For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/pl/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/pl/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/pl/guides/public-cloud/compute/encrypting-a-block-storage-volume-with-luks.md.

Szyfrowanie wolumenu Block Storage za pomocą LUKS

Pokaż jako Markdown

Dowiedz się, jak zaszyfrować wolumen Block Storage za pomocą LUKS i jak używać własnego klucza zarządzanego przez klienta (CMK) przechowywanego w OKMS

Wprowadzenie

Wolumeny Block Storage OVHcloud mogą być szyfrowane w spoczynku za pomocą LUKS. Klucz szyfrowania — nazywany kluczem serwisowym — jest generowany i przechowywany w OVHcloud Key Management Service (OKMS).

Domyślnie ten klucz serwisowy jest w całości generowany i zarządzany przez OVHcloud: wystarczy zamówić zaszyfrowany typ wolumenu (-luks), a OVHcloud zajmie się resztą. Opcjonalnie możesz zamiast tego użyć klucza zarządzanego przez klienta (CMK, Customer-Managed Key): klucza serwisowego, który tworzysz i kontrolujesz samodzielnie we własnej domenie OKMS, łącznie z jego zawieszeniem i usunięciem.

Ten przewodnik najpierw przypomina, jak działa domyślne szyfrowanie LUKS (zarządzane przez OVHcloud), a następnie wyjaśnia, jak przejść na klucz zarządzany przez klienta (CMK).

Warning

Wolumeny zaszyfrowane (LUKS) mają o około 10% niższą wydajność w porównaniu z równoważnymi wolumenami niezaszyfrowanymi.

Szyfrowanie domyślne (klucz zarządzany przez OVHcloud)

Aby zaszyfrować wolumen Block Storage domyślnym kluczem zarządzanym przez OVHcloud, zamów zaszyfrowany wariant dowolnego typu wolumenu (classic-luks, high-speed-luks, high-speed-gen2-luks) — z poziomu Panelu klienta lub za pomocą narzędzi opisanych w przewodniku Zarządzanie wolumenem instancji Public Cloud. OVHcloud automatycznie generuje klucz serwisowy w OKMS i nim zarządza: nie trzeba tworzyć domeny OKMS, zarządzać kluczem serwisowym ani konfigurować polityki IAM.

Info

Po przypisaniu do instancji zaszyfrowany wolumen zachowuje się jak wolumen standardowy — szyfrowanie i odblokowanie są w pełni zautomatyzowane przez infrastrukturę OVHcloud. Zapoznaj się z przewodnikiem Migrating a Block Storage volume to an encrypted LUKS volume, jeśli musisz zaszyfrować istniejący, niezaszyfrowany wolumen.

Warning

Nie modyfikuj ani nie usuwaj klucza wygenerowanego automatycznie i powiązanego z wolumenem -luks. Spowodowałoby to trwałą utratę danych znajdujących się na tym wolumenie oraz na wszystkich jego snapshotach.

Dalsza część tego przewodnika dotyczy alternatywy w postaci klucza zarządzanego przez klienta (CMK).

Korzystanie z klucza zarządzanego przez klienta (CMK)

Większość poniższych etapów została udokumentowana na 2 sposoby:

  • z poziomu Panelu klienta OVHcloud, dostępnego już dziś dla operacji OKMS i IAM;
  • za pomocą API OVHcloud lub CLI OpenStack, jedynych obecnie dostępnych sposobów utworzenia samego zaszyfrowanego wolumenu Block Storage. Obsługa tworzenia wolumenu z kluczem CMK w Panelu klienta będzie wkrótce dostępna.

Wymagania początkowe

Te wymagania dotyczą wyłącznie opisanego poniżej mechanizmu klucza zarządzanego przez klienta (CMK).

  • Posiadanie aktywnego konta klienta OVHcloud z uprawnieniami wystarczającymi do zarządzania IAM, OKMS i Block Storage.
  • Posiadanie dostępu do API z prawidłowymi danymi uwierzytelniającymi — tokenem Bearer (OAuth2 przez konto serwisowe IAM) lub klasycznym uwierzytelnianiem za pomocą klucza aplikacji / podpisu. Zapoznaj się z przewodnikiem Pierwsze kroki z API OVHcloud.
  • Opcjonalnie zainstalowanie i skonfigurowanie CLI OpenStack dla docelowego regionu, jako alternatywy dla API OVHcloud przy tworzeniu wolumenu. Zapoznaj się z przewodnikiem Przygotowanie środowiska do korzystania z API OpenStack.
  • Posiadanie odpowiednich uprawnień IAM do tworzenia polityk i przypisywania ich do identyfikatorów NIC OVHcloud — w szczególności akcji account:apiovh:iam/policy/create.

