4장. FIPS 암호화 지원
FIPS 모드에서 OpenShift Container Platform 클러스터를 설치할 수 있습니다.
OpenShift Container Platform은 FIPS를 위해 설계되었습니다. FIPS 모드로 부팅된 Red Hat Enterprise Linux(RHEL) 또는 Red Hat Enterprise Linux CoreOS(RHCOS)를 실행할 때 OpenShift Container Platform 핵심 구성 요소는 x86_64, ppc64le 및 s390x 아키텍처에서만 FIPS 140-2/140-3 검증을 위해 NIST에 제출된 RHEL 암호화 라이브러리를 사용합니다.
NIST 검증 프로그램에 대한 자세한 내용은 암호화 모듈 검증 프로그램을 참조하세요. 검증을 위해 제출된 RHEL 암호화 라이브러리의 개별 버전에 대한 최신 NIST 상태는 규정 준수 활동 및 정부 표준을 참조하세요.
클러스터에 대해 FIPS 모드를 활성화하려면 FIPS 모드에서 작동하도록 구성된 RHEL 9 컴퓨터에서 설치 프로그램을 실행해야 하며, FIPS 지원 버전의 설치 프로그램을 사용해야 합니다. `oc adm extract`를 사용하여 FIPS 지원 설치 프로그램 얻기 라는 섹션을 참조하세요.
RHEL에서 FIPS 모드를 구성하는 방법에 대한 자세한 내용은 FIPS 모드로 시스템 설치를 참조하세요.
클러스터의 Red Hat Enterprise Linux CoreOS(RHCOS) 머신의 경우, 클러스터 배포 중에 사용자가 변경할 수 있는 클러스터 옵션을 관리하는 install-config.yaml
파일의 옵션 상태에 따라 머신이 배포될 때 이 변경 사항이 적용됩니다. Red Hat Enterprise Linux(RHEL) 머신의 경우, 작업자 머신으로 사용하려는 머신에 운영 체제를 설치할 때 FIPS 모드를 활성화해야 합니다.
클러스터가 사용하는 운영 체제를 처음 부팅하기 전에 FIPS를 활성화해야하므로 클러스터를 배포한 후 FIPS를 활성화할 수 없습니다.
4.1. oc adm extract를 사용하여 FIPS 지원 설치 프로그램 얻기 링크 복사링크가 클립보드에 복사되었습니다!
OpenShift Container Platform에서는 FIPS 모드로 클러스터를 설치하려면 FIPS 지원 설치 바이너리를 사용해야 합니다. OpenShift CLI( oc
)를 사용하여 릴리스 이미지에서 이 바이너리를 추출하여 얻을 수 있습니다. 바이너리를 얻은 후 클러스터 설치를 진행하고 openshift-install
명령의 모든 인스턴스를 openshift-install-fips
로 바꿉니다.
사전 요구 사항
-
OpenShift CLI(
oc
)를 4.16 이상 버전으로 설치했습니다.
프로세스
다음 명령을 실행하여 설치 프로그램에서 FIPS 지원 바이너리를 추출합니다.
oc adm release extract --registry-config "${pullsecret_file}" --command=openshift-install-fips --to "${extract_dir}" ${RELEASE_IMAGE}
$ oc adm release extract --registry-config "${pullsecret_file}" --command=openshift-install-fips --to "${extract_dir}" ${RELEASE_IMAGE}
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 다음과 같습니다.
<pullsecret_file>
- 풀 시크릿이 포함된 파일의 이름을 지정합니다.
<extract_dir>
- 바이너리를 추출할 디렉토리를 지정합니다.
<RELEASE_IMAGE>
- 사용 중인 OpenShift Container Platform 릴리스의 Quay.io URL을 지정합니다. 릴리스 이미지를 찾는 방법에 대한 자세한 내용은 OpenShift Container Platform 설치 프로그램 추출을 참조하세요.
-
클러스터 설치를 진행하면서
openshift-install
명령의 모든 인스턴스를openshift-install-fips
로 바꿉니다.