4.2. デプロイメントの概要
次の手順を実行して、ピア Pod を使用して IBM Z® および IBM® LinuxONE に機密コンテナーをデプロイします。
- OpenShift sandboxed containers Operator をインストールします。
- ピア Pod シークレットを作成します。
- 機密コンテナーのフィーチャーゲートを有効にします。
- 実行時に機密データまたはワークロード固有のデータを使用してピア Pod を初期化するための initdata を作成します。
実行時に機密データまたはワークロード固有のデータを使用して Pod を初期化するための initdata を作成します。
重要実稼働環境では、デフォルトの permissive の Kata エージェントポリシーを使用しないでください。できれば initdata を作成して、制限的なポリシーを設定する必要があります。
最低限の要件として、クラスター管理者が機密コンテナー Pod で
oc execコマンドを実行して機密データにアクセスするのを防ぐには、ExecProcessRequestを無効にする必要があります。- ピア Pod の config map を作成します。config map に initdata を追加して、ピア Pod のデフォルトのグローバル設定を作成できます。
-
KataConfigCR を作成します。 - アテステーションプロセスを確認します。