Activation de la sécurité par défaut pour les clusters créés à partir de la version 4.14
Virtual Private Cloud 4.4.14 et plus
Les étapes suivantes vous guident dans l'activation des configurations de groupes de sécurité qui ont été introduites avec secure by default sur les clusters qui ont été créés avant la 4.15 La mise en réseau sécurisée par défaut a introduit de nouvelles configurations de groupes de sécurité et de nouveaux comportements pour les clusters VPC nouvellement provisionnés créés à partir de la version 4.15. Les clusters créés avec les versions 4.14 et antérieures ne recevaient pas les configurations de groupe de sécurité sécurisées par défaut lors de la mise à jour vers la version 4.15.
L'activation du mode sécurisé par défaut sur votre cluster est permanente et irréversible. Le processus d'activation exige que vous remplaciez tous les nœuds de travail de votre cluster. Activez uniquement la sécurité par défaut lorsque ce choix comporte des avantages. Remarque : les équilibreurs de charge peuvent ne pas être accessibles tant que vous n'avez pas remplacé tous vos nœuds worker. Pour plus d'informations, voir Comprendre la sécurité par défaut.
Préparation de l'activation de la sécurité par défaut
Il faut savoir que lorsque vous activez le mode sécurisé par défaut sur votre cluster, seul le trafic nécessaire au fonctionnement du cluster est autorisé et tous les autres accès sont bloqués.
-
Vérifiez que votre cluster dispose d'une version qui prend en charge la sécurité par défaut. Mettez à jour votre cluster vers au moins 4.15.
-
Vérifiez que votre cluster n'est pas déjà sécurisé par défaut. Vous pouvez le découvrir en exécutant "
ibmcloud ks cluster getet en examinant la sortie. -
Vérifiez qu'aucun de vos nœuds de travail n'est actuellement en état de provisionnement.
Retrieving cluster CLUSTER... OK Name: CLUSTER ID: CLUSTER State: normal Status: All Workers Normal ... Secure By Default Networking: enabled Outbound Traffic Protection: enabled -
Vérifiez que vous ne dépasserez pas les quotas de suivi. Si l'un des quotas suivants est dépassé, le processus d'activation échoue. Pour plus d'informations, voir Quotas VPC.
- Vous devez avoir 15 clusters ou moins dans votre VPC. Il y a un maximum de 15 règles qui peuvent cibler d'autres groupes de sécurité comme source ou destination. Par défaut, Red Hat OpenShift on IBM Cloud applique 1 règle qui cible le
groupe de sécurité '
kube-<clusterID>pour chaque cluster dans le VPC. En raison de ce quota, seuls 15 clusters peuvent être créés dans un VPC donné. - Vous devez avoir 95 groupes de sécurité ou moins dans votre VPC. Vous pouvez avoir un maximum de 100 groupes de sécurité dans un VPC. L'activation de la sécurité par défaut crée 4 groupes de sécurité. Si vous avez déjà près de 100 groupes de sécurité, envisagez de les réduire ou de les consolider avant de poursuivre.
- Vous devez avoir 4 groupes de sécurité ou moins pour vos travailleurs en cluster. Les travailleurs en cluster peuvent avoir jusqu'à 5 groupes de sécurité. L'activation de la sécurité par défaut ajoute un groupe de sécurité à vos travailleurs.
- Vous devez avoir 15 clusters ou moins dans votre VPC. Il y a un maximum de 15 règles qui peuvent cibler d'autres groupes de sécurité comme source ou destination. Par défaut, Red Hat OpenShift on IBM Cloud applique 1 règle qui cible le
groupe de sécurité '
-
Si vous avez des règles de groupe de sécurité personnalisées sur votre groupe de sécurité de travailleur de cluster existant (
kube-<clusterID>), elles sont supprimées lors de l'activation. Si vous souhaitez conserver ces règles, notez-les à l'avance et ajoutez-les après la formation.
Que se passe-t-il lorsque j'active le mode sécurisé par défaut ?
