2.12. IBM Z 또는 IBM(R) LinuxONE 환경에서 고정 IP를 사용하여 NBDE 구성
IBM Z 또는 IBM® LinuxONE 환경에서 NBDE 디스크 암호화를 활성화하려면 이 섹션에 자세히 설명된 추가 단계가 필요합니다.
사전 요구 사항
- 외부 Tang 서버를 설정했습니다. 자세한 내용은 Network-bound disk encryption에서 참조하십시오.
-
butane
유틸리티가 설치되어 있습니다. - Butane을 사용하여 머신 구성을 생성하는 방법에 대한 지침을 검토했습니다.
프로세스
컨트롤 플레인 및 컴퓨팅 노드에 대한 Butane 구성 파일을 생성합니다.
컨트롤 플레인 노드에 대한 Butane 구성의 다음 예제에서는 디스크 암호화를 위해
master-storage.bu
라는 파일을 생성합니다.variant: openshift version: 4.13.0 metadata: name: master-storage labels: machineconfiguration.openshift.io/role: master storage: luks: - clevis: tang: - thumbprint: QcPr_NHFJammnRCA3fFMVdNBwjs url: http://clevis.example.com:7500 options: 1 - --cipher - aes-cbc-essiv:sha256 device: /dev/disk/by-partlabel/root 2 label: luks-root name: root wipe_volume: true filesystems: - device: /dev/mapper/root format: xfs label: root wipe_filesystem: true openshift: fips: true 3
중요OpenShift Container Platform 4.13은 RHEL (Red Hat Enterprise Linux) 9.2를 기반으로 합니다. FIPS 검증을 위해 RHEL 9.2가 아직 제출되지 않았습니다. 자세한 내용은 4.13 OpenShift Container Platform 릴리스 노트 의 "이 릴리스 정보"를 참조하십시오.
다음 명령을 실행하여 사용자 지정 initramfs 파일을 생성하여 시스템을 부팅합니다.
$ coreos-installer pxe customize \ /root/rhcos-bootfiles/rhcos-<release>-live-initramfs.s390x.img \ --dest-device /dev/disk/by-id/scsi-<serial-number> --dest-karg-append \ ip=<ip-address>::<gateway-ip>:<subnet-mask>::<network-device>:none \ --dest-karg-append nameserver=<nameserver-ip> \ --dest-karg-append rd.neednet=1 -o \ /root/rhcos-bootfiles/<Node-name>-initramfs.s390x.img
참고처음 부팅하기 전에 클러스터의 각 노드에 대해 initramfs를 사용자 지정하고 PXE 커널 매개 변수를 추가해야 합니다.
ignition.platform.id=metal
및ignition.firstboot
가 포함된 매개변수 파일을 생성합니다.컨트롤 플레인 시스템의 커널 매개변수 파일의 예:
rd.neednet=1 \ console=ttysclp0 \ coreos.inst.install_dev=/dev/dasda \ 1 ignition.firstboot ignition.platform.id=metal \ coreos.live.rootfs_url=http://10.19.17.25/redhat/ocp/rhcos-413.86.202302201445-0/rhcos-413.86.202302201445-0-live-rootfs.s390x.img \ coreos.inst.ignition_url=http://bastion.ocp-cluster1.example.com:8080/ignition/master.ign \ ip=10.19.17.2::10.19.17.1:255.255.255.0::enbdd0:none nameserver=10.19.17.1 \ zfcp.allow_lun_scan=0 \ 2 rd.znet=qeth,0.0.bdd0,0.0.bdd1,0.0.bdd2,layer2=1 \ rd.zfcp=0.0.5677,0x600606680g7f0056,0x034F000000000000 \ 3 zfcp.allow_lun_scan=0 \ rd.znet=qeth,0.0.bdd0,0.0.bdd1,0.0.bdd2,layer2=1 \ rd.zfcp=0.0.5677,0x600606680g7f0056,0x034F000000000000
참고매개 변수 파일의 모든 옵션을 한 줄로 작성하고 줄 바꿈 문자가 없는지 확인합니다.
추가 리소스