在 Red Hat OpenShift 上設計安全的虛擬化方案 IBM Cloud
針對 IBM Cloud 上的 Red Hat OpenShift 虛擬化服務設計安全措施,涵蓋身分與存取管理(IAM)、資料加密、網路安全及合規框架。
主要的安全架構元素如下圖所示。
對於工作負載的遷移和部署,強大的安全功能對於維持機密性、完整性和可用性,同時滿足法規和法規遵循的要求至關重要。IBM Cloud 安全服務與預設平台功能整合,為虛擬化和容器工作負載提供端對端保護。
身分和存取權管理
IBM Cloud Identity and Access Management (IAM) 為 IBM Cloud 資源提供集中式存取控制,以管理整個 IBM Cloud 平台的使用者、服務 ID、存取群組和政策。
對於 Red Hat OpenShift 上的 IBM Cloud,Identity and Access Management (IAM)與 Kubernetes 的基於角色的存取控制(RBAC)整合。
下表詳細說明 IAM 和 RBAC 的功能。
| IAM 功能 | 說明 |
|---|---|
| 使用者和服務 ID |
|
| 存取群組 |
|
| IAM 政策 |
|
| Red Hat OpenShift RBAC 功能 | 說明 |
|---|---|
| 平台存取權 |
|
| 服務存取權 |
|
| 身份供應商整合 |
|
資料加密
IBM Cloud 提供全面的加密功能,以保護 VPC 和 Red Hat OpenShift 環境中的靜態和傳輸資料。
下表詳述各加密服務以及該服務可用的加密功能。
| 服務 | 說明 |
|---|---|
| VPC 區塊儲存加密 |
|
| Red Hat OpenShift 叢集加密 |
|
| IBM Cloud Key Protect |
|
| IBM Hyper Protect Crypto Services |
|
| 服務 | 說明 |
|---|---|
| 網路加密 |
|
| Red Hat OpenShift 網路加密 |
|
網路安全
IBM Cloud VPC 提供多層網路安全控制,以保護工作負載和控制流量。
Red Hat OpenShift 提供網路政策和安全情境限制 (SCC)。
| VPC 安全控制 | 說明 | 主要特性 |
|---|---|---|
| 安全群組 | 安全群組是保護虛擬伺服器的狀態防火牆控管,具有狀態規則,在允許請求時會自動允許回應。 |
|
| 存取控制清單 (ACL) | ACL 控制來自子網路的流量,在子網路層級扮演內建虛擬防火牆的角色。 |
|
| Red Hat OpenShift | 說明 |
|---|---|
| 網路原則 |
|
| 安全環境定義限制 (SCC) |
|
合規與治理
IBM Cloud 提供全面的合規能力與認證,以符合各產業的法規要求。
IBM Cloud 合規認證
Red Hat OpenShift on IBM Cloud 包括自動符合 HIPAA、PCI、SOC2 和 ISO 標準,其中包括以下行業認證。
- ISO 27001、27017、27018 (資訊安全管理)
- SOC 1、SOC 2、SOC 3 (服務組織控制)
- 支付卡產業資料安全標準 (Payment Card Industry Data Security Standard, PCI DSS)
- 醫療保險轉移和責任法 (HIPAA)
- 聯邦風險與授權管理計畫( FedRAMP )
- 《一般資料保護條例》(GDPR)合規支援
IBM Cloud Security and Compliance Center 工作負載保護 (SCC WP)
| 特性 | 說明 |
|---|---|
| 態勢管理 |
|
| 合規性監視 |
|
| Workload protection |
|
活動追蹤與記錄
| 特性 | 說明 |
|---|---|
| IBM Cloud Activity Tracker |
|
| VPC 流量日誌 |
|
| Red Hat OpenShift 稽核記錄 |
|
下一步
現在您已瞭解 Red Hat OpenShift 虛擬化的安全性設計,請探索這些相關主題:
- 網路:檢閱 網路安全控制,包括網路政策
- 合規性:瞭解 可觀察性與合規性監控
- 儲存:探索資料保護的 儲存加密選項
- 參考架構:檢閱完整的 Red Hat OpenShift 虛擬化參考架構