Enkripsi berbasis host pada Azure Kubernetes Service (AKS)

Dengan enkripsi berbasis host, data yang disimpan pada host VM dari VM simpul agen AKS Anda dienkripsi saat tidak digunakan dan tetap dienkripsi saat mengalir ke layanan Penyimpanan. Artinya, disk sementara dienkripsi saat tidak digunakan dengan kunci yang dikelola platform. Cache OS dan disk data dienkripsi saat tidak digunakan dengan kunci yang dikelola platform atau kunci yang dikelola pelanggan tergantung pada jenis enkripsi yang ditetapkan pada disk tersebut.

Secara default, saat menggunakan AKS, OS, dan disk data menggunakan enkripsi sisi server dengan kunci yang dikelola platform. Cache untuk disk ini dienkripsi saat tidak aktif dengan kunci yang dikelola platform. Anda dapat menentukan kunci terkelola Anda sendiri dengan mengikuti Bawa Kunci Anda Sendiri (BYOK) dengan disk Azure di Azure Kubernetes Service. Cache untuk disk ini juga dienkripsi menggunakan kunci yang Anda tentukan.

Enkripsi berbasis host berbeda dari enkripsi sisi server (SSE), yang digunakan oleh Azure Storage. Disk terkelola Azure menggunakan Azure Storage untuk mengenkripsi data yang tersimpan secara otomatis saat data disimpan. Enkripsi berbasis host menggunakan host Mesin Virtual untuk menangani enkripsi sebelum data mengalir melalui Azure Storage.

Sebelum Anda mulai

Sebelum memulai, tinjau prasyarat dan batasan berikut.

Prasyarat

  • Pastikan Anda memiliki ekstensi CLI v2.23 atau yang lebih tinggi yang terinstal.

Batasan

  • Fitur ini hanya dapat diatur pada waktu pembuatan kluster atau kumpulan simpul.
  • Fitur ini hanya dapat diaktifkan di wilayah Azure yang mendukung enkripsi sisi server disk terkelola Azure dan hanya dengan ukuran VM tertentu yang didukung.
  • Fitur ini memerlukan kluster AKS dan kumpulan simpul berdasarkan Virtual Machine Scale Sets sebagai VM set type.

Aktifkan Enkripsi di Host untuk kluster AKS Anda

Sebelum menambahkan kumpulan simpul dengan enkripsi berbasis host, pastikan fitur EncryptionAtHost diaktifkan untuk langganan Anda:

# Register the EncryptionAtHost feature
az feature register --namespace Microsoft.Compute --name EncryptionAtHost

# Wait for registration to complete (this may take several minutes)
az feature show --namespace Microsoft.Compute --name EncryptionAtHost --query "properties.state"

# Refresh the provider registration
az provider register --namespace Microsoft.Compute

Menggunakan enkripsi berbasis host pada kluster baru

  • Buat kluster baru dan konfigurasikan node agen kluster untuk menggunakan enkripsi berbasis host dengan perintah az aks create dan flag --enable-encryption-at-host.

    az aks create \
        --name myAKSCluster \
        --resource-group myResourceGroup \
        --node-vm-size Standard_DS2_v2 \
        --location westus2 \
        --enable-encryption-at-host \
        --generate-ssh-keys
    

Menggunakan enkripsi berbasis host pada kluster yang ada

  • Aktifkan enkripsi berbasis host pada kluster yang ada dengan menambahkan node pool baru menggunakan perintah az aks nodepool add dengan flag --enable-encryption-at-host.

    az aks nodepool add --name hostencrypt --cluster-name $MY_AKS_CLUSTER --resource-group $MY_RESOURCE_GROUP -s Standard_DS2_v2 --enable-encryption-at-host
    

    Hasil:

    {
        "agentPoolProfile": {
            "enableEncryptionAtHost": true,
            "name": "hostencrypt",
            "nodeCount": 1,
            "osDiskSizeGB": 30,
            "vmSize": "Standard_DS2_v2"
        },
        ...
    }
    

Langkah berikutnya