Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Zgodnie z zasadami najlepszych praktyk zabezpieczeń platformy Kubernetes, tajne informacje przechowywane w magazynie tajnym Kubernetes w klastrach AKS Edge Essentials są domyślnie szyfrowane przy użyciu dostawcy Usługi Zarządzania Kluczami (KMS). Każdy wpis tajny w magazynie wpisów tajnych jest najpierw szyfrowany przy użyciu unikatowego klucza szyfrowania danych (DEK) wygenerowanego przez serwer interfejsu API Kubernetes. Ten klucz szyfrowania plików jest tymczasowo przechowywany w pamięci i nigdy nie jest zapisywany na dysku. Serwer API następnie żąda od dostawcy KMS zaszyfrowania klucza szyfrowania danych (DEK) za pomocą klucza szyfrowania kluczy (KEK). Klucz KEK jest automatycznie obracany co 30 dni, chroniony poświadczeniami administratora i dostępny tylko dla administratorów. Dostawcę usługi KMS można włączyć przy użyciu konfiguracji aksedge-config dla produktów w wersjach 1.10.868.0 i 1.11.247.0. Począwszy od AKS Edge Essentials w wersji 1.12.269.0, dostawca usługi KMS jest domyślnie włączony dla wszystkich nowo utworzonych klastrów.
Aby uzyskać bardziej szczegółowe informacje na temat korzystania z usługi KMS, zobacz oficjalną dokumentację dostawcy usługi KMS .
Warunki wstępne
Dostawca usługi KMS jest obsługiwany dla wszystkich klastrów AKS Edge Essentials w wersji 1.10.868.0 lub nowszej.
Aby uzyskać więcej informacji na temat wdrażania nowego klastra AKS Edge Essentials, zobacz oficjalną dokumentację.
Notatka
Dostawca usługi KMS może być używany tylko dla klastrów z jednym węzłem. Nie można używać dostawcy z funkcjami eksperymentalnymi, takimi jak wielowęzłowość.
Sprawdź, czy dostawca usługi KMS jest w dobrej kondycji
To polecenie może służyć do AKS Edge Essentials w wersji 1.10.868.0 lub nowszej.
Aby sprawdzić, czy dostawca usługi KMS jest w dobrej kondycji, uruchom następujące polecenie i upewnij się, że stan kondycji kms-providers ma wartość OK:
kubectl get --raw='/readyz?verbose'
[+]ping ok
[+]Log ok
[+]etcd ok
[+]kms-providers ok
[+]poststarthook/start-encryption-provider-config-automatic-reload ok
Aby utworzyć wpisy tajne w klastrach AKS Edge Essentials, zobacz Zarządzanie wpisami tajnymi przy użyciu narzędzia kubectl w dokumentacji platformy Kubernetes.
Jeśli wystąpią błędy, zobacz sekcję Rozwiązywanie problemów .
Jak zaktualizować tajne dane po rotacji KEK (opcjonalnie)
Klucz KEK jest automatycznie aktualizowany co 30 dni. W tym momencie klucz szyfrowania danych dla każdej tajemnicy jest bezpiecznie szyfrowany przy użyciu klucza KEK, który był w użyciu, gdy tworzyłeś tajemnicę. Po zaktualizowaniu tajemnicy, skojarzony klucz szyfrowania danych (DEK) jest ponownie szyfrowany przy użyciu bieżącego klucza szyfrowania klucza (KEK). Jeśli obciążenia regularnie aktualizują sekrety, nie jest wymagana żadna dodatkowa akcja. Jeśli sekrety zmieniają się rzadko, możesz opcjonalnie ponownie zapisać te same wartości sekretów co 30 dni, aby skojarzone zestawy DEK były ponownie szyfrowane przy użyciu najnowszych zestawów KEK. Jest to zalecane zgodnie z najlepszymi rozwiązaniami dotyczącymi platformy Kubernetes, a nie wymaganiem. Nawet bez tego kroku twoje sekrety pozostają zaszyfrowane w stanie spoczynku. Użyj poniższego polecenia, jeśli chcesz ponownie zaszyfrować wpisy tajne przy użyciu najnowszego klucza KEK:
kubectl get secrets --all-namespaces -o json | kubectl replace -f -
Włączanie dostawcy usługi KMS dla wersji 1.10.868.0 i 1.11.247.0
W pliku aksedge-config.jsonw sekcji Init ustaw Init.KmsPlugin.Enable na true:
"Init": {
"KmsPlugin": {
"Enable": true
}
}
Podczas wdrażania są wyświetlane następujące dane wyjściowe pokazujące, że dostawca usługi KMS jest włączony:
Preparing to install kms-plugin as encryption provider...
Notatka
Podczas tworzenia nowego wdrożenia można włączyć lub wyłączyć dostawcę usługi KMS. Po ustawieniu flagi nie można jej zmienić.
Rozwiązywanie problemów
Jeśli występują błędy u dostawcy usługi KMS, wykonaj następującą procedurę:
Sprawdź, czy wersja usługi AKS jest 1.10.868.0 lub nowsza. Użyj następującego polecenia, aby sprawdzić bieżącą wersję AKS Edge Essentials:
Get-Command -Module AKSEdge | Format-Table Name, VersionJeśli wersja jest starsza, przeprowadź uaktualnienie do najnowszej wersji. Aby uzyskać więcej informacji, zobacz Aktualizacja klastra usługi AKS.
Wyświetl interfejs API
readyz. Jeśli problem będzie się powtarzać, sprawdź, czy dostawca usługi KMS jest w dobrej kondycji. Aby uzyskać więcej informacji, zobacz sekcję Sprawdź, czy dostawca usługi KMS jest w dobrej kondycji .Jeśli otrzymasz[-]" przed polem
kms-providers, zbierz dzienniki diagnostyczne na potrzeby debugowania. Aby uzyskać więcej informacji, zobacz Pobieranie dzienników kubeletu z węzłów klastra.Jeśli nadal występują błędy, maszyna z uruchomionym klastrem AKS Edge Essentials może zostać wstrzymana lub wyłączona przez dłuższy czas (w ciągu 30 dni). Aby wrócić do stanu dobrej kondycji usługi KMS, możesz użyć polecenia
Repair-Kms, aby przywrócić wszystkie niezbędne tokeny:Repair-AksEdgeKmsJeśli nadal występują błędy, skontaktuj się z Microsoft Customer Support i collect logs.