

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Protección de datos mediante cifrado
<a name="data-protection-encryption"></a>

La protección de datos se refiere a la protección de los datos mientras están en tránsito (mientras viajan hacia y desde ROSA) y en reposo (mientras están almacenados en los discos de los centros de AWS datos).

 Red Hat OpenShift Service en AWS proporciona acceso seguro a Amazon Elastic Block Store (Amazon EBS) los volúmenes de almacenamiento conectados a Amazon EC2 las instancias para el plano de ROSA control, la infraestructura y los nodos de trabajo, así como a los volúmenes persistentes de Kubernetes para el almacenamiento persistente. ROSA cifra los datos de volumen en reposo y en tránsito, y utiliza AWS Key Management Service (AWS KMS) para ayudar a proteger los datos cifrados. El servicio utiliza Amazon S3 como contenedor el almacenamiento del registro de imágenes, que está cifrado en reposo de forma predeterminada.

**importante**  
Porque ROSA es un servicio gestionado, AWS y Red Hat gestiona la infraestructura que ROSA utiliza. Los clientes no deben intentar cerrar manualmente las Amazon EC2 instancias que ROSA utilizan desde la AWS consola o la CLI. Esta acción puede provocar que se pierdan datos de los clientes.

## Cifrado de datos para Amazon EBS volúmenes de almacenamiento respaldados
<a name="data-protection-encryption-ebs-volumes"></a>

 Red Hat OpenShift Service en AWS utiliza el marco de volúmenes persistentes (PV) de Kubernetes para permitir a los administradores de clústeres aprovisionar un clúster con almacenamiento persistente. Los volúmenes persistentes, así como el plano de control, la infraestructura y los nodos de trabajo, están respaldados por Amazon Elastic Block Store (Amazon EBS) volúmenes de almacenamiento adjuntos a las instancias. Amazon EC2 

En el caso de los volúmenes ROSA persistentes y los nodos respaldados por Amazon EBS, las operaciones de cifrado se realizan en los servidores que alojan las instancias de EC2, lo que garantiza la seguridad tanto de los datos en reposo como de los datos en tránsito entre una instancia y su almacenamiento adjunto. Para obtener más información, consulte el [Amazon EBS cifrado](https://docs.aws.amazon.com/ebs/latest/userguide/ebs-encryption.html) en la *Guía del Amazon EC2 usuario*.

### Cifrado de datos para el controlador Amazon EBS CSI y el controlador Amazon EFS CSI
<a name="data-protection-encryption-ebs-volumes-csi-driver"></a>

 ROSA de forma predeterminada, utiliza el controlador Amazon EBS CSI para aprovisionar el almacenamiento. Amazon EBS El controlador Amazon EBS CSI y el operador del controlador Amazon EBS CSI se instalan en el clúster de forma predeterminada, en el espacio de nombres. `openshift-cluster-csi-drivers` El controlador y el operador Amazon EBS CSI le permiten aprovisionar volúmenes persistentes de forma dinámica y crear instantáneas de los volúmenes.

 ROSA también es capaz de aprovisionar volúmenes persistentes mediante el controlador CSI y Amazon EFS el Amazon EFS operador del controlador CSI. El Amazon EFS controlador y el operador también permiten compartir los datos del sistema de archivos entre módulos o con otras aplicaciones dentro o fuera de Kubernetes.

Los datos de volumen están protegidos en tránsito tanto para el controlador CSI como para el controlador Amazon EBS CSI. Amazon EFS Para obtener más información, consulte [Uso de la interfaz de almacenamiento de contenedores (CSI)](https://access.redhat.com/documentation/en-us/red_hat_openshift_service_on_aws/4/html/storage/using-container-storage-interface-csi) en la documentación de Red Hat.

**importante**  
Al aprovisionar volúmenes ROSA persistentes de forma dinámica mediante el controlador Amazon EFS CSI, tenga en Amazon EFS cuenta el ID de usuario, el ID de grupo (GID) y el grupo secundario del punto de acceso al evaluar los permisos IDs del sistema de archivos. Amazon EFS reemplaza el usuario y el grupo de los archivos IDs por el usuario y el grupo IDs del punto de acceso e ignora el cliente NFS. IDs Como resultado, ignora la configuración de Amazon EFS forma silenciosa. `fsGroup` ROSA no puede reemplazar los archivos mediante el GIDs uso de. `fsGroup` Cualquier módulo que pueda acceder a un punto de Amazon EFS acceso montado podrá acceder a cualquier archivo del volumen. Para obtener más información, consulte [Trabajar con puntos de Amazon EFS acceso](https://docs.aws.amazon.com/efs/latest/ug/efs-access-points.html) en la *Guía del Amazon EFS usuario*.