Dostęp do Panelu klienta OVHcloud

Polityki:

  • Link bezpośredni:
  • Ścieżka nawigacji: Tożsamość, bezpieczeństwo i operacje > Polityki

Key Management Service:

  • Link bezpośredni:
  • Ścieżka nawigacji: Tożsamość, bezpieczeństwo i operacje > Key Management Service > Wybierz domenę OKMS

W praktyce

Każdy z poniższych etapów przedstawia dostępne interfejsy w formie zakładek: Panel klienta OVHcloud, API OVHcloud lub CLI OpenStack.

Info

W przypadku wywołań API bazowy adres URL to https://api.eu.ovhcloud.com w Europie oraz https://api.ca.ovhcloud.com w Kanadzie, przy czym każdy z nich obsługuje zarówno endpointy /v1/*, jak i /v2/*.

Etap 1: utwórz domenę OKMS

Domena OKMS to logiczna przestrzeń nazw wewnątrz OKMS, która zawiera Twoje klucze serwisowe. Każda domena jest powiązana z konkretnym regionem.

Domenę OKMS zamawia się jako usługę w Panelu klienta OVHcloud; API OVHcloud służy następnie do pobrania jej identyfikatora.

Panel klienta OVHcloud
API OVHcloud

Aby zamówić domenę OKMS, wykonaj czynności opisane w sekcji "Zamawianie KMS" przewodnika Pierwsze kroki z OVHcloud Key Management Service (KMS).

Info

Zanotuj identyfikator swojej domeny OKMS (okms_domain_id / domainId). Będzie potrzebny podczas tworzenia wolumenu LUKS na etapie 4.

Etap 2: utwórz klucz serwisowy

Klucz serwisowy to klucz kryptograficzny przechowywany w Twojej domenie OKMS. Usługa Block Storage używa go do generowania i ochrony kluczy szyfrowania danych (DEK), które szyfrują Twoje wolumeny.

Panel klienta OVHcloud
API OVHcloud

Aby utworzyć klucz serwisowy, wykonaj czynności opisane w sekcji "Tworzenie klucza szyfrowania" przewodnika Pierwsze kroki z OVHcloud Key Management Service (KMS) i ustaw następujące parametry:

ParametrWymagana wartośćUwagi
Typ Service KeyAESAlgorytm szyfrowania symetrycznego wymagany do szyfrowania wolumenów LUKS.
Rozmiar Service Key (algorytm)256 bitówDługość klucza 256 bitów, zapewniająca siłę szyfrowania AES-256.
Zastosowanie Service KeyWrap / Unwrap, Szyfrowanie / DeszyfrowanieTe operacje są obowiązkowe.

Po utworzeniu zanotuj identyfikator klucza serwisowego (okms_servicekey_id / serviceKeyId).

Info

Dlaczego wrap / unwrap? Usługa Block Storage używa klucza serwisowego, aby opakować (wrap, zaszyfrować) wygenerowany klucz szyfrowania danych (DEK) przed jego zapisaniem, a następnie rozpakować go (unwrap, odszyfrować), gdy konieczny jest dostęp do wolumenu. Sam klucz serwisowy nigdy nie opuszcza OKMS.

Info

BYOK. Zamiast pozwolić OKMS wygenerować klucz serwisowy, możesz zaimportować własny materiał klucza za pomocą Bring Your Own Key (BYOK), który opakowuje klucz parą transportowych kluczy RSA, aby nigdy nie był przesyłany w postaci jawnej.

Etap 3: deleguj dostęp za pomocą polityki IAM

Aby umożliwić usługom OpenStack OVHcloud tworzenie i używanie wolumenów LUKS z Twoim kluczem, musisz przyznać określone uprawnienia IAM identyfikatorowi NIC OVHcloud powiązanemu z usługą Block Storage w Twoim regionie.

3.1 Zidentyfikuj identyfikator NIC OVHcloud swojego regionu

Każdy region OVHcloud dysponuje dedykowanym wewnętrznym identyfikatorem NIC, którego usługa Block Storage używa do komunikacji z OKMS:

RegionNIC OVHcloud
GRA1, GRA3, GRA5, GRA7, GRA9, GRA11vt202366-ovh
BHS1, BHS3, BHS5rh149494-ovh
SBG5, SBG7yq2822-ovh
EU-WEST-PARdy230283-ovh
EU-SOUTH-MILxz3473-ovh
DE1qy10886-ovh
UK1gz25568-ovh
WAW1xe2946-ovh
RBX-Axz3500-ovh
SGP1sc1243248-ovh
SYD1oy31561-ovh
AP-SOUTHEAST-SYD-2td444999-ovh
AP-SOUTH-MUM-1pu54673-ovh
Warning

Jeśli Twojego regionu nie ma na tej liście, skontaktuj się z pomocą techniczną OVHcloud, aby uzyskać właściwy identyfikator NIC.

