기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
암호화를 사용하여 데이터 보호
데이터 보호는 전송 중(전송 중) 및 저장 중(데이터 센터의 디스크에 저장되는 동안 ROSA) AWS 데이터를 보호하는 것을 말합니다.
Red Hat OpenShift Service on AWS 는 ROSA 컨트롤 플레인, 인프라 및 작업자 노드용 Amazon EC2 인스턴스에 연결된 Amazon Elastic Block Store (Amazon EBS) 스토리지 볼륨과 영구 스토리지용 Kubernetes 영구 볼륨에 대한 보안 액세스를 제공합니다.는 저장 및 전송 중인 볼륨 데이터를 ROSA 암호화하고 AWS Key Management Service (AWS KMS)를 사용하여 암호화된 데이터를 보호합니다. 서비스는 기본적으로 저장 시 암호화된 컨테이너 이미지 레지스트리 스토리지 Amazon S3 에를 사용합니다.
중요
ROSA 는 관리형 서비스이며 AWS Red Hat은가 ROSA 사용하는 인프라를 관리합니다. 고객은 AWS 콘솔 또는 CLI에서가 ROSA 사용하는 Amazon EC2 인스턴스를 수동으로 종료하려고 해서는 안 됩니다. 이 작업은 고객 데이터 손실로 이어질 수 있습니다.
지원 스토리지 볼륨 Amazon EBS에 대한 데이터 암호화
Red Hat OpenShift Service on AWS 는 Kubernetes 영구 볼륨(PV) 프레임워크를 사용하여 클러스터 관리자가 영구 스토리지로 클러스터를 프로비저닝할 수 있도록 합니다. 영구 볼륨과 컨트롤 플레인, 인프라 및 작업자 노드는 Amazon EC2 인스턴스에 연결된 Amazon Elastic Block Store (Amazon EBS) 스토리지 볼륨에 의해 지원됩니다.
에서 지원하는 ROSA 영구 볼륨 및 노드의 경우 EC2 인스턴스를 호스팅하는 서버에서 Amazon EBS암호화 작업이 수행되므로 인스턴스와 연결된 스토리지 간에 저장된 데이터와 전송 중인 데이터의 보안이 보장됩니다. 자세한 내용은 Amazon EC2 사용 설명서의 Amazon EBS 암호화를 참조하세요.
Amazon EBS CSI 드라이버 및 Amazon EFS CSI 드라이버의 데이터 암호화
ROSA 는 기본적으로 Amazon EBS CSI 드라이버를 사용하여 Amazon EBS 스토리지를 프로비저닝합니다. Amazon EBS CSI 드라이버와 Amazon EBS CSI 드라이버 연산자는 기본적으로 openshift-cluster-csi-drivers 네임스페이스에 클러스터에 설치됩니다. Amazon EBS CSI 드라이버와 연산자를 사용하면 영구 볼륨을 동적으로 프로비저닝하고 볼륨 스냅샷을 생성할 수 있습니다.
ROSA 는 CSI 드라이버 및 Amazon EFS Amazon EFS CSI 드라이버 운영자를 사용하여 영구 볼륨을 프로비저닝할 수도 있습니다. 또한 Amazon EFS 드라이버와 연산자를 사용하면 포드 간에 또는 Kubernetes 내부 또는 외부의 다른 애플리케이션과 파일 시스템 데이터를 공유할 수 있습니다.
볼륨 데이터는 Amazon EBS CSI 드라이버와 Amazon EFS CSI 드라이버 모두에 대해 전송 중에 보호됩니다. 자세한 내용은 Red Hat 설명서의 컨테이너 스토리지 인터페이스(CSI) 사용
중요
Amazon EFS CSI 드라이버를 사용하여 ROSA 영구 볼륨을 동적으로 프로비저닝하는 경우 파일 시스템 권한을 평가할 때 액세스 포인트의 사용자 ID, 그룹 ID(GID) 및 보조 그룹 IDs를 Amazon EFS 고려합니다.는 파일의 사용자 및 그룹 IDs를 액세스 포인트의 사용자 및 그룹 IDs로 Amazon EFS 바꾸고 NFS 클라이언트 IDs. 따라서는 fsGroup 설정을 Amazon EFS 자동으로 무시합니다. ROSA 는를 사용하여 파일의 GIDs를 교체할 수 없습니다fsGroup. 탑재된 Amazon EFS 액세스 포인트에 액세스할 수 있는 모든 포드는 볼륨의 모든 파일에 액세스할 수 있습니다. 자세한 내용은 Amazon EFS 사용 설명서의 Amazon EFS 액세스 포인트 작업을 참조하세요.
