Azure Kubernetes Service (AKS) için veri dinlenme durumunda şifreleme kavramları

Azure Kubernetes Service (AKS), Kubernetes gizli dizileri gibi hassas verileri Kubernetes tarafından kullanılan dağıtılmış anahtar-değer deposu etcd'de depolar. Azure Key Vault ile tümleşik Kubernetes Key Management Service (Anahtar Yönetimi Hizmeti) sağlayıcısını kullanarak, Kubernetes gizli bilgilerinin beklemede şifrelenmesini destekleyen AKS, gelişmiş güvenlik ve uyumluluk gereksinimlerini karşılar.

Bu makalede AKS'de bekleyen Kubernetes gizli dizilerini korumaya yönelik temel kavramlar, şifreleme modelleri ve anahtar yönetimi seçenekleri açıklanmaktadır.

Durağan veriyi şifrelemeyi anlama

Veri dururken şifreleme, diskte depolandığında verilerinizi korur. Veri dinlenirken şifreleme olmadan, temel depolamaya erişim elde eden bir saldırgan Kubernetes sırları gibi hassas verileri okuyabilir.

AKS, etcd'de depolanan Kubernetes gizli dizileri için şifreleme sağlar:

Katman Description
Azure platform şifrelemesi Azure Depolama, bekleyen tüm verileri 256 bit AES şifrelemesi kullanarak otomatik olarak şifreler. Bu şifreleme her zaman etkindir ve kullanıcılar için saydamdır.
KMS sağlayıcı şifrelemesi Kubernetes gizli dizilerini, Azure Key Vault'ta depolanan anahtarlar kullanılarak etcd'ye yazılmadan önce şifreleyen isteğe bağlı bir katman.

Azure'ın dinlenme durumunda şifreleme yetenekleri hakkında daha fazla bilgi için bkz. Azure dinlenme durumunda veri şifrelemesi ve Azure şifreleme modelleri.

Veri şifreleme için KMS sağlayıcısı

Kubernetes KMS sağlayıcısı, bekleyen Kubernetes gizli dizilerinin bir dış anahtar yönetim sistemi kullanılarak şifrelenmesini sağlayan bir mekanizmadır. AKS, bu özelliği sağlamak için Azure Key Vault ile tümleşir ve yönetilen bir Kubernetes hizmetinin güvenlik avantajlarını korurken şifreleme anahtarları üzerinde denetim sahibi olmanıza olanak sağlar.

KMS şifrelemesi nasıl çalışır?

AKS kümesi için KMS'yi etkinleştirdiğinizde:

  1. Gizli dizi oluşturma: Bir gizli dizi oluşturulduğunda Kubernetes API sunucusu gizli dizi verilerini KMS sağlayıcı eklentisine gönderir.
  2. Şifreleme: KMS eklentisi gizli verileri, Azure Key Vault'ta depolanan bir Anahtar Şifreleme Anahtarı (KEK) kullanılarak şifrelenen Bir Veri Şifreleme Anahtarı (DEK) kullanarak şifreler.
  3. Depolama: Şifrelenmiş gizli etcd içinde depolanır.
  4. Gizli dizi alma: Bir gizli dizi okunduğunda KMS eklentisi Azure Key Vault'tan KEK kullanarak DEK'nin şifresini çözer ve ardından gizli verilerin şifresini çözmek için DEK'yi kullanır.

Bu zarf şifrelemesi yaklaşımı hem güvenlik hem de performans avantajları sağlar. DEK sık kullanılan şifreleme işlemlerini yerel olarak işlerken Azure Key Vault'taki KEK, donanım destekli anahtar yönetim sisteminin güvenliğini sağlar.

Anahtar yönetimi seçenekleri

AKS, KMS şifrelemesi için iki anahtar yönetimi seçeneği sunar:

Platform tarafından yönetilen anahtarlar (PMK)

Platform tarafından yönetilen anahtarlarla AKS, şifreleme anahtarlarını sizin için otomatik olarak yönetir:

  • AKS, şifreleme anahtarlarını oluşturur ve yönetir.
  • Anahtar döndürme, platform tarafından otomatik olarak işlenir.
  • Ek yapılandırma veya anahtar kasası kurulumu gerekmez.

Platform tarafından yönetilen anahtarlar ne zaman kullanılır:

  • En az yapılandırmayla en basit kurulumu istiyorsunuz.
  • Müşteri tarafından yönetilen anahtarları zorunlu kıldığını belirten belirli mevzuat gereksinimleriniz yoktur.
  • El ile müdahale olmadan otomatik anahtar döndürme istiyorsunuz.

Müşteri tarafından yönetilen anahtarlar (CMK)

Müşteri tarafından yönetilen anahtarlarla, şifreleme anahtarları üzerinde tam denetime sahipsiniz:

  • Kendi Azure Key Vault ve şifreleme anahtarlarınızı oluşturup yönetirsiniz.
  • Anahtar döndürme zamanlamalarını ve ilkelerini denetlersiniz.

Müşteri tarafından yönetilen anahtarların ne zaman kullanılacağı:

  • Müşteri tarafından yönetilen anahtarları zorunlu hale getiren mevzuat veya uyumluluk gereksinimleriniz vardır.
  • Rotasyon programları ve anahtar versiyonları da dahil olmak üzere anahtar yaşam döngüsünü denetlemeniz gerekir.
  • Tüm önemli işlemler için denetim günlüklerine ihtiyacınız vardır.

Anahtar kasası ağ erişim seçenekleri

Müşteri tarafından yönetilen anahtarları kullanırken Azure Key Vault'unuz için ağ erişimini yapılandırabilirsiniz:

Ağ erişimi Description Kullanım örneği
Kamu Anahtar kasasına kimlik doğrulamasıyla genel İnternet üzerinden erişilebilir. Geliştirme ortamları, daha basit kurulum
Private Anahtar Kasası'nın genel ağ erişimi devre dışı bırakıldı. AKS, anahtar kasasına güvenilen hizmetler güvenlik duvarı istisnası aracılığıyla erişir. Üretim ortamları, gelişmiş güvenlik

Şifreleme anahtarı seçeneklerini karşılaştırma

Özellik Platform tarafından yönetilen anahtarlar Müşteri tarafından yönetilen anahtarlar (Genel) Müşteri tarafından yönetilen anahtarlar (Özel)
Anahtar sahipliği Microsoft yönetir Müşteri yönetir Müşteri yönetir
Anahtar döndürme Automatic Kullanıcı tarafından yapılandırılabilir Kullanıcı tarafından yapılandırılabilir
Anahtar kasası oluşturma Automatic Müşteri oluşturur Müşteri oluşturur
Ağ yalıtımı Mevcut Değil Hayı Yes

Gereksinimler

Sınırlamalar