암호화 개요

가상 프라이빗 클라우드 클래식 인프라 Satellite

Red Hat® OpenShift® on IBM Cloud® 클러스터의 민감한 정보를 보호하여 데이터 무결성을 보장하고 권한이 없는 사용자에게 데이터가 노출되는 것을 방지하기 위해 키 관리 서비스(KMS) 제공업체를 설정하세요.

Red Hat OpenShift on IBM Cloud 클러스터의 여러 계층에서 암호화를 제공합니다. 일부 컴포넌트의 암호화는 IBM에서 관리하며, 다른 컴포넌트의 경우 자체 KMS 공급자 자격 증명을 가져와 직접 암호화를 관리할 수 있는 옵션이 있습니다.

다음 표에는 암호화 옵션이 요약되어 있습니다. Red Hat OpenShift on IBM Cloud 클러스터.

기본 및 선택적 데이터 암호화
컴포넌트 기본적으로 암호화되었습니까? 직접 키 서포트를 가져오시겠습니까? 인에이블먼트 시간 지원되는 KMS 제공자 교차 계정 지원?
제어 플레인 아니오 클러스터 작성 중. IBM 관리하다 Key Protect 해당사항 없음
작업자 노드 디스크 클러스터 작성 또는 작업자 풀 작성 중에. Key Protect
클러스터 시크릿 아니오 kms enable 를 사용하여 클러스터를 작성한 후. Key Protect 클래식 및 VPC 클러스터에 대해서만 교차 계정이 지원됩니다.
지속적 스토리지 스토리지 제공업체에 따라 다릅니다. 제공자에 따라 다름 클러스터 작성 후 스토리지를 설정할 때. Key Protect 스토리지 제공업체에 따라 다릅니다.

제어 플레인

제어 영역 암호화는 다음에 의해 관리됩니다. IBM.

  • Red Hat OpenShift 마스터의 구성 요소는 IBM-관리 키를 사용하여 LUKS 암호화 드라이브에서 부팅합니다.
  • 마스터의 etcd 컴포넌트는 배치 및 시크릿과 같은 Kubernetes 리소스의 구성 파일을 저장합니다.
  • etcd의 데이터는 Kubernetes 마스터의 로컬 디스크에 저장되며 IBM Cloud Object Storage에 백업됩니다.
  • 데이터는 IBM Cloud Object Storage로 전송 중 및 저장 중에 암호화됩니다.

작업자 노드 디스크

연결된 디스크는 워커 노드를 부팅하고, 컨테이너 파일 시스템을 호스팅하고, 로컬로 가져온 이미지를 저장하는 데 사용됩니다. 암호화 및 디스크 수는 인프라 제공자에 따라 다릅니다.

작업자 노드 부팅 디스크 및 클러스터 비밀 암호화를 위한 BYOK(Bring Your Own Key) 암호화에 Key Protect 단일 테넌트 인스턴스를 사용할 때 일시적인 제한이 있습니다. 클러스터에서 단일 테넌트 인스턴스를 사용하려면 해당 인스턴스의 서비스 간 권한 부여 정책이 키나 키 링이 아닌 Key Protect 서비스 또는 인스턴스 수준으로 범위가 지정되어 있는지 확인해야 합니다. 이 제한은 Key Protect 단일 테넌트 인스턴스에만 적용됩니다.

VPC 작업자 노드
기본적으로 VPC 워커 노드의 기본 디스크 하나는 기본 VPC 인프라 공급자에 의해 AES-256 비트 암호화되어 저장됩니다. 작업자 풀 레벨에서 KMS 제공자를 사용으로 설정하여 작업자 노드의 암호화를 관리할 수 있습니다. 암호화 VPC 작업자 노드 디스크에 대한 자세한 정보는 VPC 클러스터에 대한 작업자 노드 디스크 암호화 설정 을 참조하십시오.
클래식 작업자 노드
기본 디스크에는 작업자 노드를 부팅하는 커널 이미지가 있습니다. 이 디스크는 암호화되어 있지 않습니다. 두 번째 디스크에는 컨테이너 파일 시스템 및 로컬로 가져온 이미지가 있습니다. 이 디스크는 작업자 노드에 고유하고 클러스터에 Kubernetes 시크릿으로 저장된 IBM 관리 LUKS 암호화 키로 암호화된 AES 256비트입니다. 작업자 노드를 다시 로드하거나 업데이트하면 LUKS 키가 순환됩니다.
Satellite 작업자 노드
OS 디스크 및 보조 디스크의 암호화는 Satellite 가 배치된 플랫폼의 IAAS 계층에서 관리됩니다. 클러스터 내에서 활용되는 지속적 스토리지 볼륨의 암호화는 지속적 스토리지 플러그인 레벨 및 백업 스토리지 디바이스 레벨에서 관리됩니다. 스토리지 디바이스 또는 플러그인의 암호화에 대한 자세한 정보는 디바이스 제공자 문서 또는 스토리지 플러그인 문서를 참조하십시오.

