在 Red Hat OpenShift 上設計安全的虛擬化方案 IBM Cloud

針對 IBM Cloud 上的 Red Hat OpenShift 虛擬化服務設計安全措施,涵蓋身分與存取管理(IAM)、資料加密、網路安全及合規框架。

主要的安全架構元素如下圖所示。

Red Hat OpenShift IBM Cloud 安全性上的虛擬化 安全性上的虛擬化 安全性上的虛擬化
Red Hat OpenShift IBM Cloud

對於工作負載的遷移和部署,強大的安全功能對於維持機密性、完整性和可用性,同時滿足法規和法規遵循的要求至關重要。IBM Cloud 安全服務與預設平台功能整合,為虛擬化和容器工作負載提供端對端保護。

共同的責任

IBM Cloud 使用共同責任模式,定義哪些安全與合規責任是由 IBM Cloud 管理,哪些是您的責任。 了解此模型對於實施有效的安全控制至關重要。 如需詳細資訊,請參閱 使用 IBM Cloud 產品的共同責任 和 基礎架構即服務。

IBM Cloud 此合規性源自建基於業界頂尖安全標準所打造的平台與服務,包括《一般資料保護條例》(GDPR)、《健康保險攜帶與責任法案》(HIPAA)、ISO 9001、ISO 27001、ISO 27017、ISO 27018、《支付卡產業安全標準》(PCI)、《服務組織控制標準 2》( SOC2 )等規範。 請參閱 IBM Cloud 中的瞭解合規性。

身分和存取權管理

IBM Cloud Identity and Access Management (IAM) 為 IBM Cloud 資源提供集中式存取控制,以管理整個 IBM Cloud 平台的使用者、服務 ID、存取群組和政策。

對於 Red Hat OpenShift 上的 IBM Cloud,Identity and Access Management (IAM)與 Kubernetes 的基於角色的存取控制(RBAC)整合。

下表詳細說明 IAM 和 RBAC 的功能。

Identity and Access Management 特徵
本表提供 Identity and Access Management 的所有功能。
IAM 功能 說明
使用者和服務 ID
  • IBMid 人類使用者的驗證
  • 應用程式和自動化的服務 ID
  • 程式化存取的 API 金鑰
  • 支援多因素驗證 (MFA)
存取群組
  • 使用者和服務 ID 的邏輯群組
  • 集中化政策管理
  • 基於身分屬性的動態成員
  • 簡化規模存取治理
IAM 政策
  • 資源層存取控制
  • 基礎架構管理的平台角色
  • 工作負載作業的服務角色
  • 基於屬性的存取控制 (ABAC)
RBAC 與 IAM 整合
本表提供有關 RBAC 與 IAM 整合的資訊。
Red Hat OpenShift RBAC 功能 說明
平台存取權
  • IAM 平台角色決定群集基礎架構的動作
  • 管理員、編輯員、操作員和檢視員角色
  • 群集的建立、刪除和組態管理
  • 工作節點和網路操作
服務存取權
  • IAM 服務角色對應到 Kubernetes RBAC 政策
  • 管理員、寫入員和讀取員角色
  • 命名空間層級和群集層級存取
  • 特定工作負載的自訂角色定義
身份供應商整合
  • IBMid 作為預設身分提供者
  • 與企業 LDAP 和 SAML 提供者整合
  • OAuth 認證流程
  • 自動化服務帳戶權杖

資料加密

IBM Cloud 提供全面的加密功能,以保護 VPC 和 Red Hat OpenShift 環境中的靜態和傳輸資料。

下表詳述各加密服務以及該服務可用的加密功能。

加密 - 隨時加密功能
本表提供所有的加密-at-rest 加密功能。
服務 說明
VPC 區塊儲存加密
  • 預設採用供應商管理型加密( IBM -managed keys)。
  • 透過 IBM Cloud Key Protect 或 Hyper Protect Crypto Services
    進行客戶管理型加密 - 採用進階加密標準 (AES)-256 加密標準
  • 虛擬伺服器開機磁碟區與資料磁碟區的加密。
Red Hat OpenShift 叢集加密
  • etcd 資料與工作節點磁碟由 IBM 所管理的 Linux 統一金鑰設定 (LUKS) 加密金鑰進行加密。
  • 與 IBM Cloud Key Protect 整合,可自帶信任根加密金鑰,用以封裝用於加密 etcd 儲存空間與工作節點磁碟的 LUKS 金鑰。
  • Kubernetes 靜態機密資料加密。
  • 透過儲存供應商實現持久性卷宗加密。
IBM Cloud Key Protect
  • 「自帶金鑰」(BYOK)模式,金鑰由符合聯邦資訊處理標準(FIPS)140-2 第 2 級的雲端 HSM 進行保護。
  • 集中式金鑰生命週期管理。
  • 金鑰輪替與版本控制。
  • 提供金鑰操作的稽核日誌。
  • 與 VPC 及 Red Hat OpenShift 服務整合
IBM Hyper Protect Crypto Services
  • 使用 FIPS 140-2 Level 4 雲端 HSM 的 Keep-your-own-key (KYOK) 模式。
  • 由客戶控制的硬體安全模組 (HSM)。
  • 由客戶專屬控制加密金鑰。
  • 強化受監管行業的合規性。
傳輸中加密功能
本表提供所有在傳加密的加密功能。
服務 說明
網路加密
  • 當您使用安全的端點(例如,透過 443 埠運作的 HTTPS 伺服器),或透過傳輸層安全性/安全通訊端層( TLS / SSL )來確保應用層安全性時,即可實現端對端加密。
  • 透過 Internet Protocol (IPsec)進行 VPN 閘道加密。
  • 採用媒體存取控制(MACsec)加密技術的 Direct Link ,以實現私有連線。
Red Hat OpenShift 網路加密
  • TLS Red Hat OpenShift API 伺服器通訊的加密。
  • 加密控制平面與工作節點之間的通訊。

