第4章 FIPS 暗号のサポート
OpenShift Container Platform クラスターを FIPS モードでインストールできます。
OpenShift Container Platform は FIPS 用に設計されています。FIPS モードでブートされた Red Hat Enterprise Linux (RHEL) または Red Hat Enterprise Linux CoreOS (RHCOS) を実行する場合、OpenShift Container Platform コアコンポーネントは、x86_64、ppc64le、および s390x アーキテクチャーのみで、FIPS 140-2/140-3 検証のために NIST に提出された RHEL 暗号化ライブラリーを使用します。
NIST の検証プログラムに関する詳細は、関連情報 セクションの「Cryptographic Module Validation Program」を参照してください。検証のために提出済みの RHEL 暗号化ライブラリーの各バージョンに関する NIST の最新ステータスについては、関連情報 セクションの「Compliance Activities and Government Standards」を参照してください。
クラスターで FIPS モードを有効にするには、FIPS モードで動作するように設定された RHEL 9 コンピューターからインストールプログラムを実行し、インストールプログラムの FIPS 対応バージョンを使用する必要があります。`oc adm extract` を使用して FIPS 対応インストールプログラムを取得する セクションを参照してください。
RHEL で FIPS モードを設定する方法の詳細は、関連情報 セクションの「FIPS モードでのシステムのインストール」を参照してください。
クラスター内の Red Hat Enterprise Linux CoreOS (RHCOS) マシンの場合、この変更は、ユーザーがクラスターのデプロイメント時に変更できるクラスターオプションを制御する install-config.yaml ファイルのオプションのステータスに基づいて、マシンがデプロイされる際に適用されます。Red Hat Enterprise Linux (RHEL) マシンでは、ワーカーマシンとして使用する予定のマシンにオペレーティングシステムをインストールする場合に FIPS モードを有効にする必要があります。
FIPS はクラスターが使用するオペレーティングシステムの初回の起動前に有効にされている必要があり、クラスターをデプロイしてから FIPS を有効にすることはできません。
4.1. oc adm extract を使用して FIPS 対応インストールプログラムを取得する リンクのコピーリンクがクリップボードにコピーされました!
FIPS モードで OpenShift Container Platform クラスターをインストールするには、FIPS 対応のインストールバイナリーを取得する必要があります。OpenShift CLI (oc) を使用してリリースイメージからバイナリーを抽出してください。バイナリーを取得したら、クラスターのインストールを進める際に、openshift-install コマンドのすべての使用箇所を openshift-install-fips に置き換える必要があります。
前提条件
-
OpenShift CLI (
oc) バージョン 4.16 以降をインストール済みである。
手順
次のコマンドを実行して、インストールプログラムから FIPS 対応バイナリーを展開します。
$ oc adm release extract --registry-config "${pullsecret_file}" --command=openshift-install-fips --to "${extract_dir}" ${RELEASE_IMAGE}ここでは、以下のようになります。
<pullsecret_file>- プルシークレットが含まれるファイルの名前を指定します。
<extract_dir>- バイナリーを展開するディレクトリーを指定します。
<RELEASE_IMAGE>- 使用している OpenShift Container Platform リリースの Quay.io URL を指定します。リリースイメージの検索の詳細は、OpenShift Container Platform インストールプログラムの展開 を参照してください。
-
openshift-installコマンドのすべての使用箇所をopenshift-install-fipsに置き換え、クラスターのインストールを続行します。