Configurando a criptografia de disco do nó do trabalhador para clusters VPC

Nuvem Privada Virtual

Por padrão, o único disco primário dos nós de trabalho da VPC é criptografado em repouso com AES-256-bit pelo provedor de infraestrutura subjacente da VPC.

Há uma limitação temporária ao usar uma instância de locatário único do Key Protect para a criptografia BYOK (bring your own key) para disco de inicialização e criptografia de cluster. Para usar uma instância de locatário único com seu cluster, você deve garantir que a política de autorização de serviço para serviço tenha o escopo do serviço Key Protect ou do nível de instância e não de uma chave ou de um chaveiro. Essa limitação se aplica somente às instâncias de locatário único do Key Protect.

É possível gerenciar a criptografia dos nós do trabalhador ativando um provedor de KMS no nível do conjunto de trabalhadores.

  1. Crie uma instância do KMS e uma chave raiz

  2. Certifique-se de ter as políticas de autorização de serviço a seguir no IAM do IBM Cloud, criado sob a conta na qual a instância do KMS reside, com os detalhes a seguir:

    • Política de acesso ao serviço necessária para o Serviço Kubernetes e o provedor de KMS
      1. Configure a Conta de origem para Essa conta se o cluster que você deseja autorizar a acessar o KMS residir na conta atual, caso contrário, se o cluster estiver localizado em uma conta diferente, selecione Outra Conta e forneça o ID da conta...
      2. Configure o Serviço de origem como o Serviço Kubernetes.
      3. Configure o Serviço de destino como seu provedor de KMS, como Key Protect.
      4. Inclua pelo menos o acesso ao serviço de Leitor.
      5. Ative a autorização a ser delegada pelos serviços de origem e dependentes.
    • Política de acesso ao serviço necessária para o Cloud Block Storage e o provedor KMS
      1. Configure a Conta de origem para Essa conta se o cluster que você deseja autorizar a acessar o KMS residir na conta atual, caso contrário, se o cluster estiver localizado em uma conta diferente, selecione Outra Conta e forneça o ID da conta...
      2. Configure o Serviço de origem como Cloud Block Storage.
      3. Configure o Serviço de destino como seu provedor de KMS, como Key Protect.
      4. Inclua pelo menos o acesso ao serviço de Leitor.

    Red Hat OpenShift on IBM Cloud cria automaticamente uma política de delegação de serviço para serviço para o serviço Cloud Block Storage na conta de serviço gerenciada pelo IBM para a instância do provedor de KMS na conta em que a instância do KMS e o CRK residem. Essa política de delegação é necessária para que a infraestrutura do VPC possa criptografar o volume de inicialização dos nós de trabalho na conta de serviço gerenciada pelo IBM usando a chave raiz fornecida pelo cliente do provedor KMS. Se você tiver problemas ao implantar nós de trabalho, verifique se essa política de autorização delegada existe em suas autorizações IAM/

  3. Opcional: se você tiver a restrição baseada em contexto ativada na instância do KMS, conclua as etapas a seguir.

    1. Crie uma zona de rede que inclua Block Storage for VPC.
        ibmcloud cbr zone-create --name example-zone-1 --description "Block Storage" --service-ref service_name=server-protect
        ```
    1. Crie uma nova regra CBR que faça referência à zona de rede que você criou na etapa anterior ou atualize uma regra CBR existente. Para obter mais informações, consulte [Criação de regras usando a CLI](/docs/iam?topic=iam-context-restrictions-create&interface=cli#context-restrictions-create-rules-cli).
    
    
    
  4. Crie um cluster ou conjunto de trabalhadores que inclua a conta na qual a instância do KMS reside, a instância do provedor KMS e a chave raiz. Cada nó do trabalhador no conjunto de trabalhadores é então criptografado pelo provedor de KMS que você gerencia. Cada conjunto de trabalhadores em seu cluster usa a mesma instância do KMS e chave raiz, a mesma instância do KMS com chaves raiz diferentes ou instâncias diferentes.

  5. Verifique se o conjunto de trabalhadores está criptografado, revisando os detalhes dele.

    • Interface do usuário: Após selecionar seu cluster no console, clique em “Pools de trabalhadores ”. Em seguida, clique em seu conjunto de trabalhadores.
    • CLI: revise os campos KMS e CRK na saída do comando a seguir. Observe que os campos KMS e CRK são exibidos somente se a criptografia BYOK estiver ativada.
        ibmcloud oc worker-pool get --worker-pool WORKER_POOL_NAME_OR_ID --cluster CLUSTER_NAME_OR_ID
        ```
    
  6. Opcional: Gire a chave de raiz periodicamente, de acordo com as diretrizes de conformidade de segurança de sua empresa. Para obter mais informações, consulte o tópico Gerenciando a criptografia na documentação da VPC.

    Não exclua sua instância do KMS. Não é possível mudar a instância de KMS usada para criptografar o conjunto de trabalhadores. Ao desativar ou excluir a chave raiz, seus nós do trabalhador entram em estado critical até que você restaure a chave raiz e reinicialize os nós do trabalhador.

A criptografia para os discos dos nós do trabalhador em seu conjunto de trabalhadores agora é gerenciada pela chave raiz em seu provedor de KMS. Se você criou um cluster, o conjunto de trabalhadores será o conjunto de trabalhadores default.