As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Proteção de dados usando criptografia
A proteção de dados se refere à proteção de dados em trânsito (à medida que viajam de e para lá ROSA) e em repouso (enquanto são armazenados em discos em data AWS centers).
Serviço Red Hat OpenShift na AWS fornece acesso seguro a Amazon Elastic Block Store (Amazon EBS) volumes de armazenamento anexados a Amazon EC2 instâncias para plano de ROSA controle, infraestrutura e nós de trabalho, bem como volumes persistentes do Kubernetes para armazenamento persistente. ROSA criptografa dados de volume em repouso e em trânsito e usa AWS Key Management Service (AWS KMS) para ajudar a proteger seus dados criptografados. O serviço usa Amazon S3 para armazenamento de registro de imagens de contêiner, que é criptografado em repouso por padrão.
Importante
Porque ROSA é um serviço gerenciado, AWS e a Red Hat gerencia a infraestrutura que ROSA usa. Os clientes não devem tentar desligar manualmente as Amazon EC2 instâncias que ROSA usam a partir do AWS console ou da CLI. Essa ação pode levar à perda de dados do cliente.
Criptografia de dados para Amazon EBS volumes de armazenamento garantidos
Serviço Red Hat OpenShift na AWS usa a estrutura de volume persistente (PV) do Kubernetes para permitir que administradores de cluster provisionem um cluster com armazenamento persistente. Os volumes persistentes, bem como o plano de controle, a infraestrutura e os nós de trabalho, são apoiados por Amazon Elastic Block Store (Amazon EBS) volumes de armazenamento anexados às Amazon EC2 instâncias.
Para volumes ROSA persistentes e nós apoiados por Amazon EBS, as operações de criptografia ocorrem nos servidores que hospedam instâncias do EC2, garantindo a segurança dos dados em repouso e dos dados em trânsito entre uma instância e seu armazenamento conectado. Para obter mais informações, consulte Amazon EBS criptografia no Guia Amazon EC2 do usuário.
Criptografia de dados para o driver Amazon EBS CSI e o driver Amazon EFS CSI
ROSA o padrão é usar o driver Amazon EBS CSI para provisionar o armazenamento. Amazon EBS O driver Amazon EBS CSI e o operador do driver Amazon EBS CSI são instalados no cluster por padrão no openshift-cluster-csi-drivers namespace. O driver e o operador Amazon EBS CSI permitem que você provisione dinamicamente volumes persistentes e crie instantâneos de volume.
ROSA também é capaz de provisionar volumes persistentes usando o driver Amazon EFS CSI e o operador do driver Amazon EFS CSI. O Amazon EFS driver e o operador também permitem que você compartilhe dados do sistema de arquivos entre pods ou com outros aplicativos dentro ou fora do Kubernetes.
Os dados do volume são protegidos em trânsito tanto para o driver Amazon EBS CSI quanto para o driver Amazon EFS CSI. Para obter mais informações, consulte Usando a Container Storage Interface (CSI)
Importante
Ao provisionar dinamicamente volumes ROSA persistentes usando o driver Amazon EFS CSI, Amazon EFS considere o ID do usuário, o ID do grupo (GID) e o grupo secundário do ponto de acesso ao avaliar as IDs permissões do sistema de arquivos.
Amazon EFS substitui o usuário e o grupo IDs nos arquivos pelo usuário e grupo IDs no ponto de acesso e ignora o cliente NFS. IDs Como resultado, ignora Amazon EFS fsGroup silenciosamente as configurações.
ROSA não é capaz de substituir os arquivos GIDs of usandofsGroup. Qualquer pod que possa acessar um ponto de Amazon EFS acesso montado pode acessar qualquer arquivo no volume. Para obter mais informações, consulte Trabalhando com pontos de Amazon EFS acesso no Guia Amazon EFS do usuário.
criptografia etcd
ROSA fornece a opção de habilitar a criptografia de etcd valores-chave dentro do etcd volume durante a criação do cluster, adicionando uma camada adicional de criptografia. Depois de etcd criptografado, você incorrerá em aproximadamente 20% de sobrecarga adicional de desempenho. Recomendamos que você ative a etcd criptografia somente se precisar dela especificamente para seu caso de uso. Para obter mais informações, consulte criptografia etcd
Gerenciamento de chaves
ROSA usa KMS keys para gerenciar com segurança o plano de controle, a infraestrutura e os volumes de dados do trabalhador e volumes persistentes para aplicativos de clientes. Durante a criação do cluster, você tem a opção de usar a chave AWS gerenciada padrão KMS key fornecida por Amazon EBS ou especificar sua própria chave gerenciada pelo cliente. Para obter mais informações, consulte Criptografia de dados usando KMS.
Criptografia de dados para o registro de imagens integrado
ROSA fornece um registro de imagens de contêiner integrado para armazenar, recuperar e compartilhar imagens de contêiner por meio do armazenamento em Amazon S3 bucket. O registro é configurado e gerenciado pelo Operador de Registro de OpenShift Imagens. Ele fornece uma out-of-the-box solução para os usuários gerenciarem as imagens que executam suas cargas de trabalho e são executadas sobre a infraestrutura de cluster existente. Para mais informações, consulte o tópico Registro
ROSA oferece registros de imagens públicos e privados. Para aplicações empresariais, recomendamos o uso de um registro privado para proteger suas imagens contra o uso por usuários não autorizados. Para proteger os dados do seu registro em repouso, ROSA usa criptografia do lado do servidor por padrão com chaves Amazon S3 gerenciadas (SSE-S3). Isso não requer nenhuma ação da sua parte e é oferecido sem custo adicional. Para obter mais informações, consulte Proteção de dados usando criptografia do lado do servidor com chaves de criptografia Amazon S3 gerenciadas (SSE-S3) no Guia do usuário. Amazon S3
ROSA usa o protocolo Transport Layer Security (TLS) para proteger dados em trânsito de e para o registro de imagens. Para mais informações, consulte o tópico Registro
Privacidade do tráfego entre redes
Serviço Red Hat OpenShift na AWS usa Amazon Virtual Private Cloud (Amazon VPC) para criar limites entre os recursos em seu ROSA cluster e controlar o tráfego entre eles, sua rede local e a Internet. Para obter mais informações sobre Amazon VPC segurança, consulte Privacidade do tráfego entre redes Amazon VPC no Guia do Amazon VPC usuário.
Na VPC, você pode configurar seus ROSA clusters para usar um servidor proxy HTTP ou HTTPS para negar acesso direto à Internet. Se você for administrador de cluster, também poderá definir políticas de rede no nível do pod que restrinjam o tráfego entre redes aos pods do seu ROSA cluster. Para obter mais informações, consulte Segurança da infraestrutura em ROSA.