Red Hat OpenShift の安全な仮想化の設計について IBM Cloud

IBM Cloud 上の Red Hat OpenShift 仮想化環境におけるセキュリティ設計について、IAM、データ暗号化、ネットワークセキュリティ、およびコンプライアンスの枠組みを網羅して解説します。

主要なセキュリティ・アーキテクチャ要素を以下の図に示す。

Red Hat OpenShift 仮想化 IBM Cloud セキュリティ
Red Hat OpenShift 仮想化 IBM Cloud セキュリティ

ワークロードの移行と展開には、機密性、完全性、可用性を維持しながら、規制とコンプライアンス要件を満たすための堅牢なセキュリティ機能が不可欠です。 IBM Cloud セキュリティサービスは、デフォルトのプラットフォーム機能と統合され、仮想化とコンテナのワークロードにエンドツーエンドの保護を提供します。

責任の共有

IBM Cloud は、どのセキュリティとコンプライアンス責任が IBM Cloud によって管理され、どの責任があなたのものであるかを定義する責任共有モデルを使用しています。 このモデルを理解することは、効果的なセキュリティ管理を実施する上で極めて重要である。 詳しくは IBM Cloud 製品の使用に関する責任の共有 と インフラストラクチャー・アズ・ア・サービス を参照のこと。

IBM Cloud コンプライアンスは、一般データ保護規則(GDPR)、医療保険の相互運用性と説明責任に関する法律(HIPAA)、ISO 9001、ISO 27001、ISO 27017、 ISO 27018、ペイメント・カード・インダストリー(PCI)、サービス組織管理基準2( SOC2 )などが含まれます。 コンプライアンスを理解する IBM Cloud を参照。

ID およびアクセスの管理

IBM Cloud Identity and Access Management (IAM)は、 IBM Cloud リソースの集中アクセス制御を提供し、 IBM Cloud プラットフォーム全体のユーザー、サービス ID、アクセスグループ、およびポリシーを管理します。

IBM Cloud 上の Red Hat OpenShift において、 Identity and Access Management (IAM)は、 Kubernetes のロールベースのアクセス制御(RBAC)と連携しています。

次の表は、IAMとRBACの両方の機能の詳細である。

Identity and Access Management 特徴
この表は、 Identity and Access Management のすべての機能を示しています。
IAM の機能 説明
ユーザーとサービスID
  • IBMid 人間ユーザーの認証
  • アプリケーションおよびオートメーション用のサービスID
  • プログラムアクセス用のAPIキー
  • 多要素認証(MFA)のサポート
アクセス・グループ
  • ユーザーとサービスIDの論理的なグループ化
  • ポリシーの一元管理
  • ID属性に基づく動的なメンバーシップ
  • 規模に応じた簡素化されたアクセスガバナンス
IAMポリシー
  • リソースレベルのアクセス制御
  • インフラ管理のためのプラットフォームの役割
  • ワークロード運用のためのサービスの役割
  • 属性ベースのアクセス制御(ABAC)
RBACとIAMの統合
この表は、RBACとIAMの統合に関する情報を提供する。
Red Hat OpenShift RBAC機能 説明
プラットフォーム・アクセス
  • IAM プラットフォームのロールがクラスタインフラストラクチャのアクションを決定
  • 管理者、編集者、オペレータ、およびビューアのロール
  • クラスタの作成、削除、および構成管理
  • ワーカーノードおよびネットワーキングの操作
サービス・アクセス
  • IAM サービス・ロールは Kubernetes RBAC ポリシーにマップされる
  • マネージャー、ライター、およびリーダーのロール
  • 名前空間レベルおよびクラスタ・レベルのアクセス
  • 特定のワークロードのためのカスタム・ロール定義
アイデンティティ・プロバイダの統合
  • IBMid デフォルトの ID プロバイダーとして
  • エンタープライズ LDAP および SAML プロバイダーとの統合
  • OAuth 認証フロー
  • 自動化のためのサービス・ アカウント トークン

