For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/de/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/de/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/de/guides/public-cloud/compute/encrypting-a-block-storage-volume-with-luks.md.

Ein Block Storage Volume mit LUKS verschlüsseln

Als Markdown ansehen

Erfahren Sie hier, wie Sie ein Block Storage Volume mit LUKS verschlüsseln und Ihren eigenen kundenverwalteten Schlüssel (CMK) aus OKMS verwenden

Ziel

OVHcloud Block Storage Volumes können im Ruhezustand mit LUKS verschlüsselt werden. Der Verschlüsselungsschlüssel — Serviceschlüssel genannt — wird in OVHcloud Key Management Service (OKMS) erzeugt und gespeichert.

Standardmäßig wird dieser Serviceschlüssel vollständig von OVHcloud erzeugt und verwaltet: Sie bestellen einfach einen verschlüsselten Volume-Typ (-luks) und OVHcloud übernimmt den Rest. Optional können Sie stattdessen einen kundenverwalteten Schlüssel (CMK, Customer-Managed Key) verwenden: einen Serviceschlüssel, den Sie selbst in Ihrer eigenen OKMS-Domain erstellen und steuern, einschließlich Sperrung und Löschung.

Diese Anleitung erklärt zunächst, wie die standardmäßige (von OVHcloud verwaltete) LUKS-Verschlüsselung funktioniert, und anschließend, wie Sie zu einem kundenverwalteten Schlüssel (CMK) wechseln.

Warning

Verschlüsselte Volumes (LUKS) weisen im Vergleich zu gleichwertigen unverschlüsselten Volumes Leistungseinbußen von etwa 10% auf.

Standardmäßige Verschlüsselung (von OVHcloud verwalteter Schlüssel)

Um ein Block Storage Volume mit dem standardmäßigen, von OVHcloud verwalteten Schlüssel zu verschlüsseln, bestellen Sie die verschlüsselte Variante eines beliebigen Volume-Typs (classic-luks, high-speed-luks, high-speed-gen2-luks) — über das Kundencenter oder mit den Tools, die in der Anleitung Zusätzliches Volume auf einer Instanz erstellen und konfigurieren beschrieben sind. OVHcloud erzeugt und verwaltet den Serviceschlüssel in OKMS automatisch: Es gibt keine OKMS-Domain zu erstellen, keinen Serviceschlüssel zu verwalten und keine IAM-Richtlinie zu konfigurieren.

Info

Sobald es mit Ihrer Instanz verbunden ist, verhält sich ein verschlüsseltes Volume wie ein Standard-Volume — Verschlüsselung und Entsperrung werden vollständig von der OVHcloud Infrastruktur übernommen. Lesen Sie die Anleitung Migrating a Block Storage volume to an encrypted LUKS volume, wenn Sie ein bestehendes, unverschlüsseltes Volume verschlüsseln möchten.

Warning

Ändern oder löschen Sie nicht den automatisch erzeugten Schlüssel, der mit einem -luks Volume verknüpft ist. Andernfalls wären die Daten auf diesem Volume sowie alle zugehörigen Snapshots dauerhaft nicht wiederherstellbar.

Der Rest dieser Anleitung behandelt die Alternative des kundenverwalteten Schlüssels (CMK).

Einen kundenverwalteten Schlüssel (CMK) verwenden

Die meisten der folgenden Schritte sind auf 2 Arten dokumentiert:

  • über das OVHcloud Kundencenter, heute bereits für die OKMS- und IAM-Vorgänge verfügbar;
  • über die OVHcloud API oder die OpenStack CLI, derzeit die einzigen Möglichkeiten, das verschlüsselte Block Storage Volume selbst zu erstellen. Die Unterstützung der Volume-Erstellung mit einem CMK im Kundencenter folgt in Kürze.

Voraussetzungen

Diese Voraussetzungen gelten ausschließlich für den nachfolgenden Ablauf mit kundenverwaltetem Schlüssel (CMK).

