d'accès aux services requise pour Cloud Block Storage et le fournisseur KMS
      1. Définissez le compte source pour Ce compte si le cluster que vous souhaitez autoriser à accéder à KMS réside dans le compte en cours, sinon si le cluster se trouve sous un autre compte, sélectionnez Autre compte et indiquez l'ID de compte.
      2. Définissez le Service source sur Cloud Block Storage.
      3. Définissez le Service cible sur votre fournisseur KMS (par exemple, Key Protect).
      4. Incluez au moins l'accès au service Lecteur.

    Red Hat OpenShift on IBM Cloud crée automatiquement une politique de délégation de service à service pour le service Cloud Block Storage dans le compte de service géré par IBM vers l'instance du fournisseur de KMS sous le compte où résident l'instance de KMS et le CRK. Cette politique de délégation est nécessaire pour que l'infrastructure VPC puisse chiffrer le volume de démarrage des nœuds de travail du compte de service géré par IBM à l'aide de la clé racine fournie par le client auprès du fournisseur KMS. Si vous rencontrez des problèmes lors du déploiement des nœuds de travail, vérifiez que cette politique d'autorisation déléguée existe dans votre système d 'autorisations IAM

  3. Facultatif: si la restriction basée sur le contexte est activée sur votre instance KMS, effectuez les étapes suivantes.

    1. Créer une zone réseau qui inclut Block Storage for VPC.
        ibmcloud cbr zone-create --name example-zone-1 --description "Block Storage" --service-ref service_name=server-protect
        ```
    1. Créez une nouvelle règle CBR qui fait référence à la zone réseau créée à l'étape précédente ou mettez à jour une règle CBR existante. Pour plus d'informations, voir [Création de règles à l'aide de l'interface CLI](/docs/iam?topic=iam-context-restrictions-create&interface=cli#context-restrictions-create-rules-cli).
    
    
    
  4. Créez un cluster ou un pool de noeuds worker qui inclut le compte dans lequel réside l'instance KMS, l'instance de fournisseur KMS et la clé racine. Chaque noeud worker du pool de noeuds worker est ensuite chiffré par le fournisseur KMS que vous gérez. Chaque pool de noeuds worker de votre cluster peut utiliser la même instance KMS et la même clé racine, la même instance KMS avec des clés racine différentes ou des instances différentes.

  5. Vérifiez que votre pool de noeuds worker est chiffré en consultant les détails du pool de noeuds worker.

    • Interface utilisateur: Après avoir sélectionné votre cluster dans la console, cliquez sur « Pools de travailleurs ». Cliquez ensuite sur votre pool de noeuds worker.
    • Interface de ligne de commande : examinez les zones KMS et CRK dans la sortie de la commande ci-après. Notez que les champs KMS et CRK ne sont affichés que si le cryptage BYOK est activé.
        ibmcloud oc worker-pool get --worker-pool WORKER_POOL_NAME_OR_ID --cluster CLUSTER_NAME_OR_ID
        ```
    
  6. Facultatif : changez régulièrement la clé racine selon les instructions de conformité aux règles de sécurité de votre société. Pour plus d'informations, reportez-vous à la rubrique Gestion du chiffrement de la documentation du VPC.

    Ne supprimez pas votre instance KMS. Vous ne pouvez pas modifier l'instance KMS utilisée pour chiffrer le pool d'agents. Si vous désactivez ou supprimez la clé racine, vos noeuds worker passent à l'état critical jusqu'à ce que vous restauriez la clé racine et réinitialisez les noeuds worker.

Le chiffrement des disques des noeuds worker de votre pool de noeuds worker est maintenant géré par la clé racine de votre fournisseur KMS. Si vous avez créé un cluster, le pool de noeuds worker est le pool de noeuds worker default.