Data encryption at rest concepts for Azure Kubernetes Service (AKS)

يخزن Azure Kubernetes Service (AKS) بيانات حساسة مثل أسرار Kubernetes في etcd، وهو مخزن قيم المفاتيح الموزع المستخدم من قبل Kubernetes. لتعزيز متطلبات الأمان والامتثال، يدعم AKS تشفير أسرار Kubernetes في حالة راحة باستخدام مزود خدمة إدارة مفاتيح Kubernetes (KMS) المدمج مع Azure Key Vault.

تشرح هذه المقالة المفاهيم الرئيسية، ونماذج التشفير، وخيارات إدارة المفاتيح المتاحة لحماية أسرار كوبيرنيتس في حالة راحة في AKS.

فهم تشفير البيانات في حالة السكون

تشفير البيانات في حالة السكون يحمي بياناتك عندما تكون مخزنة على القرص. بدون التشفير في حالة سكون، يمكن للمهاجم الذي يصل إلى التخزين الأساسي قراءة بيانات حساسة مثل أسرار Kubernetes.

يوفر AKS تشفيرا لأسرار Kubernetes المخزنة في etcd:

طبقة الوصف
تشفير منصة Azure يقوم Azure Storage تلقائيا بتشفير جميع البيانات في حالة السكون باستخدام تشفير AES بطول 256 بت. هذا التشفير دائما مفعل وشفاف للمستخدمين.
تشفير مزود KMS طبقة اختيارية تشفر أسرار Kubernetes قبل كتابتها على etcd باستخدام مفاتيح مخزنة في Azure Key Vault.

لمزيد من المعلومات حول قدرات التشفير في حالة السكون في Azure، راجع تشفير البيانات في حالة السكونونماذج تشفير Azure.

مزود KMS لتشفير البيانات

مزود KMS من كوبيرنتيز هو آلية تتيح تشفير أسرار كوبيرنتيز في حالة راحة باستخدام نظام إدارة مفاتيح خارجي. تتكامل AKS مع Azure Key Vault لتوفير هذه القدرة، مما يمنحك التحكم في مفاتيح التشفير مع الحفاظ على مزايا الأمان لخدمة Kubernetes المدارة.

كيف يعمل تشفير KMS

عند تفعيل KMS لمجموعة AKS:

  1. إنشاء السر: عند إنشاء سر، يرسل خادم واجهة برمجة تطبيقات Kubernetes البيانات السرية إلى إضافة مزود KMS.
  2. التشفير: تقوم إضافة KMS بتشفير البيانات السرية باستخدام مفتاح تشفير البيانات (DEK)، والذي يتم تشفيره بدوره باستخدام مفتاح تشفير المفتاح (KEK) المخزن في Azure Key Vault.
  3. التخزين: يتم تخزين السر المشفر في etcd.
  4. استرجاع السر: عند قراءة سر، تقوم إضافة KMS بفك تشفير DEK باستخدام KEK من Azure Key Vault، ثم تستخدم DEK لفك تشفير البيانات السرية.

يوفر هذا النهج التشفيري للمغلف فوائد أمان وأداء معا. يتعامل DEK مع عمليات التشفير المتكررة محليا، بينما يوفر KEK في Azure Key Vault أمان نظام إدارة مفاتيح مدعوم بالأجهزة.

خيارات إدارة المفاتيح

تقدم AKS خيارين لإدارة المفاتيح لتشفير KMS:

مفاتيح المنصة المدارة (PMK)

مع المفاتيح المدارة على المنصة، تدير AKS مفاتيح التشفير تلقائيا نيابة عنك:

  • تقوم AKS بإنشاء وإدارة مفاتيح التشفير.
  • يتم التحكم تلقائيا في تدوير المفاتيح بواسطة المنصة.
  • لا حاجة لتكوين إضافي أو إعداد خزنة المفاتيح.

متى تستخدم المفاتيح المدارة من المنصة:

  • تريد أبسط إعداد مع إعداد بسيط.
  • ليس لديك متطلبات تنظيمية محددة تفرض المفاتيح التي يديرها العميل.
  • تريد تدوير المفاتيح تلقائيا بدون تدخل يدوي.

المفاتيح المدارة من قبل العميل (CMK)

مع المفاتيح التي يديرها العميل، لديك سيطرة كاملة على مفاتيح التشفير:

  • تقوم بإنشاء وإدارة خزنة مفاتيح Azure ومفاتيح التشفير الخاصة بك.
  • أنت تتحكم في جداول التدوير الرئيسية وسياساتها.

متى تستخدم المفاتيح التي يديرها العميل:

  • لديك متطلبات تنظيمية أو امتثال تفرض مفاتيح يديرها العميل.
  • تحتاج إلى التحكم في دورة حياة المفاتيح، بما في ذلك جداول التدوير وإصدارات المفاتيح.
  • تحتاج إلى سجلات تدقيق لجميع العمليات الرئيسية.

خيارات الوصول إلى شبكة خزنة المفاتيح

عند استخدام المفاتيح المدارة من قبل العملاء، يمكنك تكوين الوصول إلى الشبكة لخزنة مفاتيح Azure الخاصة بك:

الوصول إلى الشبكة الوصف حالة الاستخدام
علني خزنة المفاتيح متاحة عبر الإنترنت العام مع المصادقة. بيئات تطوير، إعداد أبسط
Private خزنة المفاتيح لديها تعطيل الوصول إلى الشبكة العامة. يصل AKS إلى خزنة المفاتيح من خلال استثناء جدار الحماية الخاص بالخدمات الموثوقة. بيئات الإنتاج، الأمان المعزز

مقارنة خيارات مفاتيح التشفير

الميزة المفاتيح المدارة من قِبل النظام الأساسي مفاتيح يديرها العميل (عامة) مفاتيح يديرها العميل (خاصة)
ملكية المفاتيح مايكروسوفت تدير إدارة العملاء إدارة العملاء
تدوير المفتاح تلقائي يمكن تخصيص المستخدم يمكن تخصيص المستخدم
إنشاء خزنة المفاتيح تلقائي العميل يخلق العميل يخلق
عزل الشبكة N/A لا ‏‏نعم‬

المتطلبات

القيود