3.2 Utwórz politykę IAM

Panel klienta OVHcloud
API OVHcloud

Utwórz nową politykę IAM w Panelu klienta, zgodnie z opisem w przewodniku Jak korzystać z polityki IAM w Panelu klienta, i skonfiguruj ją z następującymi wartościami:

PoleWartość
TożsamościW sekcji Inne konta klientów OVHcloud kliknij Dodaj konto i wpisz identyfikator NIC swojego regionu (patrz 3.1).
Typy produktówKey Management Service (OKMS) / Service Keys
ZasobyWybierz konkretny klucz serwisowy utworzony na etapie 2.
AkcjePatrz 3.3 Akcje do autoryzacji poniżej.

3.3 Akcje do autoryzacji

W sekcji Key Management Service (OKMS) / Service Keys, w kategorii OPERATE:

AkcjaCel
okms:apikms:serviceKey/dataKey/createUmożliwia usłudze Block Storage wygenerowanie nowego klucza szyfrowania danych (DEK).
okms:apikms:serviceKey/dataKey/decryptUmożliwia usłudze Block Storage odszyfrowanie klucza danych w celu uzyskania dostępu do zaszyfrowanych danych.

Etap 4: utwórz wolumen LUKS

Warning

Tworzenie wolumenu z kluczem CMK jest obecnie dostępne wyłącznie przez API (API OVHcloud lub CLI OpenStack). Obsługa w Panelu klienta będzie wkrótce dostępna.

API OVHcloud
CLI OpenStack

Utwórz wolumen LUKS za pomocą następującego wywołania API:

ZmiennaOpis
serviceNameIdentyfikator Twojego projektu Public Cloud.
regionNameRegion docelowy, na przykład EU-WEST-PAR.

Payload:

{
  "name": "my-encrypted-volume",
  "description": "CMK LUKS encrypted volume",
  "size": 50,
  "type": "high-speed-gen2-luks",
  "availabilityZone": "eu-west-par-a",
  "encryption": {
    "encrypted": true,
    "kms": {
      "domainId": "{okmsDomainId}",
      "serviceKeyId": "{serviceKeyId}"
    }
  }
}
PolePrzykładowa wartośćOpis
size50Rozmiar wolumenu w gigabajtach.
typehigh-speed-gen2-luksTyp wolumenu zaszyfrowanego LUKS (classic-luks, high-speed-luks, high-speed-gen2-luks). classic-luks nie jest dostępny w regionach 3-AZ — w takim przypadku użyj high-speed-gen2-luks. Szczegółowe informacje znajdziesz w zestawieniu typów wolumenów.
availabilityZoneeu-west-par-aDocelowa strefa dostępności, używana w regionach 3-AZ.
encryption.kms.domainId{okmsDomainId}UUID Twojej domeny OKMS (etap 1).
encryption.kms.serviceKeyId{serviceKeyId}UUID Twojego klucza serwisowego (etap 2).

Etap 5: korzystaj z wolumenu

Po utworzeniu wolumen zaszyfrowany LUKS z kluczem CMK zachowuje się jak standardowy wolumen Block Storage OVHcloud: przypisujesz go i odłączasz w ten sam sposób. Usunięcie wolumenu nie powoduje usunięcia Twojego klucza serwisowego.

Warning

Dostępność klucza. Jeśli Twój klucz serwisowy zostanie usunięty w OKMS, aktualnie przypisany wolumen nadal działa — klucz jest ponownie potrzebny dopiero w momencie odłączenia wolumenu lub migracji instancji (przez OVHcloud albo przez Ciebie), i wtedy wolumen staje się trwale niedostępny. Zawieszenie klucza jest natomiast odwracalne: zniesienie zawieszenia przywraca dostęp bez utraty danych. Zawsze upewnij się, że zarządzanie cyklem życia klucza odpowiada Twoim wymaganiom dotyczącym dostępu do danych.

Ograniczenia

Konwersja wolumenu na obraz nie jest obsługiwana w przypadku wolumenów LUKS, niezależnie od tego, czy wersja zaszyfrowana używa klucza CMK, czy domyślnego klucza zarządzanego przez OVHcloud. To ograniczenie obowiązuje niezależnie od użytego narzędzia — Panelu klienta, API OVHcloud, CLI OpenStack czy Terraform.

Podsumowanie

#EtapPanel klientaAPI
1Utworzenie domeny OKMSZamówienie w Panelu klientaLista/odczyt przez GET /v2/okms/resource
2Utworzenie klucza serwisowegoPOST /v2/okms/resource/{okmsId}/serviceKey
3Utworzenie polityki IAMPOST /v2/iam/policy
4Utworzenie wolumenu LUKSWkrótce dostępnePOST /v1/cloud/project/{serviceName}/region/{regionName}/volume lub CLI OpenStack
5Korzystanie z wolumenuStandardowe operacje na wolumenach

Sprawdź również

Zarządzanie wolumenem instancji Public Cloud

Migrating a Block Storage volume to an encrypted LUKS volume

Pierwsze kroki z OVHcloud Key Management Service (KMS)

Jak korzystać z polityki IAM w Panelu klienta

Dołącz do grona naszych użytkowników.

Czy ta strona była pomocna?