### Cifrado ETCD
<a name="data-protection-encryption-ebs-volumes-etcd"></a>

 ROSA ofrece la opción de habilitar el cifrado de los valores `etcd` clave del `etcd` volumen durante la creación del clúster, añadiendo una capa de cifrado adicional. Tras cifrar `etcd`, se incurrirá en una sobrecarga de rendimiento adicional de aproximadamente un 20 %. Le recomendamos que habilite el cifrado de `etcd` solo si lo necesita específicamente para su caso. Para obtener más información, consulte el [cifrado etcd](https://access.redhat.com/documentation/en-us/red_hat_openshift_service_on_aws/4/html/introduction_to_rosa/policies-and-service-definition#rosa-sdpolicy-etcd-encryption_rosa-service-definition) en la definición del ROSA servicio.

### Administración de claves
<a name="data-protection-encryption-ebs-volumes-key-management"></a>

 ROSA KMS keys se utiliza para gestionar de forma segura los volúmenes de datos del plano de control, la infraestructura y los volúmenes de datos de los trabajadores y los volúmenes persistentes para las aplicaciones de los clientes. Durante la creación del clúster, tiene la opción de utilizar la clave AWS gestionada por defecto KMS key proporcionada por Amazon EBS el cliente o especificar su propia clave gestionada por el cliente. Para obtener más información, consulte [Cifrado de datos mediante KMS](data-protection-key-management.md).

## Cifrado de datos para el registro de imágenes integrado
<a name="data-protection-encryption-image-registry"></a>

 ROSA proporciona un registro de imágenes de contenedores integrado para almacenar, recuperar y compartir imágenes de contenedores mediante almacenamiento en Amazon S3 cubos. El operador de registro de OpenShift imágenes configura y administra el registro. Proporciona una out-of-the-box solución para que los usuarios administren las imágenes que ejecutan sus cargas de trabajo y se ejecuta sobre la infraestructura de clústeres existente. Para obtener más información, consulte [Registro](https://docs.redhat.com/en/documentation/red_hat_openshift_service_on_aws/4/html/registry/index) en la documentación de Red Hat.

 ROSA ofrece registros de imágenes públicos y privados. En el caso de las aplicaciones empresariales, se recomienda utilizar un registro privado para prevenir el uso de las imágenes por parte de usuarios no autorizados. Para proteger los datos inactivos de su registro, ROSA utiliza de forma predeterminada el cifrado del lado del servidor con claves Amazon S3 administradas (SSE-S3). Esto no requiere ninguna acción de su parte y no conlleva ningún cargo adicional. *Para obtener más información, consulte [Protección de datos mediante el cifrado del lado del servidor con claves de cifrado Amazon S3 administradas (SSE-S3](https://docs.aws.amazon.com/AmazonS3/latest/userguide/UsingServerSideEncryption.html)) en la Guía del usuario. Amazon S3 *

 ROSA utiliza el protocolo Transport Layer Security (TLS) para proteger los datos en tránsito hacia y desde el registro de imágenes. Para obtener más información, consulte [Registro](https://docs.redhat.com/en/documentation/red_hat_openshift_service_on_aws/4/html/registry/index) en la documentación de Red Hat.

## Privacidad del tráfico entre redes
<a name="data-protection-internetwork"></a>

 Red Hat OpenShift Service en AWS usa Amazon Virtual Private Cloud (Amazon VPC) para crear límites entre los recursos ROSA del clúster y controlar el tráfico entre ellos, la red local e Internet. Para obtener más información sobre Amazon VPC la seguridad, consulte la [privacidad del tráfico entre redes Amazon VPC en](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Security.html) la Guía del * Amazon VPC usuario*.

Dentro de la VPC, puede configurar sus ROSA clústeres para que usen un servidor proxy HTTP o HTTPS para denegar el acceso directo a Internet. Si es administrador de clústeres, también puede definir políticas de red a nivel de pod que restrinjan el tráfico entre redes a los pods de su ROSA clúster. Para obtener más información, consulte [La seguridad de la infraestructura en ROSA](infrastructure-security.md).