  • Sie verfügen über einen aktiven OVHcloud Kunden-Account mit ausreichenden Rechten zur Verwaltung von IAM, OKMS und Block Storage.
  • Sie verfügen über einen API-Zugang mit gültigen Zugangsdaten — ein Bearer-Token (OAuth2 über einen IAM-Serviceaccount) oder die klassische Authentifizierung über Application Key / Signatur. Lesen Sie hierzu die Anleitung Erste Schritte mit der OVHcloud API.
  • Optional haben Sie die OpenStack CLI für die Zielregion installiert und konfiguriert, als Alternative zur OVHcloud API für das Erstellen des Volumes. Lesen Sie hierzu die Anleitung System für die Verwendung der OpenStack API vorbereiten.
  • Sie verfügen über die passenden IAM-Berechtigungen, um Richtlinien zu erstellen und sie OVHcloud NICs zuzuweisen — insbesondere über die Aktion account:apiovh:iam/policy/create.

Zugriff auf das OVHcloud Kundencenter

Richtlinien:

  • Direkter Link:
  • Navigationspfad: Identität, Sicherheit und Operationen > Richtlinien

Key Management Service:

  • Direkter Link:
  • Navigationspfad: Identität, Sicherheit und Operationen > Key Management Service > Wählen Sie Ihre OKMS-Domain aus

In der praktischen Anwendung

Jeder der folgenden Schritte stellt die verfügbaren Schnittstellen als Tabs dar: OVHcloud Kundencenter, OVHcloud API oder OpenStack CLI.

Info

Für API-Aufrufe lautet die Basis-URL https://api.eu.ovhcloud.com in Europa und https://api.ca.ovhcloud.com in Kanada, wobei jede sowohl die /v1/* als auch die /v2/* Endpunkte bedient.

Schritt 1: Eine OKMS-Domain erstellen

Eine OKMS-Domain ist ein logischer Namensraum innerhalb von OKMS, der Ihre Serviceschlüssel enthält. Jede Domain ist an eine bestimmte Region gebunden.

Eine OKMS-Domain wird als Service über das OVHcloud Kundencenter bestellt; die OVHcloud API dient anschließend dazu, deren ID abzurufen.

OVHcloud Kundencenter
OVHcloud API

Um eine OKMS-Domain zu bestellen, folgen Sie dem Abschnitt "Ihren KMS bestellen" der Anleitung Erste Schritte mit OVHcloud Key Management Service (KMS).

Info

Notieren Sie sich die ID Ihrer OKMS-Domain (okms_domain_id / domainId). Sie benötigen sie beim Erstellen des LUKS Volumes in Schritt 4.

Schritt 2: Einen Serviceschlüssel erstellen

Ein Serviceschlüssel ist ein kryptografischer Schlüssel, der in Ihrer OKMS-Domain gespeichert wird. Der Block Storage Service nutzt ihn, um die Schlüssel zur Datenverschlüsselung (DEK) zu erzeugen und zu schützen, mit denen Ihre Volumes verschlüsselt werden.

OVHcloud Kundencenter
OVHcloud API

Um den Serviceschlüssel zu erstellen, folgen Sie dem Abschnitt "Einen Verschlüsselungsschlüssel erstellen" der Anleitung Erste Schritte mit OVHcloud Key Management Service (KMS) und legen Sie die folgenden Parameter fest:

ParameterErforderlicher WertHinweise
Typ des ServiceschlüsselsAESSymmetrischer Verschlüsselungsalgorithmus, der für die Verschlüsselung von LUKS Volumes erforderlich ist.
Größe des Serviceschlüssels (Algorithmus)256 BitSchlüssellänge von 256 Bit, für die Stärke der AES-256-Verschlüsselung.
Verwendung des ServiceschlüsselsWrap / Unwrap, Verschlüsseln / EntschlüsselnDiese Vorgänge sind zwingend erforderlich.

