Ein Block Storage Volume mit LUKS verschlüsseln
Erfahren Sie hier, wie Sie ein Block Storage Volume mit LUKS verschlüsseln und Ihren eigenen kundenverwalteten Schlüssel (CMK) aus OKMS verwenden
Ziel
OVHcloud Block Storage Volumes können im Ruhezustand mit LUKS verschlüsselt werden. Der Verschlüsselungsschlüssel — Serviceschlüssel genannt — wird in OVHcloud Key Management Service (OKMS) erzeugt und gespeichert.
Standardmäßig wird dieser Serviceschlüssel vollständig von OVHcloud erzeugt und verwaltet: Sie bestellen einfach einen verschlüsselten Volume-Typ (-luks) und OVHcloud übernimmt den Rest. Optional können Sie stattdessen einen kundenverwalteten Schlüssel (CMK, Customer-Managed Key) verwenden: einen Serviceschlüssel, den Sie selbst in Ihrer eigenen OKMS-Domain erstellen und steuern, einschließlich Sperrung und Löschung.
Diese Anleitung erklärt zunächst, wie die standardmäßige (von OVHcloud verwaltete) LUKS-Verschlüsselung funktioniert, und anschließend, wie Sie zu einem kundenverwalteten Schlüssel (CMK) wechseln.
Verschlüsselte Volumes (LUKS) weisen im Vergleich zu gleichwertigen unverschlüsselten Volumes Leistungseinbußen von etwa 10% auf.
Standardmäßige Verschlüsselung (von OVHcloud verwalteter Schlüssel)
Um ein Block Storage Volume mit dem standardmäßigen, von OVHcloud verwalteten Schlüssel zu verschlüsseln, bestellen Sie die verschlüsselte Variante eines beliebigen Volume-Typs (classic-luks, high-speed-luks, high-speed-gen2-luks) — über das Kundencenter oder mit den Tools, die in der Anleitung Zusätzliches Volume auf einer Instanz erstellen und konfigurieren beschrieben sind. OVHcloud erzeugt und verwaltet den Serviceschlüssel in OKMS automatisch: Es gibt keine OKMS-Domain zu erstellen, keinen Serviceschlüssel zu verwalten und keine IAM-Richtlinie zu konfigurieren.
Sobald es mit Ihrer Instanz verbunden ist, verhält sich ein verschlüsseltes Volume wie ein Standard-Volume — Verschlüsselung und Entsperrung werden vollständig von der OVHcloud Infrastruktur übernommen. Lesen Sie die Anleitung Migrating a Block Storage volume to an encrypted LUKS volume, wenn Sie ein bestehendes, unverschlüsseltes Volume verschlüsseln möchten.
Ändern oder löschen Sie nicht den automatisch erzeugten Schlüssel, der mit einem -luks Volume verknüpft ist. Andernfalls wären die Daten auf diesem Volume sowie alle zugehörigen Snapshots dauerhaft nicht wiederherstellbar.
Der Rest dieser Anleitung behandelt die Alternative des kundenverwalteten Schlüssels (CMK).
Einen kundenverwalteten Schlüssel (CMK) verwenden
Die meisten der folgenden Schritte sind auf 2 Arten dokumentiert:
- über das OVHcloud Kundencenter, heute bereits für die OKMS- und IAM-Vorgänge verfügbar;
- über die OVHcloud API oder die OpenStack CLI, derzeit die einzigen Möglichkeiten, das verschlüsselte Block Storage Volume selbst zu erstellen. Die Unterstützung der Volume-Erstellung mit einem CMK im Kundencenter folgt in Kürze.
Voraussetzungen
Diese Voraussetzungen gelten ausschließlich für den nachfolgenden Ablauf mit kundenverwaltetem Schlüssel (CMK).
- Sie verfügen über einen aktiven OVHcloud Kunden-Account mit ausreichenden Rechten zur Verwaltung von IAM, OKMS und Block Storage.
- Sie verfügen über einen API-Zugang mit gültigen Zugangsdaten — ein Bearer-Token (OAuth2 über einen IAM-Serviceaccount) oder die klassische Authentifizierung über Application Key / Signatur. Lesen Sie hierzu die Anleitung Erste Schritte mit der OVHcloud API.
- Optional haben Sie die OpenStack CLI für die Zielregion installiert und konfiguriert, als Alternative zur OVHcloud API für das Erstellen des Volumes. Lesen Sie hierzu die Anleitung System für die Verwendung der OpenStack API vorbereiten.
- Sie verfügen über die passenden IAM-Berechtigungen, um Richtlinien zu erstellen und sie OVHcloud NICs zuzuweisen — insbesondere über die Aktion
account:apiovh:iam/policy/create.
Zugriff auf das OVHcloud Kundencenter
Richtlinien:
- Direkter Link:
- Navigationspfad:
Identität, Sicherheit und Operationen>Richtlinien
Key Management Service:
- Direkter Link:
- Navigationspfad:
Identität, Sicherheit und Operationen>Key Management Service> Wählen Sie Ihre OKMS-Domain aus
In der praktischen Anwendung
Jeder der folgenden Schritte stellt die verfügbaren Schnittstellen als Tabs dar: OVHcloud Kundencenter, OVHcloud API oder OpenStack CLI.
Für API-Aufrufe lautet die Basis-URL https://api.eu.ovhcloud.com in Europa und https://api.ca.ovhcloud.com in Kanada, wobei jede sowohl die /v1/* als auch die /v2/* Endpunkte bedient.
Schritt 1: Eine OKMS-Domain erstellen
Eine OKMS-Domain ist ein logischer Namensraum innerhalb von OKMS, der Ihre Serviceschlüssel enthält. Jede Domain ist an eine bestimmte Region gebunden.
Eine OKMS-Domain wird als Service über das OVHcloud Kundencenter bestellt; die OVHcloud API dient anschließend dazu, deren ID abzurufen.
Um eine OKMS-Domain zu bestellen, folgen Sie dem Abschnitt "Ihren KMS bestellen" der Anleitung Erste Schritte mit OVHcloud Key Management Service (KMS).
Notieren Sie sich die ID Ihrer OKMS-Domain (okms_domain_id / domainId). Sie benötigen sie beim Erstellen des LUKS Volumes in Schritt 4.
Schritt 2: Einen Serviceschlüssel erstellen
Ein Serviceschlüssel ist ein kryptografischer Schlüssel, der in Ihrer OKMS-Domain gespeichert wird. Der Block Storage Service nutzt ihn, um die Schlüssel zur Datenverschlüsselung (DEK) zu erzeugen und zu schützen, mit denen Ihre Volumes verschlüsselt werden.
Um den Serviceschlüssel zu erstellen, folgen Sie dem Abschnitt "Einen Verschlüsselungsschlüssel erstellen" der Anleitung Erste Schritte mit OVHcloud Key Management Service (KMS) und legen Sie die folgenden Parameter fest:
Notieren Sie sich nach dem Erstellen die ID des Serviceschlüssels (okms_servicekey_id / serviceKeyId).
Warum Wrap / Unwrap? Der Block Storage Service verwendet den Serviceschlüssel, um den erzeugten Schlüssel zur Datenverschlüsselung (DEK) vor dem Speichern einzupacken (Wrap, verschlüsseln) und ihn wieder auszupacken (Unwrap, entschlüsseln), wenn auf das Volume zugegriffen werden muss. Der Serviceschlüssel selbst verlässt OKMS niemals.
BYOK. Anstatt den Serviceschlüssel von OKMS erzeugen zu lassen, können Sie Ihr eigenes Schlüsselmaterial über Bring Your Own Key (BYOK) importieren. Dabei wird der Schlüssel mit einem RSA-Transportschlüsselpaar eingepackt, sodass er niemals im Klartext übertragen wird.
Schritt 3: Zugriff über eine IAM-Richtlinie delegieren
Damit die OpenStack Services von OVHcloud LUKS Volumes mit Ihrem Schlüssel erstellen und verwenden können, müssen Sie dem OVHcloud NIC, der dem Block Storage Service in Ihrer Region zugeordnet ist, bestimmte IAM-Berechtigungen erteilen.
3.1 Den OVHcloud NIC Ihrer Region ermitteln
Jede OVHcloud Region verfügt über einen dedizierten internen NIC, den der Block Storage Service für die Kommunikation mit OKMS verwendet:
Wenn Ihre Region hier nicht aufgeführt ist, wenden Sie sich an den OVHcloud Support, um den korrekten NIC zu erhalten.
3.2 Die IAM-Richtlinie erstellen
Erstellen Sie eine neue IAM-Richtlinie im Kundencenter, wie in der Anleitung Verwendung von IAM-Richtlinie über Ihr Kundencenter beschrieben, und konfigurieren Sie sie mit den folgenden Werten:
3.3 Zu autorisierende Aktionen
Unter Key Management Service (OKMS) / Service Keys, in der Kategorie OPERATE:
Schritt 4: Das LUKS Volume erstellen
Die Erstellung eines Volumes mit einem CMK ist derzeit nur über die API möglich (OVHcloud API oder OpenStack CLI). Die Unterstützung im Kundencenter folgt in Kürze.
Erstellen Sie das LUKS Volume mit dem folgenden API-Aufruf:
Payload:
Schritt 5: Das Volume verwenden
Nach der Erstellung verhält sich ein mit CMK verschlüsseltes LUKS Volume wie ein Standard Block Storage Volume von OVHcloud: Sie verbinden und trennen es auf die gleiche Weise. Das Löschen des Volumes löscht Ihren Serviceschlüssel nicht.
Verfügbarkeit des Schlüssels. Wenn Ihr Serviceschlüssel in OKMS gelöscht wird, funktioniert ein aktuell verbundenes Volume weiterhin — der Schlüssel wird erst dann wieder benötigt, wenn das Volume getrennt oder die Instanz migriert wird (durch OVHcloud oder durch Sie selbst); zu diesem Zeitpunkt wird das Volume dauerhaft unzugänglich. Das Sperren eines Schlüssels ist dagegen umkehrbar: Das Aufheben der Sperrung stellt den Zugriff ohne Datenverlust wieder her. Stellen Sie stets sicher, dass die Verwaltung des Lebenszyklus Ihres Schlüssels zu Ihren Anforderungen an den Datenzugriff passt.
Einschränkungen
Die Umwandlung eines Volumes in ein Image wird für LUKS Volumes nicht unterstützt, unabhängig davon, ob die verschlüsselte Version einen CMK oder den standardmäßigen, von OVHcloud verwalteten Schlüssel verwendet. Diese Einschränkung gilt unabhängig vom verwendeten Tool — Kundencenter, OVHcloud API, OpenStack CLI oder Terraform.
Zusammenfassung
Weiterführende Informationen
Zusätzliches Volume auf einer Instanz erstellen und konfigurieren
Migrating a Block Storage volume to an encrypted LUKS volume
Erste Schritte mit OVHcloud Key Management Service (KMS)
Verwendung von IAM-Richtlinie über Ihr Kundencenter
Treten Sie unserer User Community bei.