Configurando a criptografia de disco do nó do trabalhador para clusters VPC
Nuvem Privada Virtual
Por padrão, o único disco primário dos nós de trabalho da VPC é criptografado em repouso com AES-256-bit pelo provedor de infraestrutura subjacente da VPC.
Há uma limitação temporária ao usar uma instância de locatário único do Key Protect para a criptografia BYOK (bring your own key) para disco de inicialização e criptografia de cluster. Para usar uma instância de locatário único com seu cluster, você deve garantir que a política de autorização de serviço para serviço tenha o escopo do serviço Key Protect ou do nível de instância e não de uma chave ou de um chaveiro. Essa limitação se aplica somente às instâncias de locatário único do Key Protect.
É possível gerenciar a criptografia dos nós do trabalhador ativando um provedor de KMS no nível do conjunto de trabalhadores.
-
Certifique-se de ter as políticas de autorização de serviço a seguir no IAM do IBM Cloud, criado sob a conta na qual a instância do KMS reside, com os detalhes a seguir:
- Política de acesso ao serviço necessária para o Serviço Kubernetes e o provedor de KMS
- Configure a Conta de origem para Essa conta se o cluster que você deseja autorizar a acessar o KMS residir na conta atual, caso contrário, se o cluster estiver localizado em uma conta diferente, selecione Outra Conta e forneça o ID da conta...
- Configure o Serviço de origem como o Serviço Kubernetes.
- Configure o Serviço de destino como seu provedor de KMS, como Key Protect.
- Inclua pelo menos o acesso ao serviço de Leitor.
- Ative a autorização a ser delegada pelos serviços de origem e dependentes.
- Política de acesso ao serviço necessária para o Cloud Block Storage e o provedor KMS
- Configure a Conta de origem para Essa conta se o cluster que você deseja autorizar a acessar o KMS residir na conta atual, caso contrário, se o cluster estiver localizado em uma conta diferente, selecione Outra Conta e forneça o ID da conta...
- Configure o Serviço de origem como Cloud Block Storage.
- Configure o Serviço de destino como seu provedor de KMS, como Key Protect.
- Inclua pelo menos o acesso ao serviço de Leitor.
Red Hat OpenShift on IBM Cloud cria automaticamente uma política de delegação de serviço para serviço para o serviço Cloud Block Storage na conta de serviço gerenciada pelo IBM para a instância do provedor de KMS na conta em que a instância do KMS e o CRK residem. Essa política de delegação é necessária para que a infraestrutura do VPC possa criptografar o volume de inicialização dos nós de trabalho na conta de serviço gerenciada pelo IBM usando a chave raiz fornecida pelo cliente do provedor KMS. Se você tiver problemas ao implantar nós de trabalho, verifique se essa política de autorização delegada existe em suas autorizações IAM/
- Política de acesso ao serviço necessária para o Serviço Kubernetes e o provedor de KMS
-
Opcional: se você tiver a restrição baseada em contexto ativada na instância do KMS, conclua as etapas a seguir.
- Crie uma zona de rede que inclua Block Storage for VPC.
ibmcloud cbr zone-create --name example-zone-1 --description "Block Storage" --service-ref service_name=server-protect ``` 1. Crie uma nova regra CBR que faça referência à zona de rede que você criou na etapa anterior ou atualize uma regra CBR existente. Para obter mais informações, consulte [Criação de regras usando a CLI](/docs/iam?topic=iam-context-restrictions-create&interface=cli#context-restrictions-create-rules-cli). -
Crie um cluster ou conjunto de trabalhadores que inclua a conta na qual a instância do KMS reside, a instância do provedor KMS e a chave raiz. Cada nó do trabalhador no conjunto de trabalhadores é então criptografado pelo provedor de KMS que você gerencia. Cada conjunto de trabalhadores em seu cluster usa a mesma instância do KMS e chave raiz, a mesma instância do KMS com chaves raiz diferentes ou instâncias diferentes.
-
Criando um cluster: apenas os nós do conjunto de trabalhadores
defaultsão criptografados. Depois de criar o cluster, se você criar mais conjuntos de trabalhadores, deverá ativar a criptografia em cada conjunto separadamente. Para obter mais informações, consulte Criando clusters ou a documentação de referência da CLI. -
Criando um conjunto de trabalhadores: para obter mais informações, consulte Criando conjuntos de trabalhadores de VPC ou a documentação de referência da CLI.
-
-
Verifique se o conjunto de trabalhadores está criptografado, revisando os detalhes dele.
- Interface do usuário: Após selecionar seu cluster no console, clique em “Pools de trabalhadores ”. Em seguida, clique em seu conjunto de trabalhadores.
- CLI: revise os campos KMS e CRK na saída do comando a seguir. Observe que os campos KMS e CRK são exibidos somente se a criptografia BYOK estiver ativada.
ibmcloud oc worker-pool get --worker-pool WORKER_POOL_NAME_OR_ID --cluster CLUSTER_NAME_OR_ID ``` -
Opcional: Gire a chave de raiz periodicamente, de acordo com as diretrizes de conformidade de segurança de sua empresa. Para obter mais informações, consulte o tópico Gerenciando a criptografia na documentação da VPC.
Não exclua sua instância do KMS. Não é possível mudar a instância de KMS usada para criptografar o conjunto de trabalhadores. Ao desativar ou excluir a chave raiz, seus nós do trabalhador entram em estado
criticalaté que você restaure a chave raiz e reinicialize os nós do trabalhador.
A criptografia para os discos dos nós do trabalhador em seu conjunto de trabalhadores agora é gerenciada pela chave raiz em seu provedor de KMS. Se você criou um cluster, o conjunto de trabalhadores será o conjunto de trabalhadores default.