加密概觀
虛擬私有雲 經典基礎架構 Satellite
透過設定金鑰管理服務 (KMS) 提供者,保護 Red Hat® OpenShift® on IBM Cloud® 集群中的敏感資訊,以確保資料完整性,並防止資料暴露給未經授權的使用者。
Red Hat OpenShift on IBM Cloud在集群中的多個層提供加密。 某些元件的加密由IBM管理,而對於其他元件,您可以選擇使用自己的 KMS 提供者憑證來自行管理加密。
下表概述了加密選項Red Hat OpenShift on IBM Cloud集群。
| 元件 | 依預設加密? | 自備鑰匙支援? | 啟用時間 | 支援的 KMS 提供者 | 跨帳戶支援? |
|---|---|---|---|---|---|
| 控制平面 | 是 | 否 | 在叢集建立期間。 | IBM管理Key Protect | 不適用 |
| 工作者節點磁碟 | 是 | 是 | 在叢集建立或工作程式儲存區建立期間。 | Key Protect | 是 |
| 叢集密碼 | 否 | 是 | 在使用 kms enable 建立叢集之後。 |
Key Protect | 僅「標準」及 VPC 叢集支援跨帳戶。 |
| 持續性儲存空間 | 視儲存提供商而定。 | 相依於提供者 | 建立叢集之後,在設定儲存體時。 | Key Protect | 視儲存提供商而定。 |
控制平面
控制平面加密由下列人員管理IBM。
- Red Hat OpenShift 主要磁碟機中的元件會使用 IBM管理的金鑰在 LUKS 加密磁碟機上啟動。
- 這etcdmaster 的元件儲存您的設定文件Kubernetes資源,例如部署和機密。
- etcd 中的資料會儲存在 Kubernetes 主節點的本端磁碟上,且會備份至 IBM Cloud Object Storage。
- 資料是在傳送至 IBM Cloud Object Storage 期間和靜止時加密。
工作者節點磁碟
連接的磁碟用來啟動工作者節點、管理容器檔案系統,以及儲存本端取回的映像檔。 磁碟的加密和數目會因基礎架構提供者而異。
使用 Key Protect 單一租戶實例為工作節點開機磁碟和群集密鑰加密時,會暫時受到自備金鑰 (BYOK) 的限制。 若要在群集中使用單一租戶實例,您必須確保其服務對服務授權政策的範圍是 Key Protect 服務或實例層級,而非金鑰或金鑰環。 此限制僅適用於 Key Protect 單一租戶實體。
- VPC 工作者節點
- 依預設,VPC 工作者節點的一個主要磁碟是由 基礎 VPC 基礎架構提供者 靜態加密的 AES-256 位元。 您可以在 Worker 池層級啟用 KMS 提供者,以管理 Worker 節點的加密。 如需加密 VPC 工作者節點磁碟的相關資訊,請參閱 設定 VPC 叢集的工作者節點磁碟加密。
- 標準工作者節點
- 主要磁碟具有核心映像檔,可用來啟動工作者節點。 此磁碟未加密。 次要磁碟具有儲存器檔案系統及本端取回的映像檔。 此磁碟是使用 IBM管理的 LUKS 加密金鑰加密的 AES 256 位元,該金鑰對工作者節點而言是唯一的,並且在叢集裡儲存為 Kubernetes 密碼。 當您重新載入或更新工作者節點時,LUKS 金鑰會進行輪換。
- Satellite 工作者節點
- 在平台 Satellite 的 IAAS 層上部署 OS 磁碟及次要磁碟的加密。 叢集內使用的持續性儲存空間磁區的加密是在持續性儲存空間外掛程式層次及後端儲存裝置層次進行管理。 如需儲存裝置或外掛程式的加密相關資訊,請參閱裝置提供者說明文件或儲存體外掛程式說明文件。
叢集密碼
依預設,Kubernetes 密碼是 base64 編碼。 您可以透過啟用金鑰管理服務 (KMS) 提供者(例如 IBM® Key Protect for IBM Cloud® ),進一步保護 Kubernetes 秘 密和儲存於秘密中的任何憑證。
使用 Key Protect 單一租戶實例為工作節點開機磁碟和群集密鑰加密時,會暫時受到自備金鑰 (BYOK) 的限制。 若要在群集中使用單一租戶實例,您必須確保其服務對服務授權政策的範圍是 Key Protect 服務或實例層級,而非金鑰或金鑰環。 此限制僅適用於 Key Protect 單一租戶實體。
當您為叢集啟用金鑰管理服務 (KMS) 提供者時,您會帶來自己的根金鑰。 根金鑰用來加密資料加密金鑰 (DEK),然後用來加密叢集裡的密碼。 根金鑰儲存在您控制的 KMS 提供者實例中。 已加密的 DEK 儲存在 etcd 中,且只能使用 KMS 提供者的根金鑰來取消加密。 如需更多關於金鑰加密運作方式的資訊,請參閱 封套加密。
請檢閱下列關於叢集機密加密的注意事項。
- 使用 KMS 來加密叢集密碼。
- 在輪替根金鑰之後,會自動更新叢集密碼。
- 使用根金鑰的叢集可從 KMS 提供者介面檢視。
- 如果您停用、啟用或還原根金鑰,則叢集會自動回應。
- 停用根金鑰會限制叢集功能,直到您重新啟用金鑰為止。
- 刪除根金鑰會使叢集無法使用且無法復原。
- 您一次只能在叢集中啟用一個 KMS 提供者和金鑰。
- 您可以切換 KMS 提供者和金鑰。
- 您無法停用 KMS 提供者加密。
若要設定叢集秘密加密,請參閱 設定集群秘密加密。
持續性儲存空間
視您使用的持續性儲存體類型而定,您可以透過啟用 KMS 提供者來加密寫入儲存磁區的資料。 如需可用的持續性儲存空間類型及加密的相關資訊,請參閱 瞭解儲存空間選項。
下一步
若要繼續規劃過程,請選擇 儲存選項。 如果您已準備好開始加密,請繼續 建立 KMS 實例和根密鑰。