本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
中的基础设施安全 ROSA
作为一项托管服务 AWS 云端 Red Hat OpenShift 服务 ,受 AWS 全球网络安全的保护。有关 AWS 安全服务以及如何 AWS 保护基础设施的信息,请参阅AWS 云安全
您可以使用 AWS 已发布的 API 调用 ROSA 通过 AWS 网络进行访问。客户端必须支持以下内容:
-
传输层安全性协议(TLS)。我们要求使用 TLS 1.2,建议使用 TLS 1.3。
-
具有完全向前保密(PFS)的密码套件,例如 DHE(临时 Diffie-Hellman)或 ECDHE(临时椭圆曲线 Diffie-Hellman)。大多数现代系统(如 Java 7 及更高版本)都支持这些模式。
此外,必须使用访问密钥 ID 和与 IAM 主体关联的秘密访问密钥来对请求进行签名。或者,您可以使用 AWS Security Token Service(AWS STS)生成临时安全凭证来对请求进行签名。
集群网络隔离
红帽站点可靠性工程师 (SREs) 负责集群和底层应用平台的持续管理和网络安全。有关红帽责任的更多信息 ROSA,请参阅的职责概述 ROSA。
创建新集群时, ROSA 可以选择创建公共 Kubernetes API 服务器端点和应用程序路由,或者创建私有 Kubernetes API 终端节点和应用程序路由。此连接用于与您的集群通信(使用 ROSA CLI 和 OpenShift CLI 等 OpenShift 管理工具)。私有连接允许节点与 API 服务器之间的所有通信都留在 VPC 内。如果您启用对 API 服务器和应用程序路由的私有访问,则必须使用现有 VPC 并将该 VPC AWS PrivateLink 连接到 OpenShift 后端服务。
Kubernetes API 服务器访问是使用 AWS Identity and Access Management (IAM) 和原生 Kubernetes 基于角色的访问控制 (RBAC) 的组合来保护的。有关 Kubernetes RBAC 的更多信息,请参阅 Kubernetes 文档中的使用 RBAC 鉴权
ROSA 允许您使用多种类型的 TLS 终止创建安全的应用程序路由,为客户端提供证书。有关更多信息,请参阅 Red Hat 文档中的安全路由
如果您在现有 VPC 中创建 ROSA 集群,则需要为集群指定要使用的 VPC 子网和可用区。您还可以定义集群网络要使用的 CIDR 范围,并将这些 CIDR 范围与 VPC 子网进行匹配。有关更多信息,请参阅 Red Hat 文档中的 CIDR 范围定义
对于使用公有 API 终端节点的集群, ROSA 要求您的 VPC 为要部署集群的每个可用区配置公有子网和私有子网。对于使用私有 API 端点的集群,只需要私有子网。
如果您使用的是现有 VPC,则可以将 ROSA 集群配置为在集群创建期间或之后使用 HTTP 或 HTTPS 代理服务器来加密集群 Web 流量,从而为您的数据增加另一层安全保护。启用代理后,将拒绝核心集群组件直接访问互联网。代理不会拒绝用户工作负载访问互联网。有关更多信息,请参阅 Red Hat 文档中的配置集群范围代理
容器组(pod)网络隔离
如果您是集群管理员,则可以在容器级别定义网络策略,限制 ROSA 集群中 Pod 的流量。