在 Red Hat OpenShift 上设计安全的虚拟化方案 IBM Cloud

在 IBM Cloud 上设计 Red Hat OpenShift 虚拟化的安全方案,涵盖身份与访问管理(IAM)、数据加密、网络安全以及合规性框架。

主要安全架构要素如下图所示。

Red Hat OpenShift IBM Cloud 安全性上的虚拟化 安全性上的虚拟化 安全性上的虚拟化
Red Hat OpenShift IBM Cloud

IBM Cloud 安全服务与默认平台功能集成,为虚拟化和容器工作负载提供端到端保护。

共担责任

IBM Cloud 使用共同责任模式,定义哪些安全和合规责任由 IBM Cloud 管理,哪些责任由您承担。 了解这一模式对于实施有效的安全控制至关重要。 更多信息,请参见 共同承担使用 IBM Cloud 产品的责任 和 基础设施即服务。

IBM Cloud 合规性源于基于业界最佳安全标准构建的平台和服务,包括《通用数据保护条例》(GDPR)、《健康保险可携带与责任法案》(HIPAA)、ISO 9001、ISO 27001、ISO 27017、ISO 27018、支付卡行业(PCI)标准、服务组织控制标准 2( SOC2 )等。 请参阅 IBM Cloud 了解合规性。

身份和访问权管理

IBM Cloud Identity and Access Management (IAM) 为 IBM Cloud 资源提供集中访问控制,以便在 IBM Cloud 平台上管理用户、服务 ID、访问组和策略。

对于 Red Hat OpenShift 上的 IBM Cloud,Identity and Access Management (IAM)与 Kubernetes 的基于角色的访问控制(RBAC)进行了集成。

下表详细介绍了 IAM 和 RBAC 的功能。

Identity and Access Management 特征
本表提供了 Identity and Access Management 的所有功能。
IAM 功能 描述
用户和服务 ID
  • IBMid 人类用户的身份验证
  • 用于应用程序和自动化的服务 ID
  • 用于编程访问的 API 密钥
  • 支持多因素身份验证 (MFA)
访问组
  • 用户和服务 ID 的逻辑分组
  • 集中策略管理
  • 基于身份属性的动态成员
  • 大规模简化访问管理
IAM 政策
  • 资源级访问控制
  • 基础设施管理的平台角色
  • 工作负载操作的服务角色
  • 基于属性的访问控制 (ABAC)
RBAC 与 IAM 集成
本表提供有关 RBAC 与 IAM 集成的信息。
Red Hat OpenShift RBAC 功能 描述
平台访问权
  • IAM 平台角色决定群集基础架构操作
  • 管理员、编辑器、操作员和查看器角色
  • 群集创建、删除和配置管理
  • 工作节点和网络操作
服务访问权
  • IAM 服务角色映射到 Kubernetes RBAC 策略
  • 管理员、写入器和读取器角色
  • 命名空间级和群集级访问
  • 特定工作负载的自定义角色定义
身份供应商集成
  • IBMid 作为默认身份提供商
  • 与企业 LDAP 和 SAML 提供商集成
  • OAuth 身份验证流程
  • 用于自动化的服务账户令牌

数据加密

IBM Cloud 提供全面的加密功能,可在 VPC 和 Red Hat OpenShift 环境中保护静态和传输中的数据。

下表详细介绍了每种加密服务以及该服务提供的加密功能。

静态加密功能
本表提供了所有静态加密功能。
服务 描述
VPC 块存储加密
  • 默认采用服务商管理的加密( IBM -managed keys)。
  • 通过 IBM Cloud Key Protect 或 Hyper Protect Crypto Services
    实现客户管理的加密。 - 采用高级加密标准(AES)-256 加密标准
  • 对虚拟服务器的启动卷和数据卷进行加密。
Red Hat OpenShift 集群加密
  • etcd 数据盘和工作盘由 IBM 管理的 Linux 统一密钥设置(LUKS)加密密钥进行加密。
  • 与 IBM Cloud Key Protect 的集成,支持使用自带的信任根加密密钥对用于加密 etcd 存储盘和工作盘的 LUKS 密钥进行封装。
  • Kubernetes 静态数据机密加密。
  • 通过存储提供商实现持久卷加密。
IBM Cloud Key Protect
  • “自带密钥”(BYOK)模式,密钥由符合联邦信息处理标准(FIPS)140-2 2级认证的云HSM进行保护。
  • 集中式密钥生命周期管理。
  • 密钥轮换和版本控制。
  • 提供密钥操作的审计日志。
  • 与VPC及 Red Hat OpenShift 服务集成
IBM Hyper Protect Crypto Services
  • 使用 FIPS 140-2 Level 4 云 HSM 的 Keep-your-own-key (KYOK) 模式。
  • 由客户控制的硬件安全模块(HSM)。
  • 客户对加密密钥的独家控制。
  • 增强受监管行业的合规性。
在途加密功能
本表提供了所有在途加密功能。
服务 描述
网络加密
  • 当使用安全的端点(例如,运行在 443 端口的 HTTPS 服务器)或采用传输层安全协议/安全套接层( TLS / SSL )来保障应用层安全时,即可实现端到端加密。
  • 通过 Internet Protocol (IPsec)实现VPN网关加密。
  • 采用媒体访问控制安全(MACsec)加密的 Direct Link ,用于私有连接。
Red Hat OpenShift 网络加密
  • TLS Red Hat OpenShift API 服务器通信加密。
  • 加密控制平面与工作节点的通信。

网络安全

IBM Cloud VPC 提供多层网络安全控制,以保护工作负载和控制流量。

Red Hat OpenShift 提供网络策略和安全上下文限制(SCC)。

VPC 网络安全控制
本表提供了所有 VPC 安全控制的列表。
VPC 安全控制 描述 主要功能
安全组 安全组是保护虚拟服务器的状态防火墙控件,它采用状态规则,当请求被允许时,响应会自动被允许。
  • Instance-level (network interface) security
  • Stateful traffic filtering \ - Attached to bare metal servers, virtual server NICs, or load balancers
  • Ingress (inbound) and egress (outbound) rules
  • Support for protocol, port, source and destination specification
访问控制表 (ACL) ACL 可控制进出子网的流量,充当子网级别的内置虚拟防火墙。
  • 子网级安全
  • 无状态流量过滤——若要允许目标的双向流量,必须设置两条规则。
  • 子网中所有关联了访问控制列表(ACL)的资源均遵循该ACL规则。\ - 规则按数字顺序(基于优先级)进行评估。
  • 通过允许和拒绝规则实现精细控制。
  • 使用ACL进行广泛的子网级控制。
    将访问控制列表(ACL)与安全组结合使用,以实现多层次防御。
  • 对已知的恶意流量实施显式拒绝规则。
  • 高效排序规则(最具体的规则优先)。
  • 记录ACL规则的用途及维护流程
OpenShift 网络安全
本表提供了所有 OpenShift 安全控制的列表。
Red Hat OpenShift 描述
网络策略
  • Kubernetes NetworkPolicy pod-to-pod 流量控制资源
  • 命名空间隔离和分割。
  • 应用级微分段。
  • 入口和出口规则定义
安全上下文约束 (SCC)
  • 控制 pod 安全能力和权限。
  • 限制特权容器的执行。
  • 定义允许的卷类型和主机访问权限
  • 执行工作负载部署的安全最佳实践

合规与治理

IBM Cloud 提供全面的合规能力和认证,以满足各行业的监管要求。

IBM Cloud 合规认证

Red Hat OpenShift IBM Cloud 包括自动符合 HIPAA、PCI、和 ISO 标准,其中包括以下行业认证。SOC2

  • ISO 27001、27017、27018(信息安全管理)
  • SOC 1、SOC 2、SOC 3(服务组织控制)
  • 支付卡行业数据安全标准 (PCI DSS)
  • 健康保险可移植性和责任法案 (HIPAA)
  • 联邦风险与授权管理计划( FedRAMP )
  • 《通用数据保护条例》(GDPR)合规支持

IBM Cloud Security and Compliance Center 工作负载保护 (SCC WP)

IBM Cloud Security and Compliance Center 工作量保护
功能 描述
状态管理
  • 持续安全态势评估。
  • 配置合规性扫描
  • 安全基线漂移检测
  • 修复指导和自动化
合规监测
  • 监管合规性验证。
  • 自定义控制框架定义。
  • 审计证据收集
  • 合规仪表板和报告
工作负载保护
  • 运行时威胁检测。
  • 虚拟机和容器的漏洞扫描。
  • 文件完整性监控
  • CIS 基准和其他框架的合规性扫描

活动跟踪与记录

活动跟踪和记录
功能 描述
IBM Cloud Activity Tracker
  • 所有 IBM Cloud API 调用的审计日志
  • 用户活动跟踪和归因
  • 资源生命周期事件日志
VPC 流量日志
  • 网络流量捕获和分析
  • 解决连接问题
  • 安全事件调查
  • 合规证据收集
Red Hat OpenShift 审计日志
  • Kubernetes API 服务器审计日志
  • 用户和服务帐户活动跟踪
  • RBAC 策略执行日志。
  • 与 IBM Cloud 日志集成

后续步骤

现在您已了解 Red Hat OpenShift 虚拟化的安全设计,请探索这些相关主题: