View a markdown version of this page

使用加密保护数据 - AWS 云端 Red Hat OpenShift 服务

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用加密保护数据

数据保护是指在传输(往返传输时 ROSA)和静态数据(存储在 AWS 数据中心的磁盘上时)保护数据。

AWS 云端 Red Hat OpenShift 服务 提供对连接到 ROSA 控制平面、基础架构和工作节点 Amazon EC2 实例的 Amazon Elastic Block Store (Amazon EBS) 存储卷以及用于持久存储的 Kubernetes 永久卷的安全访问。 ROSA 对静态和传输中的卷数据进行加密,并使用 AWS Key Management Service (AWS KMS) 来帮助保护您的加密数据。该服务 Amazon S3 用于容器镜像注册表存储,该存储默认处于静态加密状态。

重要

因为 ROSA 是一项托管服务 AWS ,红帽负责管理所 ROSA 使用的基础架构。客户不应尝试通过 AWS 控制台或 CLI 手动关闭 ROSA 使用的 Amazon EC2 实例。此操作可能会导致客户数据丢失。

为 Amazon EBS支持的存储卷进行数据加密

AWS 云端 Red Hat OpenShift 服务 使用 Kubernetes 持久卷 (PV) 框架允许集群管理员为集群配置永久存储。永久卷以及控制平面、基础架构和工作节点由连接到 Amazon EC2 实例的 Amazon Elastic Block Store (Amazon EBS) 存储卷提供支持。

对于由支持的 ROSA 永久卷和节点 Amazon EBS,加密操作发生在托管 EC2 实例的服务器上,从而确保静态数据和实例与其连接存储之间传输的数据的安全性。有关更多信息,请参阅《 Amazon EC2 用户指南》中的Amazon EBS 加密

Amazon EBS CSI 驱动程序和 Amazon EFS CSI 驱动程序的数据加密

ROSA 默认为使用 Amazon EBS CSI 驱动程序来配置 Amazon EBS 存储。默认情况下, Amazon EBS CSI 驱动程序和 Amazon EBS CSI 驱动程序操作员安装在集群上的openshift-cluster-csi-drivers命名空间中。 Amazon EBS CSI 驱动程序和操作员允许您动态配置永久卷并创建卷快照。

ROSA 还能够使用 Amazon EFS CSI 驱动程序和 Amazon EFS CSI 驱动程序操作员配置永久卷。 Amazon EFS 驱动程序和操作员还允许您在 Pod 之间或与 Kubernetes 内部或外部的其他应用程序共享文件系统数据。

CSI 驱动程序和 Amazon EBS CSI 驱动程序的卷数据在传输过程中都是 Amazon EFS 安全的。有关更多信息,请参阅 Red Hat 文档中的使用 Container Storage Interface(CSI)

重要

使用 Amazon EFS CSI 驱动程序动态配置 ROSA 永久卷时,在评估文件系统权限时会 Amazon EFS 考虑访问点 IDs 的用户 ID、组 ID (GID) 和辅助组。 Amazon EFS 将文件 IDs 上的用户和组替换为接入点 IDs 上的用户和组,并忽略 NFS 客户端。 IDs因此, Amazon EFS 默默地忽略设置fsGroup。 ROSA 无法使用替换 o GIDs f 的文件fsGroup。任何可以访问已安装 Amazon EFS 的接入点的 pod 都可以访问该卷上的任何文件。有关更多信息,请参阅《 Amazon EFS 用户指南》中的使用 Amazon EFS 接入点

etcd 加密

ROSA 提供了在创建集群期间启用对etcd卷内etcd密钥值的加密的选项,从而增加了额外的加密层。加密 etcd 后,您将额外产生大约 20% 的性能开销。我们建议您仅在用例特别需要的情况下启用 etcd 加密。有关更多信息,请参阅 ROSA 服务定义中的 etcd 加密

密钥管理

ROSA 用于安全 KMS keys 地管理客户应用程序的控制平面、基础架构、工作人员数据量和永久卷。在创建集群期间,您可以选择使用 KMS key 提供的默认 AWS 托管密钥 Amazon EBS,也可以指定自己的客户托管密钥。有关更多信息,请参阅 使用 KMS 进行数据加密

内置映像注册表的数据加密

ROSA 提供了一个内置的容器镜像注册表,用于通过存储 Amazon S3 桶存储存储、检索和共享容器镜像。注册表由 OpenShift 映像注册表操作员配置和管理。它为用户提供了一种 out-of-the-box解决方案,用于管理运行其工作负载并在现有集群基础架构之上运行的映像。有关更多信息,请参阅 Red Hat 文档中的注册表

ROSA 提供公共和私有图像注册库。对于企业应用程序,我们建议使用私有注册表来保护您的映像不被未经授权的用户使用。为了保护注册表的静态数据,默认情况下 ROSA 使用 Amazon S3 托管密钥的服务器端加密 (SSE-S3)。这不需要您采取任何行动,且不会另外收取费用。有关更多信息,请参阅《 Amazon S3 用户指南》中的使用 Amazon S3 托管加密密钥的服务器端加密保护数据 (SSE-S3)

ROSA 使用传输层安全 (TLS) 协议来保护进出镜像注册表的数据的安全。有关更多信息,请参阅 Red Hat 文档中的注册表

互联网络流量隐私

AWS 云端 Red Hat OpenShift 服务 使用 Amazon Virtual Private Cloud (Amazon VPC) 在 ROSA 集群中的资源之间创建边界,并控制这些资源、您的本地网络和互联网之间的流量。有关 Amazon VPC 安全的更多信息,请参阅《 Amazon VPC 用户指南》 Amazon VPC中的互联网流量隐私

在 VPC 中,您可以将 ROSA 集群配置为使用 HTTP 或 HTTPS 代理服务器来拒绝直接访问互联网。如果您是集群管理员,则还可以在容器级别定义网络策略,将网际流量限制到 ROSA 集群中 Pod。有关更多信息,请参阅 中的基础设施安全 ROSA