在 Red Hat OpenShift 上设计安全的虚拟化方案 IBM Cloud
在 IBM Cloud 上设计 Red Hat OpenShift 虚拟化的安全方案,涵盖身份与访问管理(IAM)、数据加密、网络安全以及合规性框架。
主要安全架构要素如下图所示。
IBM Cloud 安全服务与默认平台功能集成,为虚拟化和容器工作负载提供端到端保护。
身份和访问权管理
IBM Cloud Identity and Access Management (IAM) 为 IBM Cloud 资源提供集中访问控制,以便在 IBM Cloud 平台上管理用户、服务 ID、访问组和策略。
对于 Red Hat OpenShift 上的 IBM Cloud,Identity and Access Management (IAM)与 Kubernetes 的基于角色的访问控制(RBAC)进行了集成。
下表详细介绍了 IAM 和 RBAC 的功能。
| IAM 功能 | 描述 |
|---|---|
| 用户和服务 ID |
|
| 访问组 |
|
| IAM 政策 |
|
| Red Hat OpenShift RBAC 功能 | 描述 |
|---|---|
| 平台访问权 |
|
| 服务访问权 |
|
| 身份供应商集成 |
|
数据加密
IBM Cloud 提供全面的加密功能,可在 VPC 和 Red Hat OpenShift 环境中保护静态和传输中的数据。
下表详细介绍了每种加密服务以及该服务提供的加密功能。
| 服务 | 描述 |
|---|---|
| VPC 块存储加密 |
|
| Red Hat OpenShift 集群加密 |
|
| IBM Cloud Key Protect |
|
| IBM Hyper Protect Crypto Services |
|
| 服务 | 描述 |
|---|---|
| 网络加密 |
|
| Red Hat OpenShift 网络加密 |
|
网络安全
IBM Cloud VPC 提供多层网络安全控制,以保护工作负载和控制流量。
Red Hat OpenShift 提供网络策略和安全上下文限制(SCC)。
| VPC 安全控制 | 描述 | 主要功能 |
|---|---|---|
| 安全组 | 安全组是保护虚拟服务器的状态防火墙控件,它采用状态规则,当请求被允许时,响应会自动被允许。 |
|
| 访问控制表 (ACL) | ACL 可控制进出子网的流量,充当子网级别的内置虚拟防火墙。 |
|
| Red Hat OpenShift | 描述 |
|---|---|
| 网络策略 |
|
| 安全上下文约束 (SCC) |
|
合规与治理
IBM Cloud 提供全面的合规能力和认证,以满足各行业的监管要求。
IBM Cloud 合规认证
Red Hat OpenShift IBM Cloud 包括自动符合 HIPAA、PCI、和 ISO 标准,其中包括以下行业认证。SOC2
- ISO 27001、27017、27018(信息安全管理)
- SOC 1、SOC 2、SOC 3(服务组织控制)
- 支付卡行业数据安全标准 (PCI DSS)
- 健康保险可移植性和责任法案 (HIPAA)
- 联邦风险与授权管理计划( FedRAMP )
- 《通用数据保护条例》(GDPR)合规支持
IBM Cloud Security and Compliance Center 工作负载保护 (SCC WP)
| 功能 | 描述 |
|---|---|
| 状态管理 |
|
| 合规监测 |
|
| 工作负载保护 |
|
活动跟踪与记录
| 功能 | 描述 |
|---|---|
| IBM Cloud Activity Tracker |
|
| VPC 流量日志 |
|
| Red Hat OpenShift 审计日志 |
|
后续步骤
现在您已了解 Red Hat OpenShift 虚拟化的安全设计,请探索这些相关主题:
- 网络审查 网络安全控制措施,包括网络政策
- 合规性:了解 可观察性和合规性监控
- 存储:探索用于数据保护的 存储加密选项
- 参考架构:查看完整的 Red Hat OpenShift 虚拟化参考架构