網路安全

IBM Cloud VPC 提供多層網路安全控制,以保護工作負載和控制流量。

Red Hat OpenShift 提供網路政策和安全情境限制 (SCC)。

VPC 網路安全控制
本表提供所有 VPC 安全控制的清單。
VPC 安全控制 說明 主要特性
安全群組 安全群組是保護虛擬伺服器的狀態防火牆控管,具有狀態規則,在允許請求時會自動允許回應。
  • Instance-level (network interface) security
  • Stateful traffic filtering (狀態流量過濾) - Attached to bare metal servers, virtual server NICs, or load balancers
  • Ingress (inbound) and egress (outbound) rules
  • Support for protocol, port, and source and destination specification(支援通訊協定、連接埠、以及來源和目的地規格)
存取控制清單 (ACL) ACL 控制來自子網路的流量,在子網路層級扮演內建虛擬防火牆的角色。
  • 子網層級的安全性
  • 無狀態流量過濾 — 若要允許目標的雙向流量,必須設定兩條規則。
  • 子網中所有與存取控制清單 (ACL) 相關聯的資源均遵循該 ACL 規則。\ - 規則依數字順序進行評估(基於優先級)。
  • 透過允許與拒絕規則進行細粒度控制。
  • 使用 ACL 進行廣泛的子網層級控制。
    將存取控制清單(ACL)與安全群組結合,以實現多層次防禦。
  • 針對已知的惡意流量實施明確的拒絕規則。
  • 有效率地排序規則(最具體的規則優先)。
  • 記錄 ACL 規則的用途及維護程序
OpenShift 網路安全
本表提供所有 OpenShift 安全控制的清單。
Red Hat OpenShift 說明
網路原則
  • Kubernetes NetworkPolicy pod-to-pod 流量控制的資源
  • 命名空間隔離與分割。
  • 應用層級微分割。
  • 入口和出口規則定義
安全環境定義限制 (SCC)
  • 控制 pod 安全能力和權限。
  • 限制特權容器的執行。
  • 定義允許卷類型和主機存取。
  • 強制執行工作負載部署的最佳安全實務

合規與治理

IBM Cloud 提供全面的合規能力與認證,以符合各產業的法規要求。

IBM Cloud 合規認證

Red Hat OpenShift on IBM Cloud 包括自動符合 HIPAA、PCI、SOC2 和 ISO 標準,其中包括以下行業認證。

  • ISO 27001、27017、27018 (資訊安全管理)
  • SOC 1、SOC 2、SOC 3 (服務組織控制)
  • 支付卡產業資料安全標準 (Payment Card Industry Data Security Standard, PCI DSS)
  • 醫療保險轉移和責任法 (HIPAA)
  • 聯邦風險與授權管理計畫( FedRAMP )
  • 《一般資料保護條例》(GDPR)合規支援

IBM Cloud Security and Compliance Center 工作負載保護 (SCC WP)

IBM Cloud Security and Compliance Center 工作量保護
特性 說明
態勢管理
  • 持續的安全狀態評估。
  • 配置合規性掃描。
  • 安全基線漂移偵測。
  • 補救指導與自動化
合規性監視
  • 法規遵循驗證。
  • 自訂控制架構定義。
  • 稽核證據收集。
  • 合規儀表板和報告
Workload protection
  • 運行時威脅偵測。
  • 虛擬機器和容器的漏洞掃描。
  • 檔案完整性監控。
  • CIS 基準和其他框架的合規性掃描

活動追蹤與記錄

活動追蹤與記錄
特性 說明
IBM Cloud Activity Tracker
  • 所有 IBM Cloud API 呼叫的稽核記錄
  • 使用者活動追蹤與歸屬
  • 資源生命週期事件記錄
VPC 流量日誌
  • 網路流量擷取與分析
  • 連線問題疑難排解
  • 安全事件調查
  • 合規性證據收集
Red Hat OpenShift 稽核記錄
  • Kubernetes API 伺服器稽核記錄
  • 使用者和服務帳號活動追蹤
  • RBAC 政策執行記錄。
  • 與 IBM Cloud 日誌整合

下一步

現在您已瞭解 Red Hat OpenShift 虛擬化的安全性設計,請探索這些相關主題: