VPC 클러스터에 대한 작업자 노드 디스크 암호화 설정

가상 사설 클라우드

기본적으로 VPC 워커 노드의 주 디스크 하나는 기본 VPC 인프라 제공업체에 의해 저장 시 AES-256 비트 암호화 처리됩니다.

부팅 디스크 및 클러스터 암호화를 위한 BYOK(Bring Your Own Key) 암호화에 Key Protect 단일 테넌트 인스턴스를 사용할 때 일시적인 제한이 있습니다. 클러스터에서 단일 테넌트 인스턴스를 사용하려면 해당 인스턴스의 서비스 간 권한 부여 정책이 키나 키 링이 아닌 Key Protect 서비스 또는 인스턴스 수준으로 범위가 지정되어 있는지 확인해야 합니다. 이 제한은 Key Protect 단일 테넌트 인스턴스에만 적용됩니다.

작업자 풀 레벨에서 KMS 제공자를 사용으로 설정하여 작업자 노드의 암호화를 관리할 수 있습니다.

  1. KMS 인스턴스 및 루트 키를 작성하십시오.

  2. IBM Cloud IAM에 다음 세부사항과 함께 KMS 인스턴스가 있는 계정 아래에 작성된 다음 서비스 권한 부여 정책이 있는지 확인하십시오.

    • Kubernetes 서비스 및 KMS 제공자의 필수 서비스 액세스 정책
      1. KMS에 액세스할 수 있는 권한을 부여할 클러스터가 현재 계정에 있는 경우 이 계정 에 대해 소스 계정 을 설정하십시오. 그렇지 않으면 클러스터가 다른 계정 아래에 있는 경우 기타 계정 을 선택하고 계정 ID를 제공하십시오.
      2. 소스 서비스Kubernetes 서비스로 설정하십시오.
      3. 대상 서비스Key Protect와 같은 KMS 제공자로 설정하십시오.
      4. 최소한 독자 서비스 액세스를 포함시키십시오.
      5. 소스 및 종속 서비스에서 권한을 위임할 수 있도록 하십시오.
    • Cloud Block Storage 및 KMS 공급자에 필요한 서비스 액세스 정책
      1. KMS에 액세스할 수 있는 권한을 부여할 클러스터가 현재 계정에 있는 경우 이 계정 에 대해 소스 계정 을 설정하십시오. 그렇지 않으면 클러스터가 다른 계정 아래에 있는 경우 기타 계정 을 선택하고 계정 ID를 제공하십시오.
      2. 소스 서비스Cloud Block Storage로 설정하십시오.
      3. 대상 서비스Key Protect와 같은 KMS 제공자로 설정하십시오.
      4. 최소한 독자 서비스 액세스를 포함시키십시오.

    Red Hat OpenShift on IBM Cloud 는 IBM-관리 서비스 계정의 Cloud Block Storage 서비스에 대한 서비스 간 위임 정책을 KMS 인스턴스 및 CRK가 있는 계정 아래의 KMS 공급자 인스턴스에 자동으로 생성합니다. 이 위임 정책은 VPC 인프라가 ‘ IBM ’ 관리형 서비스 계정의 워커 노드 부팅 볼륨을, 고객이 제공한 KMS 공급자의 루트 키를 사용하여 암호화할 수 있도록 하기 위해 필요합니다. 작업자 노드를 배포하는 데 문제가 있는 경우, 이 위임 권한 정책이 IAM 권한 부여에 있는지 확인하세요

  3. 선택 사항: KMS 인스턴스에서 컨텍스트 기반 제한을 사용 설정한 경우 다음 단계를 완료하세요.

    1. Block Storage for VPC 을 포함하는 네트워크 영역을 만듭니다.
        ibmcloud cbr zone-create --name example-zone-1 --description "Block Storage" --service-ref service_name=server-protect
        ```
    1. 이전 단계에서 만든 네트워크 영역을 참조하는 새 CBR 규칙을 만들거나 기존 CBR 규칙을 업데이트합니다. 자세한 내용은 [CLI를 사용하여 규칙 만들기를](/docs/iam?topic=iam-context-restrictions-create&interface=cli#context-restrictions-create-rules-cli) 참조하세요.
    
    
    
  4. KMS 인스턴스가 상주하는 계정, KMS 제공자 인스턴스 및 루트 키를 포함하는 클러스터 또는 작업자 풀을 작성하십시오. 작업자 풀의 각 작업자 노드가 사용자가 관리하는 KMS 제공자에 의해 암호화됩니다. 클러스터의 각 작업자 풀이 동일한 KMS 인스턴스와 루트 키를 사용하거나 동일한 KMS 인스턴스와 다른 루트 키를 사용하거나 각기 다른 인스턴스를 사용할 수 있습니다.

    • 클러스터 작성: default 작업자 풀의 노드만 암호화됩니다. 클러스터를 작성한 후 추가 작업자 풀을 작성하는 경우 각 풀에서 개별적으로 암호화를 사용으로 설정해야 합니다. 자세한 정보는 클러스터 작성 또는 CLI 참조 문서를 참조하십시오.

    • 작업자 풀 작성: 자세한 정보는 VPC 작업자 풀 작성 또는 CLI 참조 문서를 참조하십시오.

  5. 작업자 풀 세부사항을 검토하여 작업자 풀이 암호화되는지 확인하십시오.

    • UI: 콘솔 에서 클러스터를 선택한 후, ‘워커 풀’을 클릭합니다. 그런 다음 작업자 풀을 클릭하십시오.
    • CLI: 다음 명령 출력에서 KMSCRK 필드를 검토하십시오. KMSCRK 필드는 BYOK 암호화가 활성화된 경우에만 표시된다는 점에 유의하십시오.
        ibmcloud oc worker-pool get --worker-pool WORKER_POOL_NAME_OR_ID --cluster CLUSTER_NAME_OR_ID
        ```
    
  6. 선택사항: 회사의 보안 준수 지침에 따라 정기적으로 루트 키를 순환시키십시오. 자세한 정보는 VPC 문서에서 암호화 관리 주제를 참조하십시오.

    KMS 인스턴스를 삭제하지 마십시오. 작업자 풀을 암호화하는 데 사용되는 KMS 인스턴스를 변경할 수 없습니다. 루트 키를 사용 안함으로 설정하거나 삭제하는 경우 루트 키를 복원하고 작업자 노드를 재부팅할 때까지 작업자 노드는 critical 상태가 됩니다.

이제 작업자 풀에서 작업자 노드 디스크의 암호화는 KMS 제공자의 루트 키로 관리됩니다. 클러스터를 작성한 경우 해당 작업자 풀이 default 작업자 풀입니다.