Configurazione della crittografia del disco del nodo di lavoro per cluster VPC

Cloud privato virtuale

Per impostazione predefinita, il disco primario dei nodi di lavoro VPC è AES-256 bit crittografato a riposo dal provider dell'infrastruttura VPC sottostante.

Esiste una limitazione temporanea quando si utilizza un'istanza single tenant di Key Protect per la crittografia BYOK (Bring Your Own Key) per il disco di avvio e la crittografia del cluster. Per utilizzare un'istanza di un singolo tenant con il proprio cluster, è necessario assicurarsi che la politica di autorizzazione da servizio a servizio sia limitata al livello del servizio o dell'istanza di Key Protect e non a una chiave o a un anello di chiavi. Questa limitazione si applica solo alle istanze single tenant di Key Protect.

È possibile gestire la crittografia dei nodi di lavoro abilitando un provider KMS a livello di pool di nodi di lavoro.

  1. Crea una chiave root e un'istanza KMS.

  2. Assicurati di avere le seguenti politiche di autorizzazione del servizio in IBM Cloud IAM, creato nell'account in cui risiede l'istanza KMS, con i seguenti dettagli:

    • Politica di accesso al servizio richiesta per Kubernetes Service e il provider KMS
      1. Impostare l'account di origine per Questo account se il cluster che si desidera autorizzare ad accedere a KMS si trova nell'account corrente, altrimenti se il cluster si trova in un account differente, selezionare Altro account e fornire l'ID account.
      2. Imposta il servizio di origine su Kubernetes Service.
      3. Imposta il Servizio di destinazione sul tuo fornitore KMS, come Key Protect.
      4. Includere almeno l'accesso al servizio Reader.
      5. Consentire la delega dell'autorizzazione da parte dei servizi di origine e dei servizi dipendenti.
    • Politica di accesso al servizio richiesto per Cloud Block Storage e il provider KMS
      1. Impostare l'account di origine per Questo account se il cluster che si desidera autorizzare ad accedere a KMS si trova nell'account corrente, altrimenti se il cluster si trova in un account differente, selezionare Altro account e fornire l'ID account.
      2. Imposta il servizio di origine su Cloud Block Storage.
      3. Imposta il Servizio di destinazione sul tuo fornitore KMS, come Key Protect.
      4. Includere almeno l'accesso al servizio Reader.

    Red Hat OpenShift on IBM Cloud crea automaticamente un criterio di delega da servizio a servizio per il servizio Cloud Block Storage nell'account del servizio gestito da IBM all'istanza del provider KMS nell'account in cui risiedono l'istanza KMS e il CRK. Questo criterio di delega è necessario affinché l'infrastruttura VPC possa criptare il volume di avvio dei nodi worker nell'account di servizio gestito da IBM con la chiave root del provider KMS fornita dal cliente. Se si riscontrano problemi nella distribuzione dei nodi worker, verificare che questo criterio di autorizzazione delegata esista nelle autorizzazioni IAM

  3. Facoltativo: se si è abilitata la restrizione basata sul contesto sull'istanza KMS, completare i passaggi seguenti.

    1. Creare una zona di rete che includa Block Storage for VPC.
        ibmcloud cbr zone-create --name example-zone-1 --description "Block Storage" --service-ref service_name=server-protect
        ```
    1. Creare una nuova regola CBR che faccia riferimento alla zona di rete creata nel passaggio precedente, oppure aggiornare una regola CBR esistente. Per ulteriori informazioni, vedere [Creazione di regole tramite la CLI](/docs/iam?topic=iam-context-restrictions-create&interface=cli#context-restrictions-create-rules-cli).
    
    
    
  4. Crea un cluster o pool di lavoro che includa l'account in cui risiede l'istanza KMS, l'istanza del provider KMS e la chiave root. Ogni nodo di lavoro nel pool di lavoro viene quindi crittografato dal provider KMS che gestisci. Ogni pool di nodi di lavoro nel cluster può utilizzare la stessa istanza KMS e la stessa chiave root, la stessa istanza KMS con chiavi root differenti o istanze differenti.

  5. Verifica che il pool di nodi di lavoro sia crittografato esaminando i dettagli del pool di nodi di lavoro.

    • UI: Dopo aver selezionato il cluster dalla console, fare clic su Pool di worker. Fai quindi clic sul tuo pool di nodi di lavoro.
    • CLI: esamina i campi KMS e CRK nell'output del seguente comando. Si noti che i campi KMS e CRK sono visualizzati solo se la crittografia BYOK è abilitata.
        ibmcloud oc worker-pool get --worker-pool WORKER_POOL_NAME_OR_ID --cluster CLUSTER_NAME_OR_ID
        ```
    
  6. Facoltativo: Ruota periodicamente la chiave root in base alle linee guida di conformità della sicurezza della tua azienda. Per ulteriori informazioni, vedi l'argomento Gestione della crittografia nella documentazione VPC.

    Non eliminare l'istanza KMS. Non puoi modificare l'istanza KMS utilizzata per crittografare il pool di nodi di lavoro. Se disabiliti o elimini la chiave root, i tuoi nodi di lavoro immettono uno stato critical finché non ripristini la chiave root e riavvii i nodi di lavoro.

La crittografia per i dischi dei nodi di lavoro nel pool di lavoro è ora gestita dalla chiave root nel tuo provider KMS. Se hai creato un cluster, il pool di nodi di lavoro è il pool di nodi di lavoro default.