翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
暗号化を使用したデータの保護
データ保護とは、転送中 (送受信中 ROSA) および保管中 ( AWS データセンターのディスクに保存中) のデータを保護することです。
Red Hat OpenShift Service on AWS は、 ROSA コントロールプレーン、インフラストラクチャ、ワーカーノードの Amazon EC2 インスタンスにアタッチされた Amazon Elastic Block Store (Amazon EBS) ストレージボリューム、および永続ストレージの Kubernetes 永続ボリュームへの安全なアクセスを提供します。 は、保管中および転送中のボリュームデータを ROSA 暗号化し、暗号化されたデータを保護するために AWS Key Management Service (AWS KMS) を使用します。サービスは、デフォルトで保管時に暗号化されるコンテナイメージレジストリストレージ Amazon S3 に を使用します。
重要
ROSA はマネージドサービスであり、 AWS Red Hat は が ROSA 使用するインフラストラクチャを管理します。お客様は、 AWS コンソールまたは CLI から が ROSA 使用する Amazon EC2 インスタンスを手動でシャットダウンしようとしないでください。そうすると、顧客データが失われる可能性があります。
Amazon EBSバックアップストレージボリュームのデータ暗号化
Red Hat OpenShift Service on AWS は Kubernetes 永続ボリューム (PV) フレームワークを使用して、クラスター管理者が永続ストレージでクラスターをプロビジョニングできるようにします。永続的ボリューム、コントロールプレーン、インフラストラクチャ、ワーカーノードは、 Amazon EC2 インスタンスにアタッチされた Amazon Elastic Block Store (Amazon EBS) ストレージボリュームによってバックアップされます。
によってバックアップされる ROSA 永続的ボリュームとノードの場合 Amazon EBS、EC2 インスタンスをホストするサーバーで暗号化オペレーションが実行され、インスタンスとそのアタッチされたストレージ間で保管中のデータと転送中のデータの両方のセキュリティが確保されます。詳細については、「 Amazon EC2 ユーザーガイド」のAmazon EBS 「暗号化」を参照してください。
CSI Amazon EBS ドライバーと CSI Amazon EFS ドライバーのデータ暗号化
ROSA は、デフォルトで CSI Amazon EBS ドライバーを使用して Amazon EBS ストレージをプロビジョニングします。 Amazon EBS CSI ドライバーと CSI Amazon EBS ドライバーオペレーターは、デフォルトで openshift-cluster-csi-drivers名前空間のクラスターにインストールされます。 Amazon EBS CSI ドライバーとオペレーターを使用すると、永続的ボリュームを動的にプロビジョニングし、ボリュームスナップショットを作成できます。
ROSA は、CSI ドライバーと Amazon EFS CSI Amazon EFS ドライバーオペレーターを使用して永続ボリュームをプロビジョニングすることもできます。 Amazon EFS ドライバーとオペレーターは、ポッド間、または Kubernetes 内外の他のアプリケーションとファイルシステムデータを共有することもできます。
ボリュームデータは、CSI ドライバーと Amazon EBS CSI Amazon EFS ドライバーの両方で転送中に保護されます。詳細については Red Hat ドキュメントの「コンテナストレージインターフェース (CSI) の使用
重要
Amazon EFS CSI ドライバーを使用して ROSA 永続的ボリュームを動的にプロビジョニングする場合、 はファイルシステムのアクセス許可を評価するときに、アクセスポイントのユーザー ID、グループ ID (GID)、セカンダリグループ IDs Amazon EFS を考慮します。 は、ファイルのユーザー ID とグループ IDs をアクセスポイントのユーザー ID とグループ IDs Amazon EFS に置き換え、NFS クライアント IDs。その結果、 はfsGroup設定を Amazon EFS サイレントに無視します。 ROSA は を使用してファイルの GIDs を置き換えることができませんfsGroup。マウントされた Amazon EFS アクセスポイントにアクセスできるポッドは、ボリューム上の任意のファイルにアクセスできます。詳細については、「 ユーザーガイド」の Amazon EFS 「アクセスポイントの使用」を参照してください。 Amazon EFS
etcd 暗号化
ROSA には、クラスターの作成中にetcdボリューム内のetcdキー値の暗号化を有効にし、暗号化レイヤーを追加するオプションが用意されています。etcd が暗号化されると、パフォーマンスオーバーヘッドが約 20% 増加します。ユースケースで特に必要とされる場合にのみ、etcd 暗号化を有効にすることをお勧めします。詳細については、 ROSA サービス定義の「 etcd 暗号化
キー管理
ROSA は KMS keys を使用して、お客様のアプリケーションのコントロールプレーン、インフラストラクチャ、ワーカーデータボリュームと永続ボリュームを安全に管理します。クラスターの作成時に、 KMS key が提供するデフォルトの AWS マネージドを使用するか Amazon EBS、独自のカスタマーマネージドキーを指定することができます。詳細については、「KMS を使用したデータ暗号化」を参照してください。
ビルトインイメージレジストリのデータ暗号化
ROSA には、 Amazon S3 バケットストレージを介してコンテナイメージを保存、取得、共有するための組み込みコンテナイメージレジストリが用意されています。レジストリは OpenShift Image Registry Operator によって設定および管理されます。これは、ユーザーがワークロードを実行するイメージを管理するためのすぐに利用できるソリューションとなり、既存のクラスターインフラストラクチャ上で実行されます。詳細については、Red Hat ドキュメントの「レジストリ
ROSA は、パブリックイメージレジストリとプライベートイメージレジストリを提供します。エンタープライズアプリケーションでは、権限のないユーザーによるイメージの使用を防ぐため、プライベートレジストリの使用をお勧めします。レジストリの保管中のデータを保護するために、 はデフォルトで Amazon S3 マネージドキー (SSE-S3) によるサーバー側の暗号化 ROSA を使用します。これは、お客様によるアクションを必要とせず、追加料金なしで提供されます。詳細については、「 Amazon S3 ユーザーガイド」の Amazon S3 「マネージド暗号化キーによるサーバー側の暗号化 (SSE-S3) を使用したデータの保護」を参照してください。
ROSA は Transport Layer Security (TLS) プロトコルを使用して、イメージレジストリとの間で転送中のデータを保護します。詳細については、Red Hat ドキュメントの「レジストリ
ネットワーク間のトラフィックのプライバシー
Red Hat OpenShift Service on AWS は Amazon Virtual Private Cloud (Amazon VPC) を使用して、 ROSA クラスター内のリソース間の境界を作成し、クラスター、オンプレミスネットワーク、インターネット間のトラフィックを制御します。 Amazon VPC セキュリティの詳細については、「 Amazon VPC ユーザーガイド」の「 でのインターネットトラフィックのプライバシー Amazon VPC」を参照してください。
VPC 内で、HTTP または HTTPS プロキシサーバーを使用して直接インターネットアクセスを拒否するように ROSA クラスターを設定できます。クラスター管理者の場合は、インターネットネットワークトラフィックを ROSA クラスター内のポッドに制限するネットワークポリシーをポッドレベルで定義することもできます。詳細については、「のインフラストラクチャセキュリティ ROSA」を参照してください。