Szyfrowanie wolumenu Block Storage za pomocą LUKS
Dowiedz się, jak zaszyfrować wolumen Block Storage za pomocą LUKS i jak używać własnego klucza zarządzanego przez klienta (CMK) przechowywanego w OKMS
Wprowadzenie
Wolumeny Block Storage OVHcloud mogą być szyfrowane w spoczynku za pomocą LUKS. Klucz szyfrowania — nazywany kluczem serwisowym — jest generowany i przechowywany w OVHcloud Key Management Service (OKMS).
Domyślnie ten klucz serwisowy jest w całości generowany i zarządzany przez OVHcloud: wystarczy zamówić zaszyfrowany typ wolumenu (-luks), a OVHcloud zajmie się resztą. Opcjonalnie możesz zamiast tego użyć klucza zarządzanego przez klienta (CMK, Customer-Managed Key): klucza serwisowego, który tworzysz i kontrolujesz samodzielnie we własnej domenie OKMS, łącznie z jego zawieszeniem i usunięciem.
Ten przewodnik najpierw przypomina, jak działa domyślne szyfrowanie LUKS (zarządzane przez OVHcloud), a następnie wyjaśnia, jak przejść na klucz zarządzany przez klienta (CMK).
Wolumeny zaszyfrowane (LUKS) mają o około 10% niższą wydajność w porównaniu z równoważnymi wolumenami niezaszyfrowanymi.
Szyfrowanie domyślne (klucz zarządzany przez OVHcloud)
Aby zaszyfrować wolumen Block Storage domyślnym kluczem zarządzanym przez OVHcloud, zamów zaszyfrowany wariant dowolnego typu wolumenu (classic-luks, high-speed-luks, high-speed-gen2-luks) — z poziomu Panelu klienta lub za pomocą narzędzi opisanych w przewodniku Zarządzanie wolumenem instancji Public Cloud. OVHcloud automatycznie generuje klucz serwisowy w OKMS i nim zarządza: nie trzeba tworzyć domeny OKMS, zarządzać kluczem serwisowym ani konfigurować polityki IAM.
Po przypisaniu do instancji zaszyfrowany wolumen zachowuje się jak wolumen standardowy — szyfrowanie i odblokowanie są w pełni zautomatyzowane przez infrastrukturę OVHcloud. Zapoznaj się z przewodnikiem Migrating a Block Storage volume to an encrypted LUKS volume, jeśli musisz zaszyfrować istniejący, niezaszyfrowany wolumen.
Nie modyfikuj ani nie usuwaj klucza wygenerowanego automatycznie i powiązanego z wolumenem -luks. Spowodowałoby to trwałą utratę danych znajdujących się na tym wolumenie oraz na wszystkich jego snapshotach.
Dalsza część tego przewodnika dotyczy alternatywy w postaci klucza zarządzanego przez klienta (CMK).
Korzystanie z klucza zarządzanego przez klienta (CMK)
Większość poniższych etapów została udokumentowana na 2 sposoby:
- z poziomu Panelu klienta OVHcloud, dostępnego już dziś dla operacji OKMS i IAM;
- za pomocą API OVHcloud lub CLI OpenStack, jedynych obecnie dostępnych sposobów utworzenia samego zaszyfrowanego wolumenu Block Storage. Obsługa tworzenia wolumenu z kluczem CMK w Panelu klienta będzie wkrótce dostępna.
Wymagania początkowe
Te wymagania dotyczą wyłącznie opisanego poniżej mechanizmu klucza zarządzanego przez klienta (CMK).
- Posiadanie aktywnego konta klienta OVHcloud z uprawnieniami wystarczającymi do zarządzania IAM, OKMS i Block Storage.
- Posiadanie dostępu do API z prawidłowymi danymi uwierzytelniającymi — tokenem Bearer (OAuth2 przez konto serwisowe IAM) lub klasycznym uwierzytelnianiem za pomocą klucza aplikacji / podpisu. Zapoznaj się z przewodnikiem Pierwsze kroki z API OVHcloud.
- Opcjonalnie zainstalowanie i skonfigurowanie CLI OpenStack dla docelowego regionu, jako alternatywy dla API OVHcloud przy tworzeniu wolumenu. Zapoznaj się z przewodnikiem Przygotowanie środowiska do korzystania z API OpenStack.
- Posiadanie odpowiednich uprawnień IAM do tworzenia polityk i przypisywania ich do identyfikatorów NIC OVHcloud — w szczególności akcji
account:apiovh:iam/policy/create.
Dostęp do Panelu klienta OVHcloud
Polityki:
- Link bezpośredni:
- Ścieżka nawigacji:
Tożsamość, bezpieczeństwo i operacje>Polityki
Key Management Service:
- Link bezpośredni:
- Ścieżka nawigacji:
Tożsamość, bezpieczeństwo i operacje>Key Management Service> Wybierz domenę OKMS
W praktyce
Każdy z poniższych etapów przedstawia dostępne interfejsy w formie zakładek: Panel klienta OVHcloud, API OVHcloud lub CLI OpenStack.
W przypadku wywołań API bazowy adres URL to https://api.eu.ovhcloud.com w Europie oraz https://api.ca.ovhcloud.com w Kanadzie, przy czym każdy z nich obsługuje zarówno endpointy /v1/*, jak i /v2/*.
Etap 1: utwórz domenę OKMS
Domena OKMS to logiczna przestrzeń nazw wewnątrz OKMS, która zawiera Twoje klucze serwisowe. Każda domena jest powiązana z konkretnym regionem.
Domenę OKMS zamawia się jako usługę w Panelu klienta OVHcloud; API OVHcloud służy następnie do pobrania jej identyfikatora.
Aby zamówić domenę OKMS, wykonaj czynności opisane w sekcji "Zamawianie KMS" przewodnika Pierwsze kroki z OVHcloud Key Management Service (KMS).
Zanotuj identyfikator swojej domeny OKMS (okms_domain_id / domainId). Będzie potrzebny podczas tworzenia wolumenu LUKS na etapie 4.
Etap 2: utwórz klucz serwisowy
Klucz serwisowy to klucz kryptograficzny przechowywany w Twojej domenie OKMS. Usługa Block Storage używa go do generowania i ochrony kluczy szyfrowania danych (DEK), które szyfrują Twoje wolumeny.
Aby utworzyć klucz serwisowy, wykonaj czynności opisane w sekcji "Tworzenie klucza szyfrowania" przewodnika Pierwsze kroki z OVHcloud Key Management Service (KMS) i ustaw następujące parametry:
Po utworzeniu zanotuj identyfikator klucza serwisowego (okms_servicekey_id / serviceKeyId).
Dlaczego wrap / unwrap? Usługa Block Storage używa klucza serwisowego, aby opakować (wrap, zaszyfrować) wygenerowany klucz szyfrowania danych (DEK) przed jego zapisaniem, a następnie rozpakować go (unwrap, odszyfrować), gdy konieczny jest dostęp do wolumenu. Sam klucz serwisowy nigdy nie opuszcza OKMS.
BYOK. Zamiast pozwolić OKMS wygenerować klucz serwisowy, możesz zaimportować własny materiał klucza za pomocą Bring Your Own Key (BYOK), który opakowuje klucz parą transportowych kluczy RSA, aby nigdy nie był przesyłany w postaci jawnej.
Etap 3: deleguj dostęp za pomocą polityki IAM
Aby umożliwić usługom OpenStack OVHcloud tworzenie i używanie wolumenów LUKS z Twoim kluczem, musisz przyznać określone uprawnienia IAM identyfikatorowi NIC OVHcloud powiązanemu z usługą Block Storage w Twoim regionie.
3.1 Zidentyfikuj identyfikator NIC OVHcloud swojego regionu
Każdy region OVHcloud dysponuje dedykowanym wewnętrznym identyfikatorem NIC, którego usługa Block Storage używa do komunikacji z OKMS:
Jeśli Twojego regionu nie ma na tej liście, skontaktuj się z pomocą techniczną OVHcloud, aby uzyskać właściwy identyfikator NIC.
3.2 Utwórz politykę IAM
Utwórz nową politykę IAM w Panelu klienta, zgodnie z opisem w przewodniku Jak korzystać z polityki IAM w Panelu klienta, i skonfiguruj ją z następującymi wartościami:
3.3 Akcje do autoryzacji
W sekcji Key Management Service (OKMS) / Service Keys, w kategorii OPERATE:
Etap 4: utwórz wolumen LUKS
Tworzenie wolumenu z kluczem CMK jest obecnie dostępne wyłącznie przez API (API OVHcloud lub CLI OpenStack). Obsługa w Panelu klienta będzie wkrótce dostępna.
Utwórz wolumen LUKS za pomocą następującego wywołania API:
Payload:
Etap 5: korzystaj z wolumenu
Po utworzeniu wolumen zaszyfrowany LUKS z kluczem CMK zachowuje się jak standardowy wolumen Block Storage OVHcloud: przypisujesz go i odłączasz w ten sam sposób. Usunięcie wolumenu nie powoduje usunięcia Twojego klucza serwisowego.
Dostępność klucza. Jeśli Twój klucz serwisowy zostanie usunięty w OKMS, aktualnie przypisany wolumen nadal działa — klucz jest ponownie potrzebny dopiero w momencie odłączenia wolumenu lub migracji instancji (przez OVHcloud albo przez Ciebie), i wtedy wolumen staje się trwale niedostępny. Zawieszenie klucza jest natomiast odwracalne: zniesienie zawieszenia przywraca dostęp bez utraty danych. Zawsze upewnij się, że zarządzanie cyklem życia klucza odpowiada Twoim wymaganiom dotyczącym dostępu do danych.
Ograniczenia
Konwersja wolumenu na obraz nie jest obsługiwana w przypadku wolumenów LUKS, niezależnie od tego, czy wersja zaszyfrowana używa klucza CMK, czy domyślnego klucza zarządzanego przez OVHcloud. To ograniczenie obowiązuje niezależnie od użytego narzędzia — Panelu klienta, API OVHcloud, CLI OpenStack czy Terraform.
Podsumowanie
Sprawdź również
Zarządzanie wolumenem instancji Public Cloud
Migrating a Block Storage volume to an encrypted LUKS volume
Pierwsze kroki z OVHcloud Key Management Service (KMS)
Jak korzystać z polityki IAM w Panelu klienta
Dołącz do grona naszych użytkowników.