etcd 암호화
ROSA 는 클러스터 생성 중에 etcd 볼륨 내의 etcd 키 값 암호화를 활성화하여 추가 암호화 계층을 추가하는 옵션을 제공합니다. etcd가 암호화된 후 약 20%의 성능 오버헤드가 추가적으로 발생합니다. 사용 사례에 특별히 필요한 경우에만 etcd 암호화를 활성화하는 것이 좋습니다. 자세한 내용은 ROSA 서비스 정의의 etcd 암호화
키 관리
ROSA 는 KMS keys 를 사용하여 고객 애플리케이션의 컨트롤 플레인, 인프라, 작업자 데이터 볼륨 및 영구 볼륨을 안전하게 관리합니다. 클러스터를 생성하는 동안에서 KMS key 제공하는 기본 AWS 관리형 키를 사용하거나 자체 고객 관리형 키를 Amazon EBS지정할 수 있습니다. 자세한 내용은 KMS를 사용하여 데이터 암호화 단원을 참조하십시오.
내장 이미지 레지스트리의 데이터 암호화
ROSA 는 Amazon S3 버킷 스토리지를 통해 컨테이너 이미지를 저장, 검색 및 공유할 수 있는 기본 제공 컨테이너 이미지 레지스트리를 제공합니다. 레지스트리는 OpenShift 이미지 레지스트리 운영자가 구성하고 관리합니다. 사용자가 워크로드를 실행하는 이미지를 관리할 수 있는 즉시 사용 가능한 솔루션을 제공하며 기존 클러스터 인프라에서 실행됩니다. 자세한 내용은 Red Hat 설명서에서 레지스트리
ROSA 는 퍼블릭 및 프라이빗 이미지 레지스트리를 제공합니다. 엔터프라이즈 애플리케이션의 경우 권한이 없는 사용자가 이미지를 사용하지 못하도록 프라이빗 레지스트리를 사용하는 것이 좋습니다. 레지스트리의 저장 데이터를 보호하기 위해는 기본적으로 Amazon S3 관리형 키(SSE-S3)를 사용한 서버 측 암호화를 ROSA 사용합니다. 이 작업에 대한 조치는 필요하지 않으며 추가 비용 없이 제공됩니다. 자세한 내용은 Amazon S3 사용 설명서의 Amazon S3 관리형 암호화 키(SSE-S3)를 사용한 서버 측 암호화를 사용하여 데이터 보호를 참조하세요.
ROSA 는 TLS(전송 계층 보안) 프로토콜을 사용하여 이미지 레지스트리와 주고받는 전송 중 데이터를 보호합니다. 자세한 내용은 Red Hat 설명서에서 레지스트리
인터네트워크 트래픽 개인 정보
Red Hat OpenShift Service on AWS 는 Amazon Virtual Private Cloud (Amazon VPC)를 사용하여 ROSA 클러스터의 리소스 간에 경계를 생성하고 해당 리소스, 온프레미스 네트워크 및 인터넷 간의 트래픽을 제어합니다. Amazon VPC 보안에 대한 자세한 내용은 Amazon VPC 사용 설명서의 의 Internetwork 트래픽 개인 정보 보호를 Amazon VPC 참조하세요.
VPC 내에서 HTTP 또는 HTTPS 프록시 서버를 사용하여 직접 인터넷 액세스를 거부하도록 ROSA 클러스터를 구성할 수 있습니다. 클러스터 관리자인 경우 인터네트워크 트래픽을 ROSA 클러스터의 포드로 제한하는 포드 수준에서 네트워크 정책을 정의할 수도 있습니다. 자세한 내용은 의 인프라 보안 ROSA 단원을 참조하십시오.