設定 VPC 叢集的工作者節點磁碟加密

虛擬私有雲

依預設,VPC 工作者節點的一個主要磁碟是由 基礎 VPC 基礎架構提供者 靜態加密的 AES-256 位元。

使用 Key Protect 單一租戶實例自備金鑰 (BYOK) 加密開機磁碟和群集加密時,會暫時受到限制。 若要在群集中使用單一租戶實例,您必須確保其服務對服務授權政策的範圍是 Key Protect 服務或實例層級,而非金鑰或金鑰環。 此限制僅適用於 Key Protect 單一租戶實體。

您可以透過在工作節點池層級啟用 KMS 提供者,來管理工作節點的加密設定。

  1. 建立 KMS 實例及根金鑰

  2. 確保您在 IBM Cloud IAM 中具有下列服務授權原則,該 IAM 建立於 KMS 實例所在的帳戶下,並具有下列詳細資料:

    • Kubernetes Service 及 KMS 提供者的必要服務存取原則
      1. 如果您要授權存取 KMS 的叢集位於現行帳戶中,請設定 此帳戶來源帳戶,否則如果叢集位於不同帳戶下,請選取 其他帳戶 並提供帳戶 ID。
      2. 來源服務 設為 Kubernetes Service
      3. 目標服務 設為 KMS 提供者,例如 Key Protect
      4. 至少包含 讀者 服務存取權。
      5. 啟用由來源服務和依賴服務委派授權的功能。
    • Cloud Block Storage 及 KMS 提供者的必要服務存取原則
      1. 如果您要授權存取 KMS 的叢集位於現行帳戶中,請設定 此帳戶來源帳戶,否則如果叢集位於不同帳戶下,請選取 其他帳戶 並提供帳戶 ID。
      2. 來源服務 設為 Cloud Block Storage
      3. 目標服務 設為 KMS 提供者,例如 Key Protect
      4. 至少包含 讀者 服務存取權。

    Red Hat OpenShift on IBM Cloud 自動為 IBM-managed 服務帳號中的 Cloud Block Storage 服務建立服務對服務的委託政策,將 KMS 提供者實例轉移到 KMS 實例和 CRK 所在帳號下的 KMS 提供者實例。 需要使用此授權方針,才能讓 VPC 基礎架構使用客戶提供的 KMS 提供者根金鑰,加密 IBM 管理的服務帳戶中工作節點的開機磁碟區。 如果您在部署工作節點時遇到問題,請驗證此委託授權策略是否存在於您的 IAM 授權 /

  3. 可選:如果您在 KMS 範例上啟用了基於上下文的限制,請完成下列步驟。

    1. 建立包含 Block Storage for VPC 的網路區域。
        ibmcloud cbr zone-create --name example-zone-1 --description "Block Storage" --service-ref service_name=server-protect
        ```
    1. 建立新的 CBR 規則,參考您在上一步中建立的網路區域,或更新現有的 CBR 規則。 如需詳細資訊,請參閱 [使用 CLI 建立規則](/docs/iam?topic=iam-context-restrictions-create&interface=cli#context-restrictions-create-rules-cli)。
    
    
    
  4. 建立叢集或工作者節點儲存區,其中包括 KMS 實例所在的帳戶、KMS 提供者實例及根金鑰。 然後,工作者節點儲存區中的每一個工作者節點都會由您管理的 KMS 提供者加密。 叢集裡的每一個工作者節點儲存區都可以使用相同的 KMS 實例及根金鑰、具有不同根金鑰的相同 KMS 實例,或不同的實例。

  5. 透過檢閱工作者節點儲存區詳細資料,驗證工作者節點儲存區已加密。

    • UI:從 主控台選擇群集後,按一下 Worker pool。 然後,按一下您的工作者節點儲存區。
    • CLI: 檢閱下列指令輸出中的 KMSCRK 欄位。 請注意,只有啟用 BYOK 加密時,才會顯示 KMSCRK 欄位
        ibmcloud oc worker-pool get --worker-pool WORKER_POOL_NAME_OR_ID --cluster CLUSTER_NAME_OR_ID
        ```
    
  6. 選用項目: 根據您公司的安全相符性準則,定期 替換根金鑰。 如需相關資訊,請參閱 VPC 說明文件中的管理加密主題

    請勿刪除 KMS 實例。 您無法變更用來加密工作者節點儲存區的 KMS 實例。 如果您停用或刪除根金鑰,則工作者節點會進入 critical 狀態,直到您還原根金鑰並 重新開機 工作者節點為止。

工作者節點儲存區中工作者節點磁碟的加密現在由 KMS 提供者中的根金鑰管理。 如果您已建立叢集,則工作者節點儲存區是 default 工作者節點儲存區。