第 2 章 为 Azure 上运行的工作负载部署红帽构建的信任者


为确保机密容器工作负载在不可信基础架构中运行的机密容器工作负载的机密性,您必须在可信环境中部署红帽构建的信任。

不要在云供应商上部署红帽构建的信任者。

您可以通过执行以下步骤部署红帽构建的 Trustee:

  1. 安装红帽构建的 Trustee Operator。
  2. 创建 HTTPS secret。
  3. 创建 attestation 令牌机密。
  4. 创建 kbs-config 配置映射。
  5. 创建 Reference Value Provider Service (RVPS)配置映射。最初,您可以为引用值创建一个空配置映射。您在创建 KBSConfig 自定义资源(CR)后更新这些值。
  6. 创建 attestation 策略配置映射。

    重要

    在生产环境中,您必须配置 initdata 来覆盖默认的 permissive Kata 代理策略。详情请查看 initdata

    满足最低要求,您必须禁用 ExecProcessRequest,以防止集群管理员通过在机密容器 pod 上运行 oc exec 命令来访问敏感数据。请参阅 自定义 Kata 代理策略

  7. 如果您的 TEE 是 Intel Trust Domain Extensions,请创建一个 TDX 配置映射。
  8. 可选:为自定义密钥客户端创建一个 secret。
  9. 可选:为容器镜像签名验证创建一个 secret。
  10. 创建容器镜像签名验证策略。如果您不希望使用容器镜像签名验证,您可以创建允许所有镜像的策略,而无需签名验证。对于生产环境工作负载,您必须使用签名验证来确保容器镜像不会被篡改。
  11. 创建资源策略配置映射。
  12. 创建 KBSConfig CR。
  13. 创建集群路由。
  14. 创建身份验证 secret。
  15. 使用引用值更新 RVPS 配置映射。
  16. 验证红帽构建的 Trustee 配置。

2.1. 先决条件

Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。 了解我们当前的更新.

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

Theme

© 2026 Red Hat
返回顶部