Ativação da segurança por padrão para clusters criados na versão 4.14 e anteriores

Virtual Private Cloud 4.4.14 e anteriores

As etapas a seguir orientam você na ativação das configurações de grupo de segurança que foram introduzidas com secure by default em clusters criados antes da versão 4.15. A rede segura por padrão introduziu novas configurações e comportamentos de grupos de segurança para clusters de VPC recém-provisionados criados na versão 4.15 e posteriores. Os clusters criados nas versões 4.14 e anteriores não obtiveram as configurações de grupo de segurança seguras por padrão ao atualizar para a 4.15.

A ativação da segurança por padrão em seu cluster é permanente e irreversível. O processo de ativação exige que você substitua todos os nós de trabalho em seu cluster. Ative a segurança por padrão somente quando for vantajoso. Observe que os balanceadores de carga podem não estar acessíveis até que você substitua todos os seus trabalhadores. Para obter mais informações, consulte Noções básicas sobre segurança por padrão.

Preparando-se para ativar a segurança por padrão

Entenda que, quando você ativa a segurança por padrão em seu cluster, somente o tráfego necessário para o funcionamento do cluster é permitido e todos os outros acessos são bloqueados.

  • Verifique se o seu cluster está em uma versão que ofereça suporte à segurança por padrão. Atualize seu cluster para, pelo menos, 4.15.

  • Verifique se o cluster ainda não está seguro por padrão. Você pode descobrir isso executando " ibmcloud ks cluster get e analisando a saída.

  • Verifique se nenhum de seus nós de trabalho está em estado de provisionamento no momento.

    Retrieving cluster CLUSTER...
    OK
    
    Name:                           CLUSTER
    ID:                             CLUSTER
    State:                          normal
    Status:                         All Workers Normal
    ...
    Secure By Default Networking:   enabled
    Outbound Traffic Protection:    enabled
    
  • Verifique se você não excederá nenhuma das cotas a seguir. Se alguma das cotas a seguir for excedida, o processo de ativação falhará. Para obter mais informações, consulte Cotas de VPC.

    • Você deve ter 15 ou menos clusters em sua VPC. Há um máximo de 15 regras que podem ser direcionadas a outros grupos de segurança como origem ou destino. Por padrão, Red Hat OpenShift on IBM Cloud aplica uma regra que tem como alvo o grupo de segurança " kube-<clusterID> para cada cluster na VPC. Devido a essa cota, somente 15 clusters podem ser criados em uma determinada VPC.
    • Você deve ter 95 ou menos grupos de segurança em sua VPC. É possível ter um máximo de 100 grupos de segurança em uma VPC. A ativação da segurança por padrão cria 4 grupos de segurança. Se você já tiver cerca de 100 grupos de segurança, considere reduzi-los ou consolidá-los antes de continuar.
    • Você deve ter 4 ou menos grupos de segurança para seus trabalhadores de cluster. Os trabalhadores do cluster podem ter até 5 grupos de segurança. A ativação da segurança por padrão adiciona um grupo de segurança aos seus funcionários.
  • Se você tiver regras de grupo de segurança personalizadas em seu grupo de segurança de funcionário de cluster existente (kube-<clusterID>), elas serão removidas durante a ativação. Se você quiser manter essas regras, anote-as com antecedência e adicione-as após a capacitação.

O que acontece quando eu habilito a segurança por padrão?

Quando você ativa a segurança por padrão, o seguinte conjunto de grupos de segurança seguros por padrão é criado ou atualizado.

Alterações no grupo de segurança ao ativar a segurança por padrão
Grupo de segurança Descrição das mudanças
kube-<clusterID> O grupo de segurança do trabalhador do cluster (kube-<clusterID>) é redefinido. Esse grupo de segurança é anexado aos trabalhadores do cluster. Normalmente, esse grupo já existe. No entanto, se os seus funcionários atualmente usam apenas os seus próprios grupos de segurança personalizados e definidos pelo usuário, esse grupo de segurança não teria sido criado durante a criação inicial do seu cluster. Nesse caso, esse grupo é criado. Todas as regras existentes são removidas e as novas regras do grupo de segurança seguro por padrão são adicionadas a esse grupo de segurança. Os balanceadores de carga aplicam as regras aos grupos de segurança do trabalhador do cluster e do balanceador de carga.
kube-vpegw-<clusterID> É criado um novo grupo de segurança para seu gateway VPE mestre. Todas as regras existentes são removidas. Como esse é um grupo novo, é provável que não haja regras.
kube-vpegw-<vpcID> Um novo grupo de segurança para seus gateways VPE compartilhados. Esse grupo de segurança pode já existir se houver clusters seguros por padrão em sua VPC. Como esse grupo é compartilhado por todos os clusters, ele é criado apenas uma vez. O grupo de segurança do gateway VPE anterior (kube-<vpcID>) é removido de todos os gateways VPE compartilhados IBM e substituído pelo novo grupo de segurança do gateway VPE compartilhado (kube-vpegw-<vpcID>). Isso pode já ter sido feito se você tiver outros clusters seguros por padrão na versão 4.15 e posteriores em sua VPC.
kube-lbaas-<clusterID> Um novo grupo de segurança para seus balanceadores de carga. Os grupos de segurança anexados a seus balanceadores de carga (NLB e ALB) são atualizados. O grupo de segurança do balanceador de carga anterior (kube-<vpcID>) é removido de seus balanceadores de carga e substituído pelo novo grupo de segurança do balanceador de carga (kube-lbaas-<clusterID>). Se o grupo de segurança anterior não existir em um balanceador de carga, nenhuma ação será tomada. Somente os balanceadores de carga IBM e os grupos de segurança são afetados. Os grupos de segurança personalizados não são removidos ou substituídos.
kube-<vpcID> O grupo de segurança do gateway VPE anterior (kube-<vpcID>) é removido do seu gateway VPE mestre e substituído pelo novo grupo de segurança do gateway VPE mestre (kube-vpegw-<clusterID>).
Grupo de segurança padrão da VPC O grupo de segurança VPC padrão não é mais usado.
Grupos de segurança personalizados Todos os grupos de segurança definidos pelo usuário que estão anexados aos nós de trabalho do cluster são anexados aos novos trabalhadores. Os grupos de segurança personalizados não são removidos ou substituídos.

