View a markdown version of this page

Segurança da infraestrutura em ROSA - Serviço Red Hat OpenShift na AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Segurança da infraestrutura em ROSA

Como serviço gerenciado, Serviço Red Hat OpenShift na AWS é protegido pela segurança de rede AWS global. Para obter informações sobre serviços AWS de segurança e como AWS proteger a infraestrutura, consulte AWS Cloud Security. Para projetar seu AWS ambiente usando as melhores práticas de segurança de infraestrutura, consulte Proteção de infraestrutura no Security Pillar — AWS Well-Architected Framework.

Você usa chamadas de API AWS publicadas para acessar ROSA pela AWS rede. Os clientes devem oferecer compatibilidade com:

  • Transport Layer Security (TLS). Exigimos TLS 1.2 e recomendamos TLS 1.3.

  • Conjuntos de criptografia com perfect forward secrecy (PFS) como DHE (Ephemeral Diffie-Hellman) ou ECDHE (Ephemeral Elliptic Curve Diffie-Hellman). A maioria dos sistemas modernos, como Java 7 e versões posteriores, comporta esses modos.

Além disso, as solicitações devem ser assinadas usando um ID da chave de acesso e uma chave de acesso secreta associada a uma entidade principal do IAM. Ou é possível usar o AWS Security Token Service (AWS STS) para gerar credenciais de segurança temporárias para assinar solicitações.

Isolamento de rede de cluster

Os engenheiros de confiabilidade de sites da Red Hat (SREs) são responsáveis pelo gerenciamento contínuo e pela segurança da rede do cluster e da plataforma de aplicativos subjacente. Para obter mais informações sobre as responsabilidades da Red Hat ROSA, consulteVisão geral das responsabilidades por ROSA.

Quando você cria um novo cluster, ROSA oferece a opção de criar um endpoint público do servidor da API Kubernetes e rotas de aplicativos ou um endpoint e rotas de aplicativos da API Kubernetes privados. Essa conexão é usada para se comunicar com seu cluster (usando ferramentas OpenShift de gerenciamento como a CLI e a CLI OpenShift do ROSA). Uma conexão privada permite que toda a comunicação entre seus nós e o servidor de API permaneça dentro da sua VPC. Se você habilitar o acesso privado ao servidor da API e às rotas do aplicativo, deverá usar uma VPC existente e conectar AWS PrivateLink a VPC ao serviço de back-end. OpenShift

O acesso ao servidor da API Kubernetes é protegido usando uma combinação de AWS Identity and Access Management (IAM) e controle de acesso baseado em função (RBAC) nativo do Kubernetes. Para obter mais informações sobre o RBAC (Controle de Acesso Baseado em Função) no Kubernetes, consulte Usando a autorização RBAC na documentação do Kubernetes.

ROSA permite criar rotas de aplicativos seguras usando vários tipos de terminação TLS para fornecer certificados ao cliente. Para obter mais informações, consulte Rotas seguras na documentação da Red Hat.

Se você criar um ROSA cluster em uma VPC existente, você especifica as sub-redes VPC e as zonas de disponibilidade para seu cluster usar. Você também define os intervalos de CIDR para uso da rede de cluster e combina esses intervalos de CIDR com as sub-redes VPC. Para obter mais informações, consulte as Definições de intervalo CIDR na documentação da Red Hat.

Para clusters que usam o endpoint público da API, é ROSA necessário que sua VPC esteja configurada com uma sub-rede pública e privada para cada zona de disponibilidade na qual você deseja que o cluster seja implantado. Para clusters que usam o endpoint privado da API, somente sub-redes privadas são necessárias.

Se você estiver usando uma VPC existente, poderá configurar seus ROSA clusters para usar um servidor proxy HTTP ou HTTPS durante ou após a criação do cluster para criptografar o tráfego da web do cluster, adicionando outra camada de segurança aos seus dados. Quando você habilita um proxy, os componentes principais do cluster são impedidos de acessar diretamente a Internet. O proxy não nega o acesso à Internet para workloads do usuário. Para obter mais informações, consulte a Configuração de um proxy em todo o cluster na documentação da Red Hat.

Isolamento de rede do pod

Se você for administrador de cluster, poderá definir políticas de rede no nível do pod que restrinjam o tráfego aos pods no seu ROSA cluster.