Conception d'une virtualisation sécurisée d' Red Hat OpenShift s sur IBM Cloud
Conception d'une virtualisation sécurisée d' Red Hat OpenShift s sur IBM Cloud
Conception d'une virtualisation sécurisée d' Red Hat OpenShift s sur IBM Cloud
Concevoir une stratégie de sécurité pour la virtualisation d' Red Hat OpenShift sur IBM Cloud, couvrant la gestion des identités et des accès (IAM), le chiffrement des données, la sécurité réseau et les cadres de conformité.
Les éléments clés de l'architecture de sécurité sont présentés dans le diagramme suivant.
Red Hat OpenShift IBM Cloud
Pour la migration et le déploiement des charges de travail, des fonctions de sécurité robustes sont essentielles pour maintenir la confidentialité, l'intégrité et la disponibilité tout en respectant les exigences réglementaires et de conformité.
Les services de sécurité IBM Cloud s'intègrent aux fonctions de la plate-forme par défaut pour fournir une protection de bout en bout pour les charges de travail de virtualisation et de conteneur.
Responsabilité partagée
IBM Cloud utilise un modèle de responsabilité partagée qui définit les responsabilités en matière de sécurité et de conformité qui sont gérées par IBM Cloud et celles qui vous incombent. Il est essentiel de comprendre ce modèle pour mettre en
œuvre des contrôles de sécurité efficaces. Pour plus d'informations, voir Partage des responsabilités pour l'utilisation des produits IBM Cloud et de l'infrastructure en tant que service.
IBM Cloud La conformité découle d'une plateforme et de services reposant sur les normes de sécurité les plus strictes du secteur, notamment le Règlement général sur la protection des données (RGPD), la loi américaine sur la portabilité et la
responsabilité en matière d'assurance maladie (HIPAA), les normes ISO 9001, ISO 27001, ISO 27017, ISO 27018, les normes PCI (Payment Card Industry), les contrôles des organisations de services 2 ( SOC2 ), et bien d’autres encore. Voir Comprendre la conformité en IBM Cloud.
Gestion de l'identité et des accès
IBM Cloud Identity and Access Management (IAM) fournit un contrôle d'accès centralisé pour les ressources IBM Cloud afin de gérer les utilisateurs, les identifiants de service, les groupes d'accès et les politiques sur l'ensemble de la plateforme
IBM Cloud.
Pour plus d' Red Hat OpenShift s sur IBM Cloud, Identity and Access Management (IAM) s'intègre au contrôle d'accès basé sur les rôles (RBAC) de Kubernetes.
Le tableau suivant détaille les caractéristiques de l'IAM et du RBAC.
Identity and Access Management caractéristiques Ce tableau présente toutes les caractéristiques de Identity and Access Management.
fonctions IAM
Description
ID des utilisateurs et des services
IBMid authentification pour les utilisateurs humains
identifiants de service pour les applications et l'automatisation
clés API pour l'accès programmatique
prise en charge de l'authentification multifactorielle (MFA)
Groupes d'accès
Regroupement logique des utilisateurs et des identifiants de service
Gestion centralisée des politiques
Adhésion dynamique basée sur les attributs d'identité
Gouvernance d'accès simplifiée à l'échelle
Politiques IAM
Contrôle d'accès au niveau des ressources
Rôles de plate-forme pour la gestion de l'infrastructure
Rôles de service pour les opérations de charge de travail
Contrôle d'accès basé sur les attributs (ABAC)
Intégration de RBAC avec IAM Ce tableau fournit des informations sur l'intégration de RBAC avec IAM.
Red Hat OpenShift Fonctionnalités RBAC
Description
Accès à la plateforme
Les rôles de la plateforme IAM déterminent les actions de l'infrastructure du cluster
Rôles d'administrateur, d'éditeur, d'opérateur et de visualiseur
Création, suppression et gestion de la configuration du cluster
Opérations sur les nœuds de travail et les réseaux
Accès au service
Les rôles des services IAM correspondent aux politiques RBAC de Kubernetes
Rôles de gestionnaire, de rédacteur et de lecteur
Accès au niveau de l'espace de noms et du cluster
Définitions de rôles personnalisées pour des charges de travail spécifiques
Intégration des fournisseurs d'identité
IBMid comme fournisseur d'identité par défaut
Intégration avec les fournisseurs d'entreprise LDAP et SAML
Flux d'authentification OAuth
Jetons de compte de service pour l'automatisation
Chiffrement des données
IBM Cloud offre des capacités de cryptage complètes pour protéger les données au repos et en transit dans les environnements VPC et Red Hat OpenShift.
Le tableau suivant détaille chaque service de cryptage et les capacités de cryptage disponibles avec ce service.
Capacités de cryptage au repos Ce tableau présente toutes les capacités de chiffrement au repos.
Service
Description
chiffrement de Block Storage for VPC
Chiffrement géré par le fournisseur par défaut (clés gérées par IBM ).
Chiffrement géré par le client via IBM Cloud Key Protect ou Hyper Protect Crypto Services
Norme de chiffrement AES-256 (Advanced Encryption Standard)
Chiffrement des volumes de démarrage et des volumes de données des serveurs virtuels.
Red Hat OpenShift chiffrement de cluster
etcd: les disques de données et de travail sont chiffrés à l’aide de clés de chiffrement LUKS (Unified Key Setup) gérées par IBM Linux.
L’intégration avec IBM Cloud Key Protect permet d’utiliser vos propres clés de chiffrement « root of trust » qui encapsulent la clé LUKS utilisée pour chiffrer etcd le stockage et les disques de travail.
Kubernetes: chiffrement des secrets au repos.
Chiffrement des volumes persistants via les fournisseurs de stockage.
IBM Cloud Key Protect
Modèle « Bring-your-own-key » (BYOK) avec des clés protégées par un module HSM cloud conforme à la norme FIPS (Federal Information Processing Standard) 140-2 de niveau 2.
Gestion centralisée du cycle de vie des clés.
Rotation et gestion des versions des clés.
Fournit des journaux d'audit pour les opérations sur les clés.
Intégration avec les services VPC et Red Hat OpenShift
IBM Hyper Protect Crypto Services
Modèle KYOK (Keep-your-own-key) qui utilise le HSM en nuage FIPS 140-2 de niveau 4.
Module de sécurité matériel (HSM) contrôlé par le client.
Contrôle exclusif des clés de chiffrement par le client.
Conformité renforcée pour les secteurs réglementés.
Capacités de cryptage en transit Ce tableau présente toutes les possibilités de chiffrement en transit.
Service
Description
Chiffrement du réseau
Le chiffrement de bout en bout est possible lorsque vous utilisez des terminaux sécurisés, tels que des serveurs HTTPS sur le port 443, ou en recourant aux protocoles Transport Layer Security/Secure Sockets Layer ( TLS / SSL ) pour
la sécurité de la couche application.
Chiffrement de la passerelle VPN à l’aide du protocole IPsec ( Internet Protocol ).
Réseau de type « Direct Link » avec chiffrement MACsec (Media Access Control) pour une connectivité privée.
Red Hat OpenShift cryptage du réseau
TLS chiffrement pour la communication avec le serveur API Red Hat OpenShift.
Plan de contrôle crypté pour la communication avec les nœuds de travail.
Sécurité des réseaux
IBM Cloud Le VPC fournit plusieurs couches de contrôles de sécurité réseau pour protéger les charges de travail et contrôler le flux de trafic.
Red Hat OpenShift fournit des politiques de réseau et des contraintes de contexte de sécurité (SCC).
Contrôles de sécurité du réseau VPC Ce tableau fournit la liste de tous les contrôles de sécurité VPC.
Contrôle de sécurité VPC
Description
Fonctions principales
Groupes de sécurité
Les groupes de sécurité sont des contrôles de pare-feu dynamiques qui protègent les serveurs virtuels, avec des règles dynamiques où les réponses sont automatiquement autorisées lorsqu'une demande est permise.
Sécurité au niveau de l'instance (interface réseau)
Filtrage du trafic à l'état pur
Règles d'entrée (inbound) et de sortie (outbound)
Prise en charge du protocole, du port et de la spécification de la source et de la destination
Listes de contrôle d'accès (ACL)
Les ACL contrôlent le trafic en provenance et à destination des sous-réseaux, agissant comme des pare-feu virtuels intégrés au niveau du sous-réseau.
Sécurité au niveau du sous-réseau
Filtrage du trafic sans état : si vous souhaitez autoriser le trafic dans les deux sens vers une cible, vous devez configurer deux règles.
Toutes les ressources d'un sous-réseau associé à une liste de contrôle d'accès (ACL) respectent les règles de cette ACL. \ - Les règles sont évaluées par ordre numérique (en fonction de leur priorité).
Règles d'autorisation et de refus pour un contrôle granulaire.
Utilisez les ACL pour des contrôles généraux au niveau du sous-réseau. Associez les listes de contrôle d'accès (ACL) aux groupes de sécurité pour mettre en place une défense en profondeur.
Mettez en place des règles de refus explicites pour le trafic malveillant connu.
Classez les règles de manière efficace (en commençant par les plus spécifiques).
Documentez l'objectif des règles ACL ainsi que les procédures de maintenance
OpenShift sécurité des réseaux Ce tableau fournit la liste de tous les contrôles de sécurité de OpenShift.
Red Hat OpenShift
Description
Règles réseau
Kubernetes NetworkPolicy ressources pour le contrôle du trafic de pod à pod
Isolation et segmentation de l'espace de noms.
Micro-segmentation au niveau de l'application.
Définition des règles d'entrée et de sortie
Contraintes de contexte de sécurité (SCC)
Contrôler les capacités et les autorisations de sécurité des pods.
Restreindre l'exécution des conteneurs privilégiés.
Définir les types de volumes autorisés et l'accès aux hôtes.
Appliquer les meilleures pratiques de sécurité pour le déploiement de la charge de travail
Conformité et gouvernance
IBM Cloud offre des capacités de conformité et des certifications complètes pour répondre aux exigences réglementaires dans tous les secteurs d'activité.
IBM Cloud certifications de conformité
Red Hat OpenShift on IBM Cloud inclut la conformité automatique aux normes HIPAA, PCI, SOC2 et ISO, y compris les certifications industrielles suivantes.
ISO 27001, 27017, 27018 (gestion de la sécurité de l'information)
SOC 1, SOC 2, SOC 3 (contrôles des organismes de services)
Payment Card Industry Data Security Standard (PCI DSS)
Health Insurance Portability and Accountability Act (HIPAA)
programme FedRAMP (Federal Risk and Authorization Management Program)
Accompagnement à la mise en conformité avec le Règlement général sur la protection des données (RGPD)
IBM Cloud Security and Compliance Center Protection des charges de travail (SCC WP)
IBM Cloud Security and Compliance Center Protection de la charge de travail
Fonction
Description
Gestion de la posture
Évaluation continue de la posture de sécurité.
Analyse de la conformité de la configuration.
Détection des dérives par rapport aux lignes de base de la sécurité.
Conseils et automatisation de la remédiation
Surveillance de la conformité
Validation de la conformité réglementaire.
Définition d'un cadre de contrôle personnalisé.
Collecte de preuves pour les audits.
Tableaux de bord et rapports de conformité
Workload Protection
Détection des menaces au moment de l'exécution.
Analyse des vulnérabilités pour les machines virtuelles et les conteneurs.
Surveillance de l'intégrité des fichiers.
Analyse de conformité pour CIS benchmarks et autres frameworks
Suivi et enregistrement des activités
Suivi et enregistrement des activités
Fonction
Description
IBM Cloud Activity Tracker
Journalisation des audits pour tous les appels à l'API IBM Cloud
Suivi et attribution des activités des utilisateurs
Journalisation des événements liés au cycle de vie des ressources
Journaux de flux VPC
Capture et analyse du trafic réseau
Dépannage des problèmes de connectivité
Enquête sur les incidents de sécurité
Collecte de preuves de conformité
Red Hat OpenShift Journaux d'audit
Kubernetes Journaux d'audit du serveur API
Suivi de l'activité des comptes d'utilisateurs et de services
Journalisation de l'application de la politique RBAC.
Intégration avec IBM Cloud Logging
Etapes suivantes
Maintenant que vous comprenez la conception de la sécurité pour la virtualisation Red Hat OpenShift, explorez ces sujets connexes :