

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# のインフラストラクチャセキュリティ ROSA
<a name="infrastructure-security"></a>

マネージドサービスである Red Hat OpenShift Service on AWS は、 AWS グローバルネットワークセキュリティによって保護されています。 AWS セキュリティサービスと がインフラストラクチャ AWS を保護する方法については、[AWS 「 クラウドセキュリティ](https://aws.amazon.com/security)」を参照してください。インフラストラクチャセキュリティのベストプラクティスを使用して AWS 環境を設計するには、*「Security Pillar — AWS Well-Architected Framework*」の[「Infrastructure Protection](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/infrastructure-protection.html)」を参照してください。

 AWS が発行した API コールを使用して、 AWS ネットワーク ROSA 経由で にアクセスします。クライアントは次をサポートする必要があります。
+ Transport Layer Security (TLS)。TLS 1.2 が必須で、TLS 1.3 をお勧めします。
+ DHE (楕円ディフィー・ヘルマン鍵共有) や ECDHE (楕円曲線ディフィー・ヘルマン鍵共有) などの完全前方秘匿性 (PFS) による暗号スイート。これらのモードは Java 7 以降など、ほとんどの最新システムでサポートされています。

また、リクエストにはアクセスキー ID と、IAM プリンシパルに関連付けられているシークレットアクセスキーを使用して署名する必要があります。または、[AWS Security Token Service](https://docs.aws.amazon.com/STS/latest/APIReference/) (AWS STS) を使用して、一時的なセキュリティ認証情報を生成し、リクエストに署名することもできます。

## クラスターネットワークの分離
<a name="infrastructure-security-cluster-network"></a>

Red Hat サイト信頼性エンジニアリング (SRE) は、クラスターと基盤となるアプリケーションプラットフォームの継続的な管理とネットワークセキュリティに責任を負います。Red Hat の責任の詳細については ROSA、「」を参照してください[の責任の概要 ROSA](rosa-responsibilities.md)。

新しいクラスターを作成すると、 はパブリック Kubernetes API サーバーエンドポイントとアプリケーションルート、またはプライベート Kubernetes API エンドポイントとアプリケーションルートを作成するオプション ROSA を提供します。この接続は、(ROSA CLI や OpenShift CLI などの OpenShift 管理ツールを使用して) クラスターとの通信に使用されます。プライベート接続により、ノードと API サーバー間のすべての通信が VPC 内で行われるようにできます。API サーバーとアプリケーションルートへのプライベートアクセスを有効にする場合は、既存の VPC と AWS PrivateLink を使用して、VPC を OpenShift バックエンドサービスに接続する必要があります。

Kubernetes API サーバーへのアクセスは、 AWS Identity and Access Management (IAM) とネイティブ Kubernetes ロールベースのアクセスコントロール (RBAC) の組み合わせを使用して保護されます。Kubernetes RBAC の詳細については、Kubernetes ドキュメントの[「RBAC 認可の使用](https://kubernetes.io/docs/reference/access-authn-authz/rbac/)」を参照してください。

 ROSA では、複数のタイプの TLS 終了を使用して保護されたアプリケーションルートを作成し、クライアントに証明書を提供できます。詳細については、Red Hat ドキュメントの「[保護されたルート](https://access.redhat.com/documentation/en-us/red_hat_openshift_service_on_aws/4/html/networking/configuring-routes#configuring-default-certificate)」を参照してください。

既存の VPC に ROSA クラスターを作成する場合は、クラスターで使用する VPC サブネットとアベイラビリティーゾーンを指定します。また、使用するクラスターネットワークの CIDR 範囲を定義し、これらの CIDR 範囲を VPC サブネットと一致させます。詳細については、Red Hat ドキュメントの「[CIDR 範囲の定義](https://access.redhat.com/documentation/en-us/red_hat_openshift_service_on_aws/4/html/networking/cidr-range-definitions)」を参照してください。

パブリック API エンドポイントを使用するクラスターの場合、 はクラスターをデプロイする各アベイラビリティーゾーンのパブリックサブネットとプライベートサブネットを VPC に設定 ROSA する必要があります。プライベート API エンドポイントを使用するクラスターでは、プライベートサブネットのみが必要です。

既存の VPC を使用している場合は、 ROSA クラスターの作成中または作成後に HTTP または HTTPS プロキシサーバーを使用してクラスターウェブトラフィックを暗号化するようにクラスターを設定し、データに別のセキュリティレイヤーを追加できます。プロキシを有効にすると、コアクラスターコンポーネントはインターネットへの直接アクセスが拒否されます。プロキシはユーザーワークロードのインターネットアクセスを拒否しません。詳しくは、Red Hat ドキュメントの「[クラスター全体のプロキシーの設定](https://access.redhat.com/documentation/en-us/red_hat_openshift_service_on_aws/4/html/networking/configuring-a-cluster-wide-proxy)」を参照してください。

## ポッドネットワークの隔離
<a name="infrastructure-security-pod-network"></a>

クラスター管理者の場合は、 ROSA クラスター内のポッドへのトラフィックを制限するネットワークポリシーをポッドレベルで定義できます。