클러스터 시크릿

Kubernetes 시크릿은 기본적으로 base64 로 인코딩됩니다. Kubernetes 비밀 및 비밀에 저장된 모든 자격 증명을 추가로 보호하려면 IBM® Key Protect for IBM Cloud® 과 같은 키 관리 서비스(KMS) 제공업체를 활성화하여 보호할 수 있습니다.

작업자 노드 부팅 디스크 및 클러스터 비밀 암호화를 위한 BYOK(Bring Your Own Key) 암호화에 Key Protect 단일 테넌트 인스턴스를 사용할 때 일시적인 제한이 있습니다. 클러스터에서 단일 테넌트 인스턴스를 사용하려면 해당 인스턴스의 서비스 간 권한 부여 정책이 키나 키 링이 아닌 Key Protect 서비스 또는 인스턴스 수준으로 범위가 지정되어 있는지 확인해야 합니다. 이 제한은 Key Protect 단일 테넌트 인스턴스에만 적용됩니다.

클러스터에 대해 KMS(키 관리 서비스) 공급자를 사용하도록 설정하면 자체 루트 키를 가져오게 됩니다. 루트 키는 데이터 암호화 키(DEK)를 암호화하는 데 사용되며 이는 클러스터의 시크릿을 암호화하는 데 사용됩니다. 루트 키는 제어하는 KMS 제공자 인스턴스에 저장됩니다. 암호화된 DEK는 etcd에 저장되며 KMS 제공자의 루트 키를 통해서만 암호화 해제할 수 있습니다. 키 암호화 작동 방식에 대한 자세한 정보는 엔벨로프 암호화를 참조하십시오.

클러스터 시크릿 암호화에 대한 다음 참고사항을 검토하십시오.

  • 클러스터 시크릿은 KMS를 사용하여 암호화됩니다.
  • 루트 키를 순환한 후 클러스터 시크릿이 자동으로 업데이트됩니다.
  • 루트 키를 사용하는 클러스터는 KMS 제공자 인터페이스에서 볼 수 있습니다.
  • 루트 키를 사용 안함 또는 사용으로 설정하거나 복원하는 경우 클러스터가 자동으로 응답합니다.
  • 루트 키를 사용 안함으로 설정하면 키를 다시 사용으로 설정할 때까지 클러스터 기능이 제한됩니다.
  • 루트 키를 삭제하면 클러스터를 사용할 수 없고 복구할 수 없게 됩니다.
  • 클러스터에서는 한 번에 하나의 KMS 공급자와 키만 활성화할 수 있습니다.
  • KMS 공급자와 키를 전환할 수 있습니다.
  • KMS 제공자 암호화를 사용 안함으로 설정할 수 없습니다.

클러스터 비밀 암호화를 설정하려면 다음을 참조하세요. 클러스터 비밀 암호화 설정.

지속적 스토리지

사용하는 지속적 스토리지의 유형에 따라 KMS 제공자를 사용하여 스토리지 볼륨에 기록된 데이터를 암호화할 수 있습니다. 사용 가능한 지속적 스토리지 및 암호화 유형에 대한 자세한 정보는 스토리지 옵션 이해 를 참조하십시오.

다음 단계

계획 프로세스를 계속하려면 저장소 옵션 를 선택하세요. 암호화를 시작할 준비가 되었다면 KMS 인스턴스 및 루트 키 만들기 로 이동하세요.