Notieren Sie sich nach dem Erstellen die ID des Serviceschlüssels (okms_servicekey_id / serviceKeyId).

Info

Warum Wrap / Unwrap? Der Block Storage Service verwendet den Serviceschlüssel, um den erzeugten Schlüssel zur Datenverschlüsselung (DEK) vor dem Speichern einzupacken (Wrap, verschlüsseln) und ihn wieder auszupacken (Unwrap, entschlüsseln), wenn auf das Volume zugegriffen werden muss. Der Serviceschlüssel selbst verlässt OKMS niemals.

Info

BYOK. Anstatt den Serviceschlüssel von OKMS erzeugen zu lassen, können Sie Ihr eigenes Schlüsselmaterial über Bring Your Own Key (BYOK) importieren. Dabei wird der Schlüssel mit einem RSA-Transportschlüsselpaar eingepackt, sodass er niemals im Klartext übertragen wird.

Schritt 3: Zugriff über eine IAM-Richtlinie delegieren

Damit die OpenStack Services von OVHcloud LUKS Volumes mit Ihrem Schlüssel erstellen und verwenden können, müssen Sie dem OVHcloud NIC, der dem Block Storage Service in Ihrer Region zugeordnet ist, bestimmte IAM-Berechtigungen erteilen.

3.1 Den OVHcloud NIC Ihrer Region ermitteln

Jede OVHcloud Region verfügt über einen dedizierten internen NIC, den der Block Storage Service für die Kommunikation mit OKMS verwendet:

RegionOVHcloud NIC
GRA1, GRA3, GRA5, GRA7, GRA9, GRA11vt202366-ovh
BHS1, BHS3, BHS5rh149494-ovh
SBG5, SBG7yq2822-ovh
EU-WEST-PARdy230283-ovh
EU-SOUTH-MILxz3473-ovh
DE1qy10886-ovh
UK1gz25568-ovh
WAW1xe2946-ovh
RBX-Axz3500-ovh
SGP1sc1243248-ovh
SYD1oy31561-ovh
AP-SOUTHEAST-SYD-2td444999-ovh
AP-SOUTH-MUM-1pu54673-ovh
Warning

Wenn Ihre Region hier nicht aufgeführt ist, wenden Sie sich an den OVHcloud Support, um den korrekten NIC zu erhalten.

3.2 Die IAM-Richtlinie erstellen

OVHcloud Kundencenter
OVHcloud API

Erstellen Sie eine neue IAM-Richtlinie im Kundencenter, wie in der Anleitung Verwendung von IAM-Richtlinie über Ihr Kundencenter beschrieben, und konfigurieren Sie sie mit den folgenden Werten:

FeldWert
IdentitätenKlicken Sie unter Andere OVHcloud Kunden-Accounts auf Account hinzufügen und geben Sie den NIC Ihrer Region ein (siehe 3.1).
ProdukttypenKey Management Service (OKMS) / Service Keys
RessourcenWählen Sie den in Schritt 2 erstellten Serviceschlüssel aus.
AktionenSiehe 3.3 Zu autorisierende Aktionen weiter unten.

3.3 Zu autorisierende Aktionen

Unter Key Management Service (OKMS) / Service Keys, in der Kategorie OPERATE:

AktionZweck
okms:apikms:serviceKey/dataKey/createErlaubt Block Storage, einen neuen Schlüssel zur Datenverschlüsselung (DEK) zu erzeugen.
okms:apikms:serviceKey/dataKey/decryptErlaubt Block Storage, den Datenschlüssel zu entschlüsseln, um auf verschlüsselte Daten zuzugreifen.

Schritt 4: Das LUKS Volume erstellen

Warning

Die Erstellung eines Volumes mit einem CMK ist derzeit nur über die API möglich (OVHcloud API oder OpenStack CLI). Die Unterstützung im Kundencenter folgt in Kürze.

