18.2. Tang サーバーのインストールに関する考慮事項
Network-Bound Disk Encryption(NBDE) はクラスターノードのインストール時に有効にする必要があります。ただし、ディスク暗号化ポリシーは、インストール時の初期化後に、いつでも変更できます。
18.2.1. インストールシナリオ リンクのコピーリンクがクリップボードにコピーされました!
リンクのコピーリンクがクリップボードにコピーされました!
Tang サーバーインストールを計画する場合は、以下の推奨事項を検討してください。
小規模な環境では、複数の Tang サーバーを使用する場合でも、単一のキー情報のセットを使用できます。
- キーのローテーションが容易になりました。
- Tang サーバーは、高可用性を確保できるように簡単にスケーリングできます。
大規模な環境には、複数のキー情報のセットからメリットを得ることができます。
- 物理的なインストールでは、地理的リージョン間のキー情報のコピーおよび同期は必要ありません。
- キーローテーションは大規模な環境ではより複雑です。
- ノードのインストールおよびキー変更には、すべての Tang サーバーへのネットワーク接続が必要です。
- ブートノードが復号化中にすべての Tang サーバーに対してクエリーを実行するため、ネットワークトラフィックがわずかに増加する可能性があります。成功する必要があるのは Clevis クライアントクエリー 1 つのみですが、Clevis はすべての Tang サーバーにクエリーを実行することに注意してください。
複雑性:
-
追加の手動再設定では、ディスクパーティションを復号化するために、
オンラインのサーバー M 台中 N 台の Shamir シークレット共有 (sss) を許可できます。このシナリオでディスクを復号化するには、複数のキー情報のセットと、初回インストール後に Clevis クライアントが含まれる Tang サーバーとノードを手動で管理する必要があります。
-
追加の手動再設定では、ディスクパーティションを復号化するために、
ハイレベルの推奨事項:
- 単一の RAN デプロイメントの場合には、対応するドメインコントローラー (DC) で、一部の Tang サーバーセットを実行できます。
- 複数の RAN デプロイメントの場合には、対応する各 DC で Tang サーバーを実行するか、グローバル Tang 環境が他のシステムのニーズと要件に適しているかどうかを決定する必要があります。