View a markdown version of this page

KMS を使用したデータ暗号化 - Red Hat OpenShift Service on AWS

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

KMS を使用したデータ暗号化

ROSA は AWS KMS を使用して、暗号化されたデータのキーを安全に管理します。コントロールプレーン、インフラストラクチャ、ワーカーノードボリュームは、 KMS key が提供する AWS マネージドを使用してデフォルトで暗号化されます Amazon EBS。これにはエイリアス KMS key がありますaws/ebs。デフォルトの gp3 ストレージクラスを使用する永続ボリュームも、デフォルトでこの KMS keyを使用して暗号化されます。

新しく作成された ROSA クラスターは、デフォルトの gp3 ストレージクラスを使用して永続ボリュームを暗号化するように設定されています。他のストレージクラスを使用して作成された永続ボリュームは、ストレージクラスが暗号化されるように設定されている場合にのみ暗号化されます。 ROSA 構築済みのストレージクラスの詳細については、Red Hat ドキュメントの「永続的ストレージの設定」を参照してください。

クラスターの作成時に、デフォルト Amazon EBSが提供するキーを使用してクラスター内の永続ボリュームを暗号化するか、独自のカスタマーマネージド対称を指定することができます KMS key。キーの作成の詳細については、「 AWS KMS デベロッパーガイド」の「対称暗号化 KMS キーの作成」を参照してください。

KMS keyを定義することで、クラスター内の個々のコンテナの永続ボリュームを暗号化することもできます。これは、デプロイ時に明示的なコンプライアンスとセキュリティのガイドラインがある場合に便利です AWS。詳細については、Red Hat ドキュメントの AWS 「 でのコンテナ永続ボリュームの暗号化 KMS key」を参照してください。

独自の KMS keysを使用して永続ボリュームを暗号化する場合は、次の点を考慮する必要があります。

  • 独自の KMS 暗号化を使用する場合 KMS key、キーはクラスター AWS リージョン と同じ に存在する必要があります。

  • 独自の の作成と使用にはコストがかかります KMS keys。詳細については、AWS Key Management Service 料金表を参照してください。