Cifrare un volume Block Storage con LUKS
Scopri come cifrare un volume Block Storage con LUKS e utilizzare la tua chiave di cifratura (CMK) memorizzata in OKMS
Obiettivo
I volumi Block Storage OVHcloud possono essere cifrati a riposo grazie a LUKS. La chiave di cifratura — chiamata chiave di servizio, o "Service Key" nello Spazio Cliente — viene generata e memorizzata in OVHcloud Key Management Service (OKMS).
Per impostazione predefinita, questa chiave di servizio viene generata e gestita interamente da OVHcloud: è sufficiente ordinare un tipo di volume cifrato (-luks) e OVHcloud si occupa del resto. In alternativa, puoi utilizzare una chiave gestita dal cliente (CMK, ovvero Customer-Managed Key): una chiave di servizio che crei e controlli tu stesso nel tuo dominio OKMS, inclusi la sospensione e l'eliminazione.
Questa guida illustra innanzitutto il funzionamento della cifratura LUKS predefinita (gestita da OVHcloud), poi spiega come passare a una chiave gestita dal cliente (CMK).
I volumi cifrati (LUKS) hanno un impatto sulle performance di circa il 10% rispetto a volumi equivalenti non cifrati.
Cifratura predefinita (chiave gestita da OVHcloud)
Per cifrare un volume Block Storage con la chiave predefinita gestita da OVHcloud, ordina la variante cifrata di qualsiasi tipo di volume (classic-luks, high-speed-luks, high-speed-gen2-luks), dallo Spazio Cliente o con gli strumenti descritti nella guida Crea e configura un disco aggiuntivo sulla tua istanza. OVHcloud genera e gestisce automaticamente la chiave di servizio in OKMS: non c'è alcun dominio OKMS da creare, nessuna chiave di servizio da gestire e nessuna politica IAM da configurare.
Una volta associato alla tua istanza, un volume cifrato si comporta come un volume standard: la cifratura e lo sblocco sono completamente automatizzati dall'infrastruttura OVHcloud. Consulta la guida Migrating a Block Storage volume to an encrypted LUKS volume se devi cifrare un volume esistente non cifrato.
Non modificare né eliminare la chiave generata automaticamente e associata a un volume -luks. Questa operazione renderebbe i dati di quel volume, e tutti i suoi snapshot, definitivamente irrecuperabili.
Il resto di questa guida illustra l'alternativa della chiave gestita dal cliente (CMK).
Utilizzare una chiave gestita dal cliente (CMK)
La maggior parte dei passaggi descritti di seguito è documentata in 2 modi:
- dallo Spazio Cliente OVHcloud, già disponibile per le operazioni OKMS e IAM;
- tramite l'API OVHcloud o la CLI OpenStack, gli unici modi attualmente disponibili per creare il volume Block Storage cifrato. Il supporto della creazione di volumi con una CMK dallo Spazio Cliente sarà presto disponibile.
Prerequisiti
Questi prerequisiti riguardano esclusivamente il meccanismo di chiave gestita dal cliente (CMK) descritto di seguito.
- Disporre di un account cliente OVHcloud attivo con i permessi necessari per gestire IAM, OKMS e Block Storage.
- Disporre di un accesso all'API con credenziali valide: un token Bearer (OAuth2 tramite un account di servizio IAM) oppure l'autenticazione classica con chiave dell'applicazione / firma. Consulta la guida Iniziare a utilizzare le API OVHcloud.
- Facoltativamente, aver installato e configurato la CLI OpenStack per la region di destinazione, come alternativa all'API OVHcloud per creare il volume. Consulta la guida Preparare l'ambiente per utilizzare l'API OpenStack.
- Disporre dei permessi IAM adeguati per creare politiche e associarle ai NIC OVHcloud, in particolare l'azione
account:apiovh:iam/policy/create.
Accesso allo Spazio Cliente OVHcloud
Policy:
- Link diretto:
- Percorso di navigazione:
Identità, sicurezza e operazioni>Policy
Key Management Service:
- Link diretto:
- Percorso di navigazione:
Identità, sicurezza e operazioni>Key Management Service> Seleziona il tuo dominio OKMS
Procedura
Ogni passaggio descritto di seguito presenta le interfacce disponibili sotto forma di tab: Spazio Cliente OVHcloud, API OVHcloud o CLI OpenStack.
Per le chiamate API, l'URL di base è https://api.eu.ovhcloud.com in Europa e https://api.ca.ovhcloud.com in Canada, e ognuna serve sia gli endpoint /v1/* che i /v2/*.
Step 1: creare un dominio OKMS
Un dominio OKMS è uno spazio dei nomi logico all'interno di OKMS che contiene le tue chiavi di servizio. Ogni dominio è associato a una region specifica.
Un dominio OKMS si ordina come un servizio dallo Spazio Cliente OVHcloud; l'API OVHcloud serve poi a recuperarne l'identificativo.
Per ordinare un dominio OKMS, segui la sezione "Ordinare il tuo KMS" della guida Primi passi con OVHcloud Key Management Service (KMS).
Annota l'identificativo del tuo dominio OKMS (okms_domain_id / domainId). Ti servirà al momento della creazione del volume LUKS allo step 4.
Step 2: creare una chiave di servizio
Una chiave di servizio è una chiave crittografica memorizzata nel tuo dominio OKMS. Il servizio Block Storage la utilizza per generare e proteggere le chiavi di cifratura dei dati (DEK) che cifrano i tuoi volumi.
Per creare la chiave di servizio, segui la sezione "Creare una chiave di cifratura" della guida Primi passi con OVHcloud Key Management Service (KMS) e configura i seguenti parametri:
Una volta creata, annota l'identificativo della chiave di servizio (okms_servicekey_id / serviceKeyId).
Perché wrap / unwrap? Il servizio Block Storage utilizza la chiave di servizio per incapsulare (wrap, cifrare) la chiave di cifratura dei dati (DEK) generata prima di memorizzarla, e per decapsularla (unwrap, decifrare) quando è necessario accedere al volume. La chiave di servizio in sé non lascia mai OKMS.
BYOK. Invece di lasciare che OKMS generi la chiave di servizio, puoi importare il tuo materiale di chiave grazie a Bring Your Own Key (BYOK), che incapsula la chiave con una coppia di chiavi di trasporto RSA in modo che non circoli mai in chiaro.
Step 3: delegare l'accesso tramite una politica IAM
Per consentire ai servizi OpenStack di OVHcloud di creare e utilizzare volumi LUKS con la tua chiave, devi concedere permessi IAM specifici al NIC OVHcloud associato al servizio Block Storage nella tua region.
3.1 Identificare il NIC OVHcloud della tua region
Ogni region OVHcloud dispone di un NIC interno dedicato che il servizio Block Storage utilizza per interagire con OKMS:
Se la tua region non compare in questo elenco, contatta il supporto OVHcloud per ottenere il NIC corretto.
3.2 Creare la politica IAM
Crea una nuova politica IAM dallo Spazio Cliente, come descritto nella guida Come utilizzare le politiche IAM dallo Spazio Cliente, e configurala con i seguenti valori:
3.3 Azioni da autorizzare
In Key Management Service (OKMS) / Service Keys, nella categoria OPERATE:
Step 4: creare il volume LUKS
La creazione di volumi con una CMK è attualmente disponibile solo tramite API (API OVHcloud o CLI OpenStack). Il supporto dallo Spazio Cliente sarà presto disponibile.
Crea il volume LUKS con la seguente chiamata API:
Payload:
Step 5: utilizzare il volume
Una volta creato, un volume cifrato LUKS con CMK si comporta come un volume Block Storage OVHcloud standard: lo associ e lo scolleghi come qualsiasi altro. L'eliminazione del volume non elimina la tua chiave di servizio.
Disponibilità della chiave. Se la tua chiave di servizio viene eliminata in OKMS, un volume attualmente associato continua a funzionare: la chiave è nuovamente necessaria solo nel momento in cui il volume viene scollegato, oppure quando l'istanza viene migrata (da OVHcloud o da te), e in quel momento il volume diventa definitivamente inaccessibile. Sospendere una chiave è invece reversibile: revocare la sospensione ripristina l'accesso senza perdita di dati. Verifica sempre che la gestione del ciclo di vita della tua chiave sia coerente con le tue esigenze di accesso ai dati.
Limitazioni
La conversione di un volume in immagine non è supportata per i volumi LUKS, sia che la versione cifrata utilizzi una CMK sia che utilizzi la chiave predefinita gestita da OVHcloud. Questa restrizione si applica indipendentemente dallo strumento utilizzato: Spazio Cliente, API OVHcloud, CLI OpenStack o Terraform.
Riepilogo
Per saperne di più
Crea e configura un disco aggiuntivo sulla tua istanza
Migrating a Block Storage volume to an encrypted LUKS volume
Primi passi con OVHcloud Key Management Service (KMS)
Come utilizzare le politiche IAM dallo Spazio Cliente
Contatta la nostra Community di utenti.