Lorsque vous activez la sécurité par défaut, les groupes de sécurité suivants sont créés ou mis à jour.
| Groupe de sécurité | Description des changements |
|---|---|
kube-<clusterID> |
Le groupe de sécurité du travailleur en grappe (kube-<clusterID>) est réinitialisé. Ce groupe de sécurité est attaché aux travailleurs de votre cluster. En général, ce groupe existe déjà. Toutefois, si vos travailleurs
n'utilisent actuellement que vos propres groupes de sécurité personnalisés, définis par l'utilisateur, ce groupe de sécurité n'aura pas été créé lors de la création initiale de votre cluster. Dans ce cas, ce groupe est créé. Toutes les
règles existantes sont supprimées et les nouvelles règles du groupe de sécurité sécurisé par défaut sont ajoutées à ce groupe de sécurité. Les équilibreurs de charge appliquent les règles aux groupes de sécurité des travailleurs de cluster
et des équilibreurs de charge. |
kube-vpegw-<clusterID> |
Un nouveau groupe de sécurité est créé pour la passerelle VPE maître. Toutes les règles existantes sont supprimées. Comme il s'agit d'un nouveau groupe, il est probable qu'il n'y ait pas de règles. |
kube-vpegw-<vpcID> |
Un nouveau groupe de sécurité pour vos passerelles VPE partagées. Ce groupe de sécurité peut déjà exister s'il existe des clusters sécurisés par défaut dans votre VPC. Ce groupe étant partagé par tous les clusters, il n'est créé qu'une
seule fois. Le groupe de sécurité de passerelle VPE précédent (kube-<vpcID>) est supprimé de toutes les passerelles VPE partagées IBM et remplacé par le nouveau groupe de sécurité de passerelle VPE partagée (kube-vpegw-<vpcID>).
Cette opération a peut-être déjà été effectuée si vous avez d'autres clusters sécurisés par défaut de la version 4.15 ou ultérieure dans votre VPC. |
kube-lbaas-<clusterID> |
Un nouveau groupe de sécurité pour vos équilibreurs de charge. Les groupes de sécurité attachés à vos équilibreurs de charge (NLB et ALB) sont mis à jour. Le groupe de sécurité précédent de l'équilibreur de charge (kube-<vpcID>)
est supprimé de vos équilibreurs de charge et remplacé par le nouveau groupe de sécurité de l'équilibreur de charge (kube-lbaas-<clusterID>). Si le groupe de sécurité précédent n'existe pas sur un équilibreur de charge,
aucune action n'est entreprise. Seuls les répartiteurs de charge et les groupes de sécurité IBM sont concernés. Les groupes de sécurité personnalisés ne sont ni supprimés ni remplacés. |
kube-<vpcID> |
Le groupe de sécurité de la passerelle VPE précédente (kube-<vpcID>) est supprimé de votre passerelle VPE principale et remplacé par le nouveau groupe de sécurité de la passerelle VPE principale (kube-vpegw-<clusterID>). |
| Groupe de sécurité VPC par défaut | Le groupe de sécurité VPC par défaut n'est plus utilisé. |
| Groupes de sécurité personnalisés | Tous les groupes de sécurité définis par l'utilisateur qui sont attachés aux nœuds de travail en grappe sont attachés aux nouveaux travailleurs. Les groupes de sécurité personnalisés ne sont ni supprimés ni remplacés. |
Dans quel ordre les modifications sont-elles appliquées ?
Les opérations suivantes sont effectuées lorsque vous mettez à jour votre cluster pour qu'il soit sécurisé par défaut.
-
Les groupes de sécurité suivants, sécurisés par défaut, sont créés s'ils n'existent pas déjà.
kube-<clusterID>kube-vpegw-<clusterIDkube-vpegw-<vpcID>kube-lbaas-<clusterID>
-
Les groupes de sécurité attachés à vos passerelles VPE sont mis à jour. Seules les passerelles et les groupes de sécurité IBM sont concernés. Les groupes de sécurité personnalisés ne sont pas concernés. Si le groupe de sécurité précédent n'existe pas sur une passerelle, aucune action n'est entreprise.