データ暗号化

IBM Cloud は包括的な暗号化機能を提供し、VPCや Red Hat OpenShift 環境の静止時および転送中のデータを保護します。

次の表は、各暗号化サービスと、そのサービスで利用可能な暗号化機能の詳細である。

アットレスト暗号化機能
この表は、すべての静止時暗号化機能を提供する。
サービス 説明
VPCブロックストレージの暗号化
  • デフォルトではプロバイダー管理の暗号化( IBM-managed keys)。
  • IBM Cloud Key Protect または Hyper Protect Crypto Services
    を使用した、 お客様暗号化。 - 高度暗号化規格(AES)-256 暗号化規格
  • 仮想サーバーのブートボリュームおよびデータボリュームの暗号化。
Red Hat OpenShift クラスタ暗号化
  • etcd のデータおよびワーカーディスクは、 IBM が管理する Linux のUnified Key Setup(LUKS)暗号化キーによって暗号化されています。
  • IBM Cloud Key Protect との統合により、 etcd のストレージおよびワーカーディスクの暗号化に使用されるLUKSキーをラップする、独自の「信頼の根源(root of trust)」暗号化キーを持ち込むことが可能です。
  • Kubernetes における保存中のシークレットの暗号化。
  • ストレージプロバイダーによる永続ボリュームの暗号化。
IBM Cloud Key Protect
  • 連邦情報処理規格(FIPS)140-2 レベル 2 準拠のクラウド HSM によって保護された鍵を用いた BYOK(Bring-your-own-key)モデル。
  • 鍵のライフサイクル管理の一元化。
  • 鍵のローテーションおよびバージョン管理。
  • 鍵操作に関する監査ログを提供。
  • VPCおよび Red Hat OpenShift サービスとの統合
IBM Hyper Protect Crypto Services
  • FIPS 140-2 レベル4のクラウドHSMを使用するKYOK(Keep-your-own-key)モデル。
  • お客様ハードウェア・セキュリティ・モジュール(HSM)。
  • 暗号化キーの独占お客様な管理
  • 規制業界向けのコンプライアンス強化
伝送中の暗号化機能
この表は、トランジット中の暗号化機能をすべて示している。
サービス 説明
ネットワークの暗号化
  • ポート 443 上の HTTPS サーバーなどの安全なエンドポイントを使用する場合、またはアプリケーション層のセキュリティとしてトランスポート層セキュリティ(TLS)/セキュア・ソケット・レイヤー(SSL)( TLS / SSL )を使用する場合、エンドツーエンドの暗号化が可能になります。
  • Internet Protocol (IPsec)を使用したVPNゲートウェイの暗号化。
  • プライベート接続向けのMedia Access Control(MACsec)暗号化を備えた Direct Link。
Red Hat OpenShift ネットワーク暗号化
  • TLS Red Hat OpenShift API サーバー通信の暗号化。
  • 制御プレーンとワーカーノードの通信の暗号化。