OVHcloud API
OpenStack CLI

Erstellen Sie das LUKS Volume mit dem folgenden API-Aufruf:

VariableBeschreibung
serviceNameDie ID Ihres Public Cloud Projekts.
regionNameZielregion, zum Beispiel EU-WEST-PAR.

Payload:

{
  "name": "my-encrypted-volume",
  "description": "CMK LUKS encrypted volume",
  "size": 50,
  "type": "high-speed-gen2-luks",
  "availabilityZone": "eu-west-par-a",
  "encryption": {
    "encrypted": true,
    "kms": {
      "domainId": "{okmsDomainId}",
      "serviceKeyId": "{serviceKeyId}"
    }
  }
}
FeldBeispielwertBeschreibung
size50Größe des Volumes in Gigabyte.
typehigh-speed-gen2-luksVolume-Typ mit LUKS-Verschlüsselung (classic-luks, high-speed-luks, high-speed-gen2-luks). classic-luks ist in 3-AZ-Regionen nicht verfügbar — verwenden Sie dort high-speed-gen2-luks. Weitere Informationen finden Sie in der Übersicht der Volume-Typen.
availabilityZoneeu-west-par-aZiel-Availability-Zone, in 3-AZ-Regionen verwendet.
encryption.kms.domainId{okmsDomainId}UUID Ihrer OKMS-Domain (Schritt 1).
encryption.kms.serviceKeyId{serviceKeyId}UUID Ihres Serviceschlüssels (Schritt 2).

Schritt 5: Das Volume verwenden

Nach der Erstellung verhält sich ein mit CMK verschlüsseltes LUKS Volume wie ein Standard Block Storage Volume von OVHcloud: Sie verbinden und trennen es auf die gleiche Weise. Das Löschen des Volumes löscht Ihren Serviceschlüssel nicht.

Warning

Verfügbarkeit des Schlüssels. Wenn Ihr Serviceschlüssel in OKMS gelöscht wird, funktioniert ein aktuell verbundenes Volume weiterhin — der Schlüssel wird erst dann wieder benötigt, wenn das Volume getrennt oder die Instanz migriert wird (durch OVHcloud oder durch Sie selbst); zu diesem Zeitpunkt wird das Volume dauerhaft unzugänglich. Das Sperren eines Schlüssels ist dagegen umkehrbar: Das Aufheben der Sperrung stellt den Zugriff ohne Datenverlust wieder her. Stellen Sie stets sicher, dass die Verwaltung des Lebenszyklus Ihres Schlüssels zu Ihren Anforderungen an den Datenzugriff passt.

Einschränkungen

Die Umwandlung eines Volumes in ein Image wird für LUKS Volumes nicht unterstützt, unabhängig davon, ob die verschlüsselte Version einen CMK oder den standardmäßigen, von OVHcloud verwalteten Schlüssel verwendet. Diese Einschränkung gilt unabhängig vom verwendeten Tool — Kundencenter, OVHcloud API, OpenStack CLI oder Terraform.

Zusammenfassung

#SchrittKundencenterAPI
1OKMS-Domain erstellenBestellung über das KundencenterAuflisten/Lesen über GET /v2/okms/resource
2Serviceschlüssel erstellenPOST /v2/okms/resource/{okmsId}/serviceKey
3IAM-Richtlinie erstellenPOST /v2/iam/policy
4LUKS Volume erstellenFolgt in KürzePOST /v1/cloud/project/{serviceName}/region/{regionName}/volume oder OpenStack CLI
5Volume verwendenStandardvorgänge für Volumes

Weiterführende Informationen

Zusätzliches Volume auf einer Instanz erstellen und konfigurieren

Migrating a Block Storage volume to an encrypted LUKS volume

Erste Schritte mit OVHcloud Key Management Service (KMS)

Verwendung von IAM-Richtlinie über Ihr Kundencenter

Treten Sie unserer User Community bei.

War diese Seite hilfreich?