-
Le groupe de sécurité de la passerelle VPE précédente (
kube-<vpcID>) est supprimé de votre passerelle VPE principale et remplacé par le nouveau groupe de sécurité de la passerelle VPE principale (kube-vpegw-<clusterID>). -
Le groupe de sécurité de la passerelle VPE précédente (
kube-<vpcID>) est supprimé de toutes les passerelles VPE partagées IBM et remplacé par le nouveau groupe de sécurité de la passerelle VPE partagée (kube-vpegw-<vpcID>). Cette opération a peut-être déjà eu lieu si vous avez d'autres clusters sécurisés par défaut dans votre VPC. -
Les groupes de sécurité attachés à vos équilibreurs de charge (NLB & ALB) sont mis à jour. Seuls les répartiteurs de charge et les groupes de sécurité IBM sont mis à jour. Les groupes de sécurité personnalisés ne sont pas concernés. Si le groupe de sécurité précédent n'existe pas sur un équilibreur de charge, aucune action n'est entreprise.
-
Le groupe de sécurité de l'équilibreur de charge précédent (
kube-<vpcID>) est supprimé de vos équilibreurs de charge et remplacé par le nouveau groupe de sécurité de l'équilibreur de charge (kube-lbaas-<clusterID>) -
Le groupe de sécurité du travailleur en grappe (
kube-<clusterID>) est réinitialisé.- Toutes les règles existantes sont supprimées.
- De nouvelles règles de groupe de sécurité sécurisées par défaut sont ajoutées.
-
Les règles de l'équilibreur de charge sont appliquées aux groupes de sécurité des travailleurs de cluster et de l'équilibreur de charge.
-
Le groupe de sécurité de la passerelle VPE maître est réinitialisé.
- Toutes les règles existantes sont supprimées. Toutefois, comme il s'agit d'une nouvelle création (à l'étape 1), il n'y a généralement pas de règles.
- Les nouvelles règles du groupe de sécurité "secure by default" sont ajoutées.
Les étapes précédentes sont traitées automatiquement. Cependant, les clusters créés avant la sécurisation ont par défaut le groupe de sécurité VPC attaché aux travailleurs. Ce groupe de sécurité doit être supprimé, mais ne peut pas l'être par l'automatisation fournie par IBM. Par conséquent, vous devez remplacer manuellement vos travailleurs pour terminer le processus de mise à jour. Lors du remplacement d'un travailleur, les mises à jour suivantes sont effectuées.
-
Le groupe de sécurité du travailleur en cluster (
kube-<clusterID>) et tous les groupes de sécurité définis par l'utilisateur ajoutés précédemment sont attachés au nouveau travailleur. -
Le groupe de sécurité VPC par défaut n'est plus utilisé.
Activation de la sécurité par défaut
Effectuez les étapes suivantes pour appliquer la configuration du groupe de sécurité sécurisé par défaut à votre cluster.
-
Exécutez la commande suivante.
ibmcloud oc vpc secure-by-default enable --cluster <CLUSTER ID> [--disable-outbound-traffic-protection][-f] -
Attendez que le processus se termine. Plusieurs facteurs peuvent influencer le temps nécessaire à la sécurisation par défaut de votre cluster. En général, il se termine en moins de 5 minutes. Vous pouvez vérifier que le processus est terminé en inspectant vos nouveaux groupes de sécurité.
- Le groupe de sécurité de votre passerelle VPE maître
kube-vpegw-CLUSTERIDcontient des règles. - Le groupe de sécurité de votre équilibreur de charge
kube-lbaas-CLUSTERIDcontient des règles.
- Le groupe de sécurité de votre passerelle VPE maître
-
Remplacez tous les nœuds de travail de votre cluster.
ibmcloud oc worker replace --cluster CLUSTER --worker WORKER -f