ネットワーク・セキュリティー

IBM Cloud VPCは、ワークロードを保護し、トラフィックフローを制御するために、複数のレイヤーのネットワークセキュリティ制御を提供します。

Red Hat OpenShift は、ネットワークポリシーとセキュリティコンテキスト制約(SCC)を提供する。

VPCネットワークのセキュリティ制御
この表は、すべてのVPCセキュリティ・コントロールの一覧です。
VPCセキュリティ制御 説明 主な機能
セキュリティー・グループ セキュリティ・グループは、仮想サーバーを保護するステートフル・ファイアウォール・コントロールであり、リクエストが許可されると自動的にレスポンスが許可されるステートフル・ルールである。
  • インスタンスレベル(ネットワークインターフェース)のセキュリティ
  • ステートフル・トラフィック・フィルタリング \ - ベアメタルサーバー、仮想サーバーの NIC、またはロードバランサーに接続
  • イングレス(インバウンド)とイグレス(アウトバウンド)のルール
  • プロトコル、ポート、ソースと宛先の指定をサポート
アクセス制御リスト (ACL) ACLはサブネットのトラフィックを制御し、サブネットレベルのビルトイン・バーチャルファイアウォールとして機能する。
  • サブネットレベルのセキュリティ
  • ステートレスなトラフィックフィルタリング - ターゲットへの双方向のトラフィックを許可したい場合は、2つのルールを設定する必要があります。
  • ACLが関連付けられているサブネット内のすべてのリソースは、ACLのルールに従います。\ - ルールは数値順(優先順位順)に評価されます。
  • きめ細かな制御のための許可ルールと拒否ルール。
  • 広範囲なサブネットレベルの制御にはACLを使用します。
    多層防御を実現するために、ACLとセキュリティグループを組み合わせて使用します。
  • 既知の悪意のあるトラフィックに対しては、明示的な拒否ルールを実装します。
  • ルールを効率的に並べ替えます(最も具体的なルールを先頭に)。
  • ACLルールの目的と保守手順を文書化します
OpenShift ネットワークセキュリティ
この表は、 OpenShift の全セキュリティ・コントロールの一覧である。
Red Hat OpenShift 説明
ネットワーク・ポリシー
  • Kubernetes NetworkPolicy ポッド間トラフィック制御のためのリソース
  • 名前空間の分離とセグメンテーション。
  • アプリケーションレベルのマイクロセグメンテーション。
  • イングレスとイグレスのルール定義
セキュリティー・コンテキスト制約 (SCC)
  • ポッドのセキュリティ機能と権限を制御する。
  • 特権コンテナの実行を制限する。
  • 許可されるボリュームタイプとホストアクセスを定義する。
  • ワークロード展開のセキュリティベストプラクティスの実施

コンプライアンスとガバナンス

IBM Cloud は、業界全体の規制要件を満たす包括的なコンプライアンス機能と認定を提供します。

IBM Cloud 適合性認証

Red Hat OpenShift on IBM Cloud には、HIPAA、PCI、 SOC2、および ISO 規格への自動準拠が含まれており、以下の業界認定も含まれています。

  • ISO 27001、27017、27018(情報セキュリティマネジメント)
  • SOC 1、SOC 2、SOC 3(サービス組織統制)
  • クレジット・カード業界のデータ・セキュリティー基準 (PCI DSS)
  • 医療保険の相互運用性と説明責任に関する法令 (HIPAA)
  • Federal Risk and Authorization Management Program (FedRAMP)
  • 一般データ保護規則(GDPR)への準拠支援

IBM Cloud Security and Compliance Center ワークロード保護 (SCC WP)

IBM Cloud Security and Compliance Center ワークロード保護
特長 説明
Posture management
  • 継続的なセキュリティ態勢評価
  • 設定のコンプライアンススキャン
  • セキュリティ・ベースラインからのドリフト検出
  • 修復ガイダンスと自動化
コンプライアンス・モニタリング
  • 規制遵守の検証
  • カスタムコントロールフレームワークの定義
  • 監査のための証拠収集
  • コンプライアンスダッシュボードとレポート
ワークロード保護
  • ランタイムの脅威検出。
  • VMとコンテナの脆弱性スキャン
  • ファイルの整合性監視
  • CIS ベンチマークおよびその他のフレームワークのコンプライアンス・スキャン

アクティビティの追跡と記録

アクティビティのトラッキングとログ
特長 説明
IBM Cloud Activity Tracker
  • すべての IBM Cloud API 呼び出しの監査ロギング
  • ユーザー活動の追跡と帰属
  • リソース・ライフサイクルのイベント・ロギング
VPCフローログ
  • ネットワーク・トラフィックのキャプチャと分析
  • 接続性の問題のトラブルシューティング
  • セキュリティ・インシデントの調査
  • コンプライアンスの証拠収集
Red Hat OpenShift 監査ログ
  • Kubernetes API サーバーの監査ログ
  • ユーザーとサービスアカウント活動追跡
  • RBAC ポリシー施行のログ。
  • IBM Cloud ログとの統合

次のステップ

Red Hat OpenShift 仮想化のセキュリティ設計を理解したところで、次に関連するトピックを探ります: