View a markdown version of this page

Criptografia de dados usando KMS - Serviço Red Hat OpenShift na AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Criptografia de dados usando KMS

ROSA usa AWS KMS para gerenciar com segurança as chaves dos dados criptografados. Os volumes do plano de controle, da infraestrutura e do nó de trabalho são criptografados por padrão usando o AWS gerenciado KMS key fornecido por Amazon EBS. Isso KMS key tem o pseudônimoaws/ebs. Os volumes persistentes que usam a classe de armazenamento gp3 padrão também são criptografados por padrão usando esse KMS key.

Os ROSA clusters recém-criados são configurados para usar a classe de armazenamento gp3 padrão para criptografar volumes persistentes. Os volumes persistentes criados usando qualquer outra classe de armazenamento só serão criptografados se a classe de armazenamento estiver configurada para ser criptografada. Para obter mais informações sobre classes de armazenamento ROSA pré-criadas, consulte Configurando o armazenamento persistente na documentação da Red Hat.

Durante a criação do cluster, você pode optar por criptografar os volumes persistentes em seu cluster usando a chave padrão Amazon EBS fornecida ou especificar sua própria simetria gerenciada pelo cliente. KMS key Para obter mais informações sobre a criação de chaves, consulte Criação de chaves KMS de criptografia simétrica no Guia do AWS KMS desenvolvedor.

Você também pode criptografar volumes persistentes para contêineres individuais em um cluster definindo um KMS key. Isso é útil quando você tem diretrizes explícitas de conformidade e segurança ao implantar no. AWS Para obter mais informações, consulte Criptografando volumes persistentes de contêineres AWS com a KMS key na documentação da Red Hat.

Os seguintes pontos devem ser considerados ao criptografar os volumes persistentes usando os seus KMS keys.

  • Quando você usa a criptografia KMS com a sua própria KMS key, a chave deve existir da Região da AWS mesma forma que o seu cluster.

  • Há um custo associado à criação e ao uso do seu próprio KMS keys. Para obter mais informações, consulte Preços do AWS Key Management Service.