Configurando um provedor de serviço de gerenciamento de chaves (KMS)
Nuvem privada virtual Infraestrutura clássica Satellite
É possível proteger os segredos do Kubernetes e quaisquer credenciais armazenadas em seus segredos ativando um provedor de serviço de gerenciamento de chaves (KMS), como IBM® Key Protect for IBM Cloud® ou Hyper Protect Crypto Services.
Não exclua as chaves raiz em sua instância do KMS, mesmo que você faça a rotação para uma nova chave. Se você excluir uma chave raiz usada por um cluster, o cluster se tornará inutilizável, perderá todos os dados e não poderá ser recuperado. Da mesma forma, se você desativar uma chave raiz, as operações que dependem da leitura de segredos falharão. Ao contrário da exclusão de uma chave raiz, no entanto, é possível ativar novamente uma chave desativada para tornar o seu cluster utilizável novamente.
Antes de ativar um provedor de serviço de gerenciamento de chave (KMS) em seu cluster, deve-se primeiro criar uma instância do KMS e uma chave raiz.
-
Crie uma instância do provedor KMS que você deseja usar.
-
Crie uma chave raiz em sua instância do KMS.
- Chave raiz do Key Protect.
- Chave raiz do Hyper Protect Crypto Services. Por padrão, a chave raiz é criada sem uma data de expiração.
Key Protect: precisa configurar uma data de expiração para obedecer às políticas de segurança interna? Crie a chave raiz usando a API e inclua o parâmetro
expirationDate. Importante: antes que sua chave raiz expire, repita essas etapas para atualizar seu cluster para usar uma nova chave raiz. Quando uma chave raiz expira, os segredos do cluster não podem ser decriptografados e o cluster se torna inutilizável. Dependendo da versão do cluster, o lapso de tempo entre a expiração da chave raiz e o cluster não mais poder decriptografar segredos pode ser de cerca de uma hora ou quando o mestre for atualizado. -
Verifique se você tem as políticas de autorização de serviço necessárias no IBM Cloud IAM. Navegue para a página de autorizações de serviços no console e procure uma autorização com o Serviço de origem especificado como Kubernetes, o Serviço de destino especificado como seu provedor KMS (como Key Protect) e a Conta de destino especificada como a conta na qual o cluster reside. Se você não vir a autorização de serviço, crie-a seguindo estas etapas:
- Política de acesso ao serviço necessária para o Serviço Kubernetes e o provedor de KMS
- Configure a Conta de origem para Essa conta se o cluster que você deseja autorizar a acessar o KMS residir na conta atual, caso contrário, se o cluster estiver localizado em uma conta diferente, selecione Outra Conta e forneça o ID da conta...
- Configure o Serviço de origem como o Serviço Kubernetes.
- Configure o Serviço de destino como seu provedor de KMS, como Key Protect.
- Inclua pelo menos o acesso ao serviço de Leitor.
- Ative a autorização a ser delegada pelos serviços de origem e dependentes.
- Política de acesso ao serviço necessária para o Serviço Kubernetes e o provedor de KMS
-
Certifique-se de ter as permissões corretas em IBM Cloud Identity and Access Management (IAM) para ativar o KMS em seu cluster.
- Assegure-se de ter a função de acesso de plataforma Administrador do IBM Cloud IAM para o cluster.
- Assegure-se de que o proprietário da chave de API configurada para a região e o grupo de recursos que contém o seu cluster tenha as permissões corretas para o provedor
de KMS.
- Por exemplo, para criar uma chave de instância e raiz, é preciso ter pelo menos a plataforma Editor e as funções de acesso de serviço Gravador do provedor KMS.
- Para usar uma chave raiz e uma instância de KMS existente, é preciso ter pelo menos a plataforma Visualizador e as funções de acesso de serviço Leitor para o provedor KMS.
-
Opcional: Conclua as etapas adicionais a seguir se estiver planejando configurar a criptografia de disco do nó de trabalho para um cluster de VPC.
-
Crie um cluster e ative a criptografia de segredo
Girando sua chave raiz do KMS
Para girar a chave raiz usada para criptografar o cluster, repita as etapas para ativar a criptografia KMS na CLI ou no console do provedor de KMS. Ao girar uma chave raiz, não é possível reutilizar uma chave raiz anterior para o mesmo cluster.
É possível girar a chave raiz de sua instância do KMS. Essa ação reativa automaticamente o KMS no cluster com a nova chave raiz. Para girar manualmente suas chaves, consulte os documentos do provedor KMS.
- IBM® Key Protect for IBM Cloud®: consulte Girando suas chaves.
- Hyper Protect Crypto Services: consulte Rotando chaves raiz manualmente.