Configurazione di un provider KMS (Key Management Service)
Virtual Private Cloud Infrastruttura classica Satellite
Puoi proteggere i segreti Kubernetes e tutte le credenziali archiviati nei tuoi segreti abilitando un provider KMS (key management service), come IBM® Key Protect for IBM Cloud® oppure Hyper Protect Crypto Services.
Non cancellare le chiavi root nell'istanza KMS, anche se si ruota su una nuova chiave. Se si elimina una chiave principale utilizzata da un cluster, il cluster diventa inutilizzabile, perde tutti i dati e non può essere recuperato. Allo stesso modo, se si disabilita una chiave root, le operazioni che si basano sulla lettura dei segreti non riescono. A differenza dell'eliminazione di una chiave root, tuttavia, puoi riattivare una chiave disabilitata per rendere nuovamente utilizzabile il tuo cluster.
Prima di poter abilitare un provider KMS (Key Management Service) nel tuo cluster, devi prima creare un'istanza KMS e una chiave root.
-
Creare un'istanza del provider KMS che si desidera utilizzare.
-
Creare una chiave principale nell'istanza KMS.
- Key Protect chiave root.
- Hyper Protect Crypto Services chiave root. Per impostazione predefinita, la chiave root viene creata senza una data di scadenza.
Key Protect: Avete bisogno di impostare una data di scadenza per rispettare le politiche di sicurezza interne? Crea la chiave root utilizzando l'API e includi il parametro
expirationDate. Importante: prima che la chiave root scada, ripetere questi passaggi per aggiornare il cluster e utilizzare una nuova chiave root. Quando una chiave root scade, i segreti del cluster non possono essere decodificati e il tuo cluster diventa inutilizzabile. A seconda della versione del cluster, l'intervallo di tempo tra la scadenza della chiave root e il cluster che non è più in grado di decodificare i segreti potrebbe essere di circa un'ora o quando il master viene aggiornato. -
Verifica di disporre delle politiche di autorizzazione del servizio richieste in IAM IBM Cloud. Passa alla pagina Autorizzazioni del servizio nella console e cerca un'autorizzazione con il servizio di origine specificato come servizioKubernetes, il Servizio di destinazione specificato come tuo provider KMS (come Key Protect) e l'account di destinazione specificato come account in cui risiede il cluster. Se l'autorizzazione del servizio non viene visualizzata, crearla attenendosi alla seguente procedura:
- Politica di accesso al servizio richiesta per Kubernetes Service e il provider KMS
- Impostare l'account di origine per Questo account se il cluster che si desidera autorizzare ad accedere a KMS si trova nell'account corrente, altrimenti se il cluster si trova in un account differente, selezionare Altro account e fornire l'ID account.
- Imposta il servizio di origine su Kubernetes Service.
- Imposta il Servizio di destinazione sul tuo fornitore KMS, come Key Protect.
- Includere almeno l'accesso al servizio Reader.
- Abilitare l'autorizzazione a essere delegata dall'origine e dai servizi dipendenti.
- Politica di accesso al servizio richiesta per Kubernetes Service e il provider KMS
-
Assicurati di disporre delle autorizzazioni corrette in IBM Cloud Identity and Access Management (IAM) per abilitare KMS nel tuo cluster.
- Assicurarsi di disporre di Ruolo di accesso della piattaforma Amministratore IBM Cloud IAM per il cluster.
- Assicurati che il proprietario della chiave API della Chiave API impostata per la regione e il gruppo di risorse in cui si trova il tuo cluster disponga delle autorizzazioni
corrette per il provider KMS.
- Ad esempio, per creare un'istanza e una chiave di root, sono necessari almeno i ruoli di accesso alla piattaforma Editor e al servizio Writer per il provider KMS.
- Se prevedi di utilizzare un'istanza KMS e una chiave root esistenti, hai bisogno almeno dei ruoli di accesso della piattaforma Visualizzatore e del servizio Lettore per il tuo provider KMS.
-
Facoltativo: Completare i seguenti passaggi aggiuntivi se si intende impostare la crittografia del disco del nodo worker per un cluster VPC.
-
Creare un cluster e abilitare la crittografia segreta.
Rotazione della tua chiave root KMS
Per ruotare la chiave root utilizzata per crittografare il tuo cluster, puoi ripetere i passi per abilitare la crittografia KMS dalla tua console o CLI del provider KMS. Quando si ruota una chiave root, non è possibile riutilizzare una chiave root precedente per lo stesso cluster.
Puoi ruotare la chiave root dalla tua istanza KMS. Questa azione riabilita automaticamente KMS nel cluster con la nuova chiave root. Per ruotare manualmente le chiavi, consultare la documentazione del provider KMS.
- IBM® Key Protect for IBM Cloud®: vedi Rotazione delle tue chiavi.
- Hyper Protect Crypto Services: vedi Rotazione manuale delle chiavi root.