Em que ordem as alterações são aplicadas?

As operações a seguir são executadas quando você atualiza seu cluster para seguro por padrão.

  1. O seguinte conjunto de grupos de segurança seguros por padrão é criado se ainda não existir.

    • kube-<clusterID>
    • kube-vpegw-<clusterID
    • kube-vpegw-<vpcID>
    • kube-lbaas-<clusterID>
  2. Os grupos de segurança anexados a seus gateways VPE são atualizados. Somente os gateways IBM e os grupos de segurança são afetados. Os grupos de segurança personalizados não são afetados. Se o grupo de segurança anterior não existir em um gateway, nenhuma ação será tomada.

  3. O grupo de segurança do gateway VPE anterior (kube-<vpcID>) é removido do seu gateway VPE mestre e substituído pelo novo grupo de segurança do gateway VPE mestre (kube-vpegw-<clusterID>).

  4. O grupo de segurança do gateway VPE anterior (kube-<vpcID>) é removido de todos os gateways VPE compartilhados IBM e substituído pelo novo grupo de segurança do gateway VPE compartilhado (kube-vpegw-<vpcID>). Isso pode já ter acontecido se você tiver outros clusters seguros por padrão em sua VPC.

  5. Os grupos de segurança anexados a seus balanceadores de carga (NLB e ALB) são atualizados. Somente os balanceadores de carga IBM e os grupos de segurança são atualizados. Os grupos de segurança personalizados não são afetados. Se o grupo de segurança anterior não existir em um balanceador de carga, nenhuma ação será tomada.

  6. O grupo de segurança do balanceador de carga anterior (kube-<vpcID>) é removido de seus balanceadores de carga e substituído pelo novo grupo de segurança do balanceador de carga (kube-lbaas-<clusterID>)

  7. O grupo de segurança do trabalhador do cluster (kube-<clusterID>) é redefinido.

    • Todas as regras existentes são removidas.
    • Novas regras de grupo de segurança seguras por padrão foram adicionadas.
  8. As regras do balanceador de carga são aplicadas aos grupos de segurança do trabalhador do cluster e do balanceador de carga.

  9. O grupo de segurança do gateway VPE mestre é redefinido.

    • Todas as regras existentes são removidas. No entanto, como ele foi criado recentemente (na etapa 1), geralmente não há regras.
    • As novas regras de grupo de segurança seguras por padrão foram adicionadas.

As etapas anteriores são tratadas automaticamente. No entanto, os clusters criados antes da segurança têm, por padrão, o grupo de segurança VPC padrão anexado aos trabalhadores. Esse grupo de segurança deve ser removido, mas não pode ser removido pela automação fornecida IBM. Portanto, você deve substituir manualmente seus funcionários para concluir o processo de atualização. Durante a substituição de um trabalhador, ocorrem as seguintes atualizações.

  1. O grupo de segurança do trabalhador do cluster (kube-<clusterID>) e todos os grupos de segurança definidos pelo usuário adicionados anteriormente são anexados ao novo trabalhador.

  2. O grupo de segurança VPC padrão não é mais usado.

Ativação da segurança por padrão

Conclua as etapas a seguir para aplicar a configuração do grupo de segurança seguro por padrão ao seu cluster.

  1. Execute o seguinte comando.

    ibmcloud oc vpc secure-by-default enable --cluster <CLUSTER ID> [--disable-outbound-traffic-protection][-f]
    
  2. Aguarde a conclusão do processo. Vários fatores podem influenciar o tempo necessário para que seu cluster seja protegido por padrão. Normalmente, ele é concluído em menos de 5 minutos. Você pode verificar se o processo foi concluído inspecionando os novos grupos de segurança.

    • Seu grupo de segurança de gateway VPE mestre kube-vpegw-CLUSTERID contém regras.
    • Seu grupo de segurança do balanceador de carga kube-lbaas-CLUSTERID contém regras.
  3. Substitua todos os nós de trabalho em seu cluster.

    ibmcloud oc worker replace --cluster CLUSTER --worker WORKER -f