

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Segurança da infraestrutura em ROSA
<a name="infrastructure-security"></a>

Como serviço gerenciado, Serviço Red Hat OpenShift na AWS é protegido pela segurança de rede AWS global. Para obter informações sobre serviços AWS de segurança e como AWS proteger a infraestrutura, consulte [AWS Cloud Security](https://aws.amazon.com/security). Para projetar seu AWS ambiente usando as melhores práticas de segurança de infraestrutura, consulte [Proteção](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/infrastructure-protection.html) de infraestrutura no *Security Pillar — AWS Well-Architected* Framework.

Você usa chamadas de API AWS publicadas para acessar ROSA pela AWS rede. Os clientes devem oferecer compatibilidade com:
+ Transport Layer Security (TLS). Exigimos TLS 1.2 e recomendamos TLS 1.3.
+ Conjuntos de criptografia com perfect forward secrecy (PFS) como DHE (Ephemeral Diffie-Hellman) ou ECDHE (Ephemeral Elliptic Curve Diffie-Hellman). A maioria dos sistemas modernos, como Java 7 e versões posteriores, comporta esses modos.

Além disso, as solicitações devem ser assinadas usando um ID da chave de acesso e uma chave de acesso secreta associada a uma entidade principal do IAM. Ou é possível usar o [AWS Security Token Service](https://docs.aws.amazon.com/STS/latest/APIReference/) (AWS STS) para gerar credenciais de segurança temporárias para assinar solicitações.

## Isolamento de rede de cluster
<a name="infrastructure-security-cluster-network"></a>

Os engenheiros de confiabilidade de sites da Red Hat (SREs) são responsáveis pelo gerenciamento contínuo e pela segurança da rede do cluster e da plataforma de aplicativos subjacente. Para obter mais informações sobre as responsabilidades da Red Hat ROSA, consulte[Visão geral das responsabilidades por ROSA](rosa-responsibilities.md).

Quando você cria um novo cluster, ROSA oferece a opção de criar um endpoint público do servidor da API Kubernetes e rotas de aplicativos ou um endpoint e rotas de aplicativos da API Kubernetes privados. Essa conexão é usada para se comunicar com seu cluster (usando ferramentas OpenShift de gerenciamento como a CLI e a CLI OpenShift do ROSA). Uma conexão privada permite que toda a comunicação entre seus nós e o servidor de API permaneça dentro da sua VPC. Se você habilitar o acesso privado ao servidor da API e às rotas do aplicativo, deverá usar uma VPC existente e conectar AWS PrivateLink a VPC ao serviço de back-end. OpenShift 

O acesso ao servidor da API Kubernetes é protegido usando uma combinação de AWS Identity and Access Management (IAM) e controle de acesso baseado em função (RBAC) nativo do Kubernetes. Para obter mais informações sobre o RBAC (Controle de Acesso Baseado em Função) no Kubernetes, consulte [Usando a autorização RBAC](https://kubernetes.io/docs/reference/access-authn-authz/rbac/) na documentação do Kubernetes.

 ROSA permite criar rotas de aplicativos seguras usando vários tipos de terminação TLS para fornecer certificados ao cliente. Para obter mais informações, consulte [Rotas seguras](https://access.redhat.com/documentation/en-us/red_hat_openshift_service_on_aws/4/html/networking/configuring-routes#configuring-default-certificate) na documentação da Red Hat.

Se você criar um ROSA cluster em uma VPC existente, você especifica as sub-redes VPC e as zonas de disponibilidade para seu cluster usar. Você também define os intervalos de CIDR para uso da rede de cluster e combina esses intervalos de CIDR com as sub-redes VPC. Para obter mais informações, consulte as [Definições de intervalo CIDR](https://access.redhat.com/documentation/en-us/red_hat_openshift_service_on_aws/4/html/networking/cidr-range-definitions) na documentação da Red Hat.

Para clusters que usam o endpoint público da API, é ROSA necessário que sua VPC esteja configurada com uma sub-rede pública e privada para cada zona de disponibilidade na qual você deseja que o cluster seja implantado. Para clusters que usam o endpoint privado da API, somente sub-redes privadas são necessárias.

Se você estiver usando uma VPC existente, poderá configurar seus ROSA clusters para usar um servidor proxy HTTP ou HTTPS durante ou após a criação do cluster para criptografar o tráfego da web do cluster, adicionando outra camada de segurança aos seus dados. Quando você habilita um proxy, os componentes principais do cluster são impedidos de acessar diretamente a Internet. O proxy não nega o acesso à Internet para workloads do usuário. Para obter mais informações, consulte a [Configuração de um proxy em todo o cluster](https://access.redhat.com/documentation/en-us/red_hat_openshift_service_on_aws/4/html/networking/configuring-a-cluster-wide-proxy) na documentação da Red Hat.

## Isolamento de rede do pod
<a name="infrastructure-security-pod-network"></a>

Se você for administrador de cluster, poderá definir políticas de rede no nível do pod que restrinjam o tráfego aos pods no seu ROSA cluster.