Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
La seguridad de la infraestructura en ROSA
Como servicio gestionado, Red Hat OpenShift Service en AWS está protegido por la seguridad de la red AWS global. Para obtener información sobre los servicios AWS de seguridad y cómo se AWS protege la infraestructura, consulte Seguridad AWS en la nube
Utiliza las llamadas a la API AWS publicadas para acceder a ROSA través de la AWS red. Los clientes deben admitir lo siguiente:
-
Seguridad de la capa de transporte (TLS). Exigimos TLS 1.2 y recomendamos TLS 1.3.
-
Conjuntos de cifrado con confidencialidad directa total (PFS) como DHE (Ephemeral Diffie-Hellman) o ECDHE (Elliptic Curve Ephemeral Diffie-Hellman). La mayoría de los sistemas modernos como Java 7 y posteriores son compatibles con estos modos.
Además, las solicitudes deben estar firmadas mediante un ID de clave de acceso y una clave de acceso secreta que esté asociada a una entidad principal de IAM. También puedes utilizar AWS Security Token Service (AWS STS) para generar credenciales de seguridad temporales para firmar solicitudes.
Aislamiento de redes de clúster
Los ingenieros de confiabilidad de sitios de Red Hat (SREs) son responsables de la administración continua y la seguridad de la red del clúster y la plataforma de aplicaciones subyacente. Para obtener más información sobre las responsabilidades de Red Hat ROSA, consulteResumen de las responsabilidades de ROSA.
Al crear un clúster nuevo, ROSA ofrece la opción de crear rutas de aplicaciones y puntos de enlace de servidor API de Kubernetes públicos o rutas de aplicaciones y puntos de enlace de API de Kubernetes privados. Esta conexión se utiliza para comunicarse con el clúster (mediante herramientas OpenShift de administración como ROSA CLI y OpenShift CLI). Una conexión privada permite que toda la comunicación entre los nodos y el servidor de la API permanezcan dentro de su VPC. Si habilita el acceso privado al servidor de API y a las rutas de la aplicación, debe usar una VPC existente y conectar la VPC AWS PrivateLink al servicio de backend. OpenShift
El acceso al servidor API de Kubernetes está protegido mediante una combinación de AWS Identity and Access Management (IAM) y un control de acceso basado en roles (RBAC) nativo de Kubernetes. Para obtener más información sobre el RBAC de Kubernetes, consulte Utilización de la autorización del RBAC
ROSA permite crear rutas de aplicaciones seguras mediante varios tipos de terminación de TLS para entregar los certificados al cliente. Para obtener más información, consulte Rutas seguras
Si crea un ROSA clúster en una VPC existente, debe especificar las subredes de la VPC y las zonas de disponibilidad que utilizará el clúster. También debe definir los rangos de CIDR que debe utilizar la red del clúster y hacer coincidir estos rangos de CIDR con las subredes de la VPC. Para obtener más información, consulte Definiciones de rango de CIDR
En el caso de los clústeres que utilizan el punto de enlace de la API pública, es ROSA necesario que la VPC esté configurada con una subred pública y privada para cada zona de disponibilidad en la que desee implementar el clúster. En el caso de los clústeres que utilizan el punto de conexión de la API privada, solo se requieren subredes privadas.
Si utiliza una VPC existente, puede configurar los ROSA clústeres para que utilicen un servidor proxy HTTP o HTTPS durante o después de la creación del clúster para cifrar el tráfico web del clúster y añadir otra capa de seguridad a sus datos. Al habilitar un proxy, a los componentes principales del clúster se les niega el acceso directo a Internet. El proxy no deniega el acceso a Internet a las cargas de trabajo de los usuarios. Para obtener más información, consulte Configuración del proxy en todo el clúster
Aislamiento de la red de pods
Si es administrador de clústeres, puede definir políticas de red a nivel de pod que restrinjan el tráfico a los pods de su ROSA clúster.