設定 VPC 叢集的工作者節點磁碟加密
虛擬私有雲
依預設,VPC 工作者節點的一個主要磁碟是由 基礎 VPC 基礎架構提供者 靜態加密的 AES-256 位元。
使用 Key Protect 單一租戶實例自備金鑰 (BYOK) 加密開機磁碟和群集加密時,會暫時受到限制。 若要在群集中使用單一租戶實例,您必須確保其服務對服務授權政策的範圍是 Key Protect 服務或實例層級,而非金鑰或金鑰環。 此限制僅適用於 Key Protect 單一租戶實體。
您可以透過在工作節點池層級啟用 KMS 提供者,來管理工作節點的加密設定。
-
確保您在 IBM Cloud IAM 中具有下列服務授權原則,該 IAM 建立於 KMS 實例所在的帳戶下,並具有下列詳細資料:
- Kubernetes Service 及 KMS 提供者的必要服務存取原則
- 如果您要授權存取 KMS 的叢集位於現行帳戶中,請設定 此帳戶 的 來源帳戶,否則如果叢集位於不同帳戶下,請選取 其他帳戶 並提供帳戶 ID。
- 將 來源服務 設為 Kubernetes Service。
- 將 目標服務 設為 KMS 提供者,例如 Key Protect。
- 至少包含 讀者 服務存取權。
- 啟用由來源服務和依賴服務委派授權的功能。
- Cloud Block Storage 及 KMS 提供者的必要服務存取原則
- 如果您要授權存取 KMS 的叢集位於現行帳戶中,請設定 此帳戶 的 來源帳戶,否則如果叢集位於不同帳戶下,請選取 其他帳戶 並提供帳戶 ID。
- 將 來源服務 設為 Cloud Block Storage。
- 將 目標服務 設為 KMS 提供者,例如 Key Protect。
- 至少包含 讀者 服務存取權。
Red Hat OpenShift on IBM Cloud 自動為 IBM-managed 服務帳號中的 Cloud Block Storage 服務建立服務對服務的委託政策,將 KMS 提供者實例轉移到 KMS 實例和 CRK 所在帳號下的 KMS 提供者實例。 需要使用此授權方針,才能讓 VPC 基礎架構使用客戶提供的 KMS 提供者根金鑰,加密 IBM 管理的服務帳戶中工作節點的開機磁碟區。 如果您在部署工作節點時遇到問題,請驗證此委託授權策略是否存在於您的 IAM 授權 /
- Kubernetes Service 及 KMS 提供者的必要服務存取原則
-
可選:如果您在 KMS 範例上啟用了基於上下文的限制,請完成下列步驟。
- 建立包含 Block Storage for VPC 的網路區域。
ibmcloud cbr zone-create --name example-zone-1 --description "Block Storage" --service-ref service_name=server-protect ``` 1. 建立新的 CBR 規則,參考您在上一步中建立的網路區域,或更新現有的 CBR 規則。 如需詳細資訊,請參閱 [使用 CLI 建立規則](/docs/iam?topic=iam-context-restrictions-create&interface=cli#context-restrictions-create-rules-cli)。 -
建立叢集或工作者節點儲存區,其中包括 KMS 實例所在的帳戶、KMS 提供者實例及根金鑰。 然後,工作者節點儲存區中的每一個工作者節點都會由您管理的 KMS 提供者加密。 叢集裡的每一個工作者節點儲存區都可以使用相同的 KMS 實例及根金鑰、具有不同根金鑰的相同 KMS 實例,或不同的實例。
-
建立叢集: 僅加密
default工作者節點儲存區的節點。 建立叢集之後,如果您建立更多工作者節點儲存區,則必須在每一個儲存區中個別啟用加密。 如需相關資訊,請參閱 建立叢集 或 CLI 參考文件。 -
建立工作者節點儲存區: 如需相關資訊,請參閱 建立 VPC 工作者節點儲存區 或 CLI 參考文件。
-
-
透過檢閱工作者節點儲存區詳細資料,驗證工作者節點儲存區已加密。
- UI:從 主控台選擇群集後,按一下 Worker pool。 然後,按一下您的工作者節點儲存區。
- CLI: 檢閱下列指令輸出中的 KMS 及 CRK 欄位。 請注意,只有啟用 BYOK 加密時,才會顯示 KMS 和 CRK 欄位。
ibmcloud oc worker-pool get --worker-pool WORKER_POOL_NAME_OR_ID --cluster CLUSTER_NAME_OR_ID ``` -
選用項目: 根據您公司的安全相符性準則,定期 替換根金鑰。 如需相關資訊,請參閱 VPC 說明文件中的管理加密主題。
請勿刪除 KMS 實例。 您無法變更用來加密工作者節點儲存區的 KMS 實例。 如果您停用或刪除根金鑰,則工作者節點會進入
critical狀態,直到您還原根金鑰並 重新開機 工作者節點為止。
工作者節點儲存區中工作者節點磁碟的加密現在由 KMS 提供者中的根金鑰管理。 如果您已建立叢集,則工作者節點儲存區是 default 工作者節點儲存區。