View a markdown version of this page

使用 KMS 进行数据加密 - AWS 云端 Red Hat OpenShift 服务

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用 KMS 进行数据加密

ROSA AWS KMS 用于安全管理加密数据的密钥。默认情况下,控制平面、基础设施和工作节点卷使用 KMS key 提供的 AWS 托管卷进行加密 Amazon EBS。这 KMS key 有别名aws/ebs。默认情况下,使用默认 gp3 存储类的持久性卷也会使用此 KMS key进行加密。

新创建的 ROSA 集群配置为使用默认 gp3 存储类来加密永久卷。只有将存储类别配置为进行加密时,才会对使用任何其他存储类创建的持久性卷进行加密。有关 ROSA 预建存储类的更多信息,请参阅 Red Hat 文档中的配置永久存储

在创建集群期间,您可以选择使用默认 Amazon EBS提供的密钥对集群中的永久卷进行加密,也可以指定自己的客户托管对称 KMS key。有关创建密钥的更多信息,请参阅 AWS KMS 开发人员指南中的创建对称加密 KMS 密钥

您还可以通过定义 KMS key来加密集群中各个容器的持久性卷。当您在部署到时有明确的合规性和安全准则时,这很有用 AWS。有关更多信息,请参阅 Red Hat 文档 KMS key中的AWS 使用加密容器永久卷

在使用自己的 KMS keys加密持久性卷时,应考虑以下要点:

  • 当您将 KMS 加密与自己的密钥一起使用时 KMS key,密钥必须与您的集群 AWS 区域 相同。

  • 创建和使用自己的作品会产生一定的成本 KMS keys。有关更多信息,请参阅AWS Key Management Service 定价