

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Proteção de dados usando criptografia
<a name="data-protection-encryption"></a>

A proteção de dados se refere à proteção de dados em trânsito (à medida que viajam de e para lá ROSA) e em repouso (enquanto são armazenados em discos em data AWS centers).

 Serviço Red Hat OpenShift na AWS fornece acesso seguro a Amazon Elastic Block Store (Amazon EBS) volumes de armazenamento anexados a Amazon EC2 instâncias para plano de ROSA controle, infraestrutura e nós de trabalho, bem como volumes persistentes do Kubernetes para armazenamento persistente. ROSA criptografa dados de volume em repouso e em trânsito e usa AWS Key Management Service (AWS KMS) para ajudar a proteger seus dados criptografados. O serviço usa Amazon S3 para armazenamento de registro de imagens de contêiner, que é criptografado em repouso por padrão.

**Importante**  
Porque ROSA é um serviço gerenciado, AWS e a Red Hat gerencia a infraestrutura que ROSA usa. Os clientes não devem tentar desligar manualmente as Amazon EC2 instâncias que ROSA usam a partir do AWS console ou da CLI. Essa ação pode levar à perda de dados do cliente.

## Criptografia de dados para Amazon EBS volumes de armazenamento garantidos
<a name="data-protection-encryption-ebs-volumes"></a>

 Serviço Red Hat OpenShift na AWS usa a estrutura de volume persistente (PV) do Kubernetes para permitir que administradores de cluster provisionem um cluster com armazenamento persistente. Os volumes persistentes, bem como o plano de controle, a infraestrutura e os nós de trabalho, são apoiados por Amazon Elastic Block Store (Amazon EBS) volumes de armazenamento anexados às Amazon EC2 instâncias.

Para volumes ROSA persistentes e nós apoiados por Amazon EBS, as operações de criptografia ocorrem nos servidores que hospedam instâncias do EC2, garantindo a segurança dos dados em repouso e dos dados em trânsito entre uma instância e seu armazenamento conectado. Para obter mais informações, consulte [Amazon EBS criptografia](https://docs.aws.amazon.com/ebs/latest/userguide/ebs-encryption.html) no *Guia Amazon EC2 do usuário*.

### Criptografia de dados para o driver Amazon EBS CSI e o driver Amazon EFS CSI
<a name="data-protection-encryption-ebs-volumes-csi-driver"></a>

 ROSA o padrão é usar o driver Amazon EBS CSI para provisionar o armazenamento. Amazon EBS O driver Amazon EBS CSI e o operador do driver Amazon EBS CSI são instalados no cluster por padrão no `openshift-cluster-csi-drivers` namespace. O driver e o operador Amazon EBS CSI permitem que você provisione dinamicamente volumes persistentes e crie instantâneos de volume.

 ROSA também é capaz de provisionar volumes persistentes usando o driver Amazon EFS CSI e o operador do driver Amazon EFS CSI. O Amazon EFS driver e o operador também permitem que você compartilhe dados do sistema de arquivos entre pods ou com outros aplicativos dentro ou fora do Kubernetes.

Os dados do volume são protegidos em trânsito tanto para o driver Amazon EBS CSI quanto para o driver Amazon EFS CSI. Para obter mais informações, consulte [Usando a Container Storage Interface (CSI)](https://access.redhat.com/documentation/en-us/red_hat_openshift_service_on_aws/4/html/storage/using-container-storage-interface-csi) na documentação da Red Hat.

**Importante**  
Ao provisionar dinamicamente volumes ROSA persistentes usando o driver Amazon EFS CSI, Amazon EFS considere o ID do usuário, o ID do grupo (GID) e o grupo secundário do ponto de acesso ao avaliar as IDs permissões do sistema de arquivos. Amazon EFS substitui o usuário e o grupo IDs nos arquivos pelo usuário e grupo IDs no ponto de acesso e ignora o cliente NFS. IDs Como resultado, ignora Amazon EFS `fsGroup` silenciosamente as configurações. ROSA não é capaz de substituir os arquivos GIDs of usando`fsGroup`. Qualquer pod que possa acessar um ponto de Amazon EFS acesso montado pode acessar qualquer arquivo no volume. Para obter mais informações, consulte [Trabalhando com pontos de Amazon EFS acesso](https://docs.aws.amazon.com/efs/latest/ug/efs-access-points.html) no *Guia Amazon EFS do usuário*.

### criptografia etcd
<a name="data-protection-encryption-ebs-volumes-etcd"></a>

 ROSA fornece a opção de habilitar a criptografia de `etcd` valores-chave dentro do `etcd` volume durante a criação do cluster, adicionando uma camada adicional de criptografia. Depois de `etcd` criptografado, você incorrerá em aproximadamente 20% de sobrecarga adicional de desempenho. Recomendamos que você ative a `etcd` criptografia somente se precisar dela especificamente para seu caso de uso. Para obter mais informações, consulte [criptografia etcd](https://access.redhat.com/documentation/en-us/red_hat_openshift_service_on_aws/4/html/introduction_to_rosa/policies-and-service-definition#rosa-sdpolicy-etcd-encryption_rosa-service-definition) na definição do ROSA serviço.

### Gerenciamento de chaves
<a name="data-protection-encryption-ebs-volumes-key-management"></a>

 ROSA usa KMS keys para gerenciar com segurança o plano de controle, a infraestrutura e os volumes de dados do trabalhador e volumes persistentes para aplicativos de clientes. Durante a criação do cluster, você tem a opção de usar a chave AWS gerenciada padrão KMS key fornecida por Amazon EBS ou especificar sua própria chave gerenciada pelo cliente. Para obter mais informações, consulte [Criptografia de dados usando KMS](data-protection-key-management.md).

## Criptografia de dados para o registro de imagens integrado
<a name="data-protection-encryption-image-registry"></a>

 ROSA fornece um registro de imagens de contêiner integrado para armazenar, recuperar e compartilhar imagens de contêiner por meio do armazenamento em Amazon S3 bucket. O registro é configurado e gerenciado pelo Operador de Registro de OpenShift Imagens. Ele fornece uma out-of-the-box solução para os usuários gerenciarem as imagens que executam suas cargas de trabalho e são executadas sobre a infraestrutura de cluster existente. Para mais informações, consulte o tópico [Registro](https://docs.redhat.com/en/documentation/red_hat_openshift_service_on_aws/4/html/registry/index) na documentação da Red Hat.

 ROSA oferece registros de imagens públicos e privados. Para aplicações empresariais, recomendamos o uso de um registro privado para proteger suas imagens contra o uso por usuários não autorizados. Para proteger os dados do seu registro em repouso, ROSA usa criptografia do lado do servidor por padrão com chaves Amazon S3 gerenciadas (SSE-S3). Isso não requer nenhuma ação da sua parte e é oferecido sem custo adicional. *Para obter mais informações, consulte [Proteção de dados usando criptografia do lado do servidor com chaves de criptografia Amazon S3 gerenciadas (SSE-S3](https://docs.aws.amazon.com/AmazonS3/latest/userguide/UsingServerSideEncryption.html)) no Guia do usuário. Amazon S3 *

 ROSA usa o protocolo Transport Layer Security (TLS) para proteger dados em trânsito de e para o registro de imagens. Para mais informações, consulte o tópico [Registro](https://docs.redhat.com/en/documentation/red_hat_openshift_service_on_aws/4/html/registry/index) na documentação da Red Hat.

## Privacidade do tráfego entre redes
<a name="data-protection-internetwork"></a>

 Serviço Red Hat OpenShift na AWS usa Amazon Virtual Private Cloud (Amazon VPC) para criar limites entre os recursos em seu ROSA cluster e controlar o tráfego entre eles, sua rede local e a Internet. Para obter mais informações sobre Amazon VPC segurança, consulte [Privacidade do tráfego entre redes Amazon VPC no](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Security.html) *Guia do Amazon VPC usuário*.

Na VPC, você pode configurar seus ROSA clusters para usar um servidor proxy HTTP ou HTTPS para negar acesso direto à Internet. Se você for administrador de cluster, também poderá definir políticas de rede no nível do pod que restrinjam o tráfego entre redes aos pods do seu ROSA cluster. Para obter mais informações, consulte [Segurança da infraestrutura em ROSA](infrastructure-security.md).