3장. IBM Z 및 IBM LinuxONE에 기밀 컨테이너 배포
IBM Z® 및 IBM® LinuxONE에 기밀 컨테이너를 배포할 수 있습니다.
IBM Z® 및 IBM® LinuxONE의 기밀 컨테이너는 기술 프리뷰 기능 전용입니다. 기술 프리뷰 기능은 Red Hat 프로덕션 서비스 수준 계약(SLA)에서 지원되지 않으며 기능적으로 완전하지 않을 수 있습니다. 따라서 프로덕션 환경에서 사용하는 것은 권장하지 않습니다. 이러한 기능을 사용하면 향후 제품 기능을 조기에 이용할 수 있어 개발 과정에서 고객이 기능을 테스트하고 피드백을 제공할 수 있습니다.
Red Hat 기술 프리뷰 기능의 지원 범위에 대한 자세한 내용은 기술 프리뷰 기능 지원 범위를 참조하십시오.
Red Hat OpenShift Container Platform의 IBM® HPCC(HPCC)가 프로덕션에 준비되어 있습니다. HPCC는 다중 계층 계약, 배포 인증 및 컨테이너 런타임 및 OCI 이미지 무결성의 유효성 검사를 제공하여 엔터프라이즈 규모에서 기밀 컴퓨팅 기술을 사용할 수 있습니다.
HPCC는 IBM Z17® 및 IBM® LinuxONE Emperor 5에서 지원하며 OpenShift 샌드박스 컨테이너 1.9 이상과 호환됩니다. 자세한 내용은 IBM HPCC 설명서 를 참조하십시오.
클러스터 요구 사항
- Red Hat build of Trustee를 설치하는 IBM Z 및 IBM LinuxONE 클러스터에 Red Hat OpenShift Container Platform 4.16 이상을 설치했습니다.
- IBM Z 및 IBM LinuxONE 클러스터에 OpenShift 샌드박스 컨테이너를 설치했습니다.
- 신뢰할 수 있는 하드웨어에서 실행되는 OpenShift Container Platform 클러스터에 Trustee를 배포했습니다.
LPAR 요구 사항
- LinuxONE Emperor 4가 있습니다.
- IBM Secure Execution에 필요한 논리 파티션(LPAR)에서 Secure Unpack Facility를 활성화했습니다. 자세한 내용은 IBM Secure Execution 용 KVM 호스트 활성화를 참조하십시오.
IBM Z 및 IBM LinuxONE OpenShift Container Platform 클러스터에서 다음 단계를 수행하여 기밀 컨테이너를 배포합니다.
- 기밀성 컨테이너 기능 게이트를 활성화합니다.
- initdata를 생성합니다.
- 피어 Pod 구성 맵을 업데이트합니다.
- 선택사항: Pod에서 initdata를 사용자 지정합니다.
-
KataConfig
CR(사용자 정의 리소스)을 삭제합니다. - 피어 Pod 시크릿을 업데이트합니다.
- 선택 사항: 사용자 정의 피어 Pod VM 이미지를 선택합니다.
-
KataConfig
CR을 다시 만듭니다. - 인증 프로세스를 확인합니다.
3.1. 기밀성 컨테이너 기능 게이트 활성화 링크 복사링크가 클립보드에 복사되었습니다!
기밀 컨테이너 기능 게이트를 활성화해야 합니다.
사전 요구 사항
- OpenShift 샌드박스 컨테이너 Operator에 가입했습니다.
프로세스
cc-feature-gate.yaml
매니페스트 파일을 생성합니다.Copy to Clipboard Copied! Toggle word wrap Toggle overflow 다음 명령을 실행하여 구성 맵을 생성합니다.
oc apply -f cc-feature-gate.yaml
$ oc apply -f cc-feature-gate.yaml
Copy to Clipboard Copied! Toggle word wrap Toggle overflow