For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/it/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/it/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/it/guides/public-cloud/compute/encrypting-a-block-storage-volume-with-luks.md.

Cifrare un volume Block Storage con LUKS

Vedi come Markdown

Scopri come cifrare un volume Block Storage con LUKS e utilizzare la tua chiave di cifratura (CMK) memorizzata in OKMS

Obiettivo

I volumi Block Storage OVHcloud possono essere cifrati a riposo grazie a LUKS. La chiave di cifratura — chiamata chiave di servizio, o "Service Key" nello Spazio Cliente — viene generata e memorizzata in OVHcloud Key Management Service (OKMS).

Per impostazione predefinita, questa chiave di servizio viene generata e gestita interamente da OVHcloud: è sufficiente ordinare un tipo di volume cifrato (-luks) e OVHcloud si occupa del resto. In alternativa, puoi utilizzare una chiave gestita dal cliente (CMK, ovvero Customer-Managed Key): una chiave di servizio che crei e controlli tu stesso nel tuo dominio OKMS, inclusi la sospensione e l'eliminazione.

Questa guida illustra innanzitutto il funzionamento della cifratura LUKS predefinita (gestita da OVHcloud), poi spiega come passare a una chiave gestita dal cliente (CMK).

Warning

I volumi cifrati (LUKS) hanno un impatto sulle performance di circa il 10% rispetto a volumi equivalenti non cifrati.

Cifratura predefinita (chiave gestita da OVHcloud)

Per cifrare un volume Block Storage con la chiave predefinita gestita da OVHcloud, ordina la variante cifrata di qualsiasi tipo di volume (classic-luks, high-speed-luks, high-speed-gen2-luks), dallo Spazio Cliente o con gli strumenti descritti nella guida Crea e configura un disco aggiuntivo sulla tua istanza. OVHcloud genera e gestisce automaticamente la chiave di servizio in OKMS: non c'è alcun dominio OKMS da creare, nessuna chiave di servizio da gestire e nessuna politica IAM da configurare.

Info

Una volta associato alla tua istanza, un volume cifrato si comporta come un volume standard: la cifratura e lo sblocco sono completamente automatizzati dall'infrastruttura OVHcloud. Consulta la guida Migrating a Block Storage volume to an encrypted LUKS volume se devi cifrare un volume esistente non cifrato.

Warning

Non modificare né eliminare la chiave generata automaticamente e associata a un volume -luks. Questa operazione renderebbe i dati di quel volume, e tutti i suoi snapshot, definitivamente irrecuperabili.

Il resto di questa guida illustra l'alternativa della chiave gestita dal cliente (CMK).

Utilizzare una chiave gestita dal cliente (CMK)

La maggior parte dei passaggi descritti di seguito è documentata in 2 modi:

  • dallo Spazio Cliente OVHcloud, già disponibile per le operazioni OKMS e IAM;
  • tramite l'API OVHcloud o la CLI OpenStack, gli unici modi attualmente disponibili per creare il volume Block Storage cifrato. Il supporto della creazione di volumi con una CMK dallo Spazio Cliente sarà presto disponibile.

Prerequisiti

Questi prerequisiti riguardano esclusivamente il meccanismo di chiave gestita dal cliente (CMK) descritto di seguito.

  • Disporre di un account cliente OVHcloud attivo con i permessi necessari per gestire IAM, OKMS e Block Storage.
  • Disporre di un accesso all'API con credenziali valide: un token Bearer (OAuth2 tramite un account di servizio IAM) oppure l'autenticazione classica con chiave dell'applicazione / firma. Consulta la guida Iniziare a utilizzare le API OVHcloud.
  • Facoltativamente, aver installato e configurato la CLI OpenStack per la region di destinazione, come alternativa all'API OVHcloud per creare il volume. Consulta la guida Preparare l'ambiente per utilizzare l'API OpenStack.
  • Disporre dei permessi IAM adeguati per creare politiche e associarle ai NIC OVHcloud, in particolare l'azione account:apiovh:iam/policy/create.

Accesso allo Spazio Cliente OVHcloud

Policy:

  • Link diretto:
  • Percorso di navigazione: Identità, sicurezza e operazioni > Policy

Key Management Service:

  • Link diretto:
  • Percorso di navigazione: Identità, sicurezza e operazioni > Key Management Service > Seleziona il tuo dominio OKMS

Procedura

Ogni passaggio descritto di seguito presenta le interfacce disponibili sotto forma di tab: Spazio Cliente OVHcloud, API OVHcloud o CLI OpenStack.

Info

Per le chiamate API, l'URL di base è https://api.eu.ovhcloud.com in Europa e https://api.ca.ovhcloud.com in Canada, e ognuna serve sia gli endpoint /v1/* che i /v2/*.

Step 1: creare un dominio OKMS

Un dominio OKMS è uno spazio dei nomi logico all'interno di OKMS che contiene le tue chiavi di servizio. Ogni dominio è associato a una region specifica.

Un dominio OKMS si ordina come un servizio dallo Spazio Cliente OVHcloud; l'API OVHcloud serve poi a recuperarne l'identificativo.

Spazio Cliente OVHcloud
API OVHcloud

Per ordinare un dominio OKMS, segui la sezione "Ordinare il tuo KMS" della guida Primi passi con OVHcloud Key Management Service (KMS).

Info

Annota l'identificativo del tuo dominio OKMS (okms_domain_id / domainId). Ti servirà al momento della creazione del volume LUKS allo step 4.

Step 2: creare una chiave di servizio

Una chiave di servizio è una chiave crittografica memorizzata nel tuo dominio OKMS. Il servizio Block Storage la utilizza per generare e proteggere le chiavi di cifratura dei dati (DEK) che cifrano i tuoi volumi.

Spazio Cliente OVHcloud
API OVHcloud

Per creare la chiave di servizio, segui la sezione "Creare una chiave di cifratura" della guida Primi passi con OVHcloud Key Management Service (KMS) e configura i seguenti parametri:

ParametroValore richiestoNote
Tipo di Service KeyAESAlgoritmo di cifratura simmetrica richiesto per la cifratura dei volumi LUKS.
Dimensione della Service Key (algoritmo)256 bitLunghezza della chiave di 256 bit, per una robustezza AES-256.
Utilizzo della Service KeyIncapsulamento / Decapsulamento, Cifrare / DecifrareQueste operazioni sono obbligatorie.

Una volta creata, annota l'identificativo della chiave di servizio (okms_servicekey_id / serviceKeyId).

Info

Perché wrap / unwrap? Il servizio Block Storage utilizza la chiave di servizio per incapsulare (wrap, cifrare) la chiave di cifratura dei dati (DEK) generata prima di memorizzarla, e per decapsularla (unwrap, decifrare) quando è necessario accedere al volume. La chiave di servizio in sé non lascia mai OKMS.

Info

BYOK. Invece di lasciare che OKMS generi la chiave di servizio, puoi importare il tuo materiale di chiave grazie a Bring Your Own Key (BYOK), che incapsula la chiave con una coppia di chiavi di trasporto RSA in modo che non circoli mai in chiaro.

Step 3: delegare l'accesso tramite una politica IAM

Per consentire ai servizi OpenStack di OVHcloud di creare e utilizzare volumi LUKS con la tua chiave, devi concedere permessi IAM specifici al NIC OVHcloud associato al servizio Block Storage nella tua region.

3.1 Identificare il NIC OVHcloud della tua region

Ogni region OVHcloud dispone di un NIC interno dedicato che il servizio Block Storage utilizza per interagire con OKMS:

RegionNIC OVHcloud
GRA1, GRA3, GRA5, GRA7, GRA9, GRA11vt202366-ovh
BHS1, BHS3, BHS5rh149494-ovh
SBG5, SBG7yq2822-ovh
EU-WEST-PARdy230283-ovh
EU-SOUTH-MILxz3473-ovh
DE1qy10886-ovh
UK1gz25568-ovh
WAW1xe2946-ovh
RBX-Axz3500-ovh
SGP1sc1243248-ovh
SYD1oy31561-ovh
AP-SOUTHEAST-SYD-2td444999-ovh
AP-SOUTH-MUM-1pu54673-ovh
Warning

Se la tua region non compare in questo elenco, contatta il supporto OVHcloud per ottenere il NIC corretto.

3.2 Creare la politica IAM

Spazio Cliente OVHcloud
API OVHcloud

Crea una nuova politica IAM dallo Spazio Cliente, come descritto nella guida Come utilizzare le politiche IAM dallo Spazio Cliente, e configurala con i seguenti valori:

CampoValore
IdentitàIn Altri account cliente OVHcloud, clicca su Aggiungere un account e inserisci il NIC della tua region (consulta 3.1).
Tipi di prodottiKey Management Service (OKMS) / Service Keys
RisorseSeleziona la chiave di servizio specifica creata allo step 2.
AzioniConsulta 3.3 Azioni da autorizzare di seguito.

3.3 Azioni da autorizzare

In Key Management Service (OKMS) / Service Keys, nella categoria OPERATE:

AzioneObiettivo
okms:apikms:serviceKey/dataKey/createConsente a Block Storage di generare una nuova chiave di cifratura dei dati (DEK).
okms:apikms:serviceKey/dataKey/decryptConsente a Block Storage di decifrare la chiave dei dati per accedere ai dati cifrati.

Step 4: creare il volume LUKS

Warning

La creazione di volumi con una CMK è attualmente disponibile solo tramite API (API OVHcloud o CLI OpenStack). Il supporto dallo Spazio Cliente sarà presto disponibile.

API OVHcloud
CLI OpenStack

Crea il volume LUKS con la seguente chiamata API:

VariabileDescrizione
serviceNameL'identificativo del tuo progetto Public Cloud.
regionNameRegion di destinazione, per esempio EU-WEST-PAR.

Payload:

{
  "name": "my-encrypted-volume",
  "description": "CMK LUKS encrypted volume",
  "size": 50,
  "type": "high-speed-gen2-luks",
  "availabilityZone": "eu-west-par-a",
  "encryption": {
    "encrypted": true,
    "kms": {
      "domainId": "{okmsDomainId}",
      "serviceKeyId": "{serviceKeyId}"
    }
  }
}
CampoValore di esempioDescrizione
size50Dimensione del volume in gigabyte.
typehigh-speed-gen2-luksTipo di volume cifrato LUKS (classic-luks, high-speed-luks, high-speed-gen2-luks). classic-luks non è disponibile nelle region 3-AZ: in questo caso utilizza high-speed-gen2-luks. Per maggiori informazioni, consulta la panoramica dei tipi di volumi.
availabilityZoneeu-west-par-aZona di disponibilità di destinazione, utilizzata nelle region 3-AZ.
encryption.kms.domainId{okmsDomainId}UUID del tuo dominio OKMS (step 1).
encryption.kms.serviceKeyId{serviceKeyId}UUID della tua chiave di servizio (step 2).

Step 5: utilizzare il volume

Una volta creato, un volume cifrato LUKS con CMK si comporta come un volume Block Storage OVHcloud standard: lo associ e lo scolleghi come qualsiasi altro. L'eliminazione del volume non elimina la tua chiave di servizio.

Warning

Disponibilità della chiave. Se la tua chiave di servizio viene eliminata in OKMS, un volume attualmente associato continua a funzionare: la chiave è nuovamente necessaria solo nel momento in cui il volume viene scollegato, oppure quando l'istanza viene migrata (da OVHcloud o da te), e in quel momento il volume diventa definitivamente inaccessibile. Sospendere una chiave è invece reversibile: revocare la sospensione ripristina l'accesso senza perdita di dati. Verifica sempre che la gestione del ciclo di vita della tua chiave sia coerente con le tue esigenze di accesso ai dati.

Limitazioni

La conversione di un volume in immagine non è supportata per i volumi LUKS, sia che la versione cifrata utilizzi una CMK sia che utilizzi la chiave predefinita gestita da OVHcloud. Questa restrizione si applica indipendentemente dallo strumento utilizzato: Spazio Cliente, API OVHcloud, CLI OpenStack o Terraform.

#StepSpazio ClienteAPI
1Creare un dominio OKMSOrdine dallo Spazio ClienteElenco/lettura tramite GET /v2/okms/resource
2Creare una chiave di servizioPOST /v2/okms/resource/{okmsId}/serviceKey
3Creare una politica IAMPOST /v2/iam/policy
4Creare il volume LUKSPresto disponibilePOST /v1/cloud/project/{serviceName}/region/{regionName}/volume o CLI OpenStack
5Utilizzare il volumeOperazioni standard sui volumi

Per saperne di più

Crea e configura un disco aggiuntivo sulla tua istanza

Migrating a Block Storage volume to an encrypted LUKS volume

Primi passi con OVHcloud Key Management Service (KMS)

Come utilizzare le politiche IAM dallo Spazio Cliente

Contatta la nostra Community di utenti.

Questa pagina ti è stata utile?