8장. 오버클라우드의 암호화를 위해 Cryostat 키 사용


Cryostat는 uuid 를 대체하는 기본 토큰 공급자입니다. Cryostat 배포를 검토하고 Cryostat 키를 순환할 수 있습니다. Cryostat는 /var/lib/config-data/puppet-generated/keystone/etc/keystone/fernet-keys 에 저장된 세 가지 유형의 키를 사용합니다. 번호가 가장 높은 디렉터리에는 새 토큰을 생성하고 기존 토큰을 해독하는 기본 키가 포함되어 있습니다.

Cryostat 키 교체는 다음 프로세스를 사용합니다.

  1. 기본 키는 보조 키가 됩니다.
  2. <system>은 새 기본 키를 발행합니다. 나가는 기본 키는 더 이상 유효하지 않습니다. 보조 키를 사용하여 이전 기본 키와 연결된 토큰의 암호를 해독할 수 있지만 새 토큰을 발행할 수는 없습니다.

키 교체 주기 길이를 결정하는 경우 조직의 보안 상태를 따르십시오. 조직에 지침이 없는 경우 보안상의 이유로 월간 순환 주기를 사용하는 것이 좋습니다.

8.1. Cryostat 배포 검토

Cryostat 토큰이 올바르게 작동하는지 테스트하려면 컨트롤러 노드의 IP 주소를 검색하고 컨트롤러 노드에 SSH를 연결하고 토큰 드라이버 및 공급자 설정을 검토합니다.

절차

  1. 컨트롤러 노드의 IP 주소를 검색합니다.

    [stack@director ~]$ source ~/stackrc
    [stack@director ~]$ openstack server list
    --------------------------------------------------------------------------------------------+
    | ID                                   | Name                    | Status | Networks            |
    --------------------------------------------------------------------------------------------+
    | 756fbd73-e47b-46e6-959c-e24d7fb71328 | overcloud-controller-0  | ACTIVE | ctlplane=192.0.2.16 |
    | 62b869df-1203-4d58-8e45-fac6cd4cfbee | overcloud-novacompute-0 | ACTIVE | ctlplane=192.0.2.8  |
    --------------------------------------------------------------------------------------------+
  2. 컨트롤러 노드에 SSH를 실행합니다.

    [tripleo-admin@overcloud-controller-0 ~]$ ssh tripleo-admin@192.0.2.16
  3. 토큰 드라이버 및 공급자 설정의 값을 검색합니다.

    [tripleo-admin@overcloud-controller-0 ~]$ sudo crudini --get /var/lib/config-data/puppet-generated/keystone/etc/keystone/keystone.conf token driver
    sql
    [tripleo-admin@overcloud-controller-0 ~]$ sudo crudini --get /var/lib/config-data/puppet-generated/keystone/etc/keystone/keystone.conf token provider
    fernet
  4. Cryostat 공급자를 테스트합니다.

    [tripleo-admin@overcloud-controller-0 ~]$ exit
    [stack@director ~]$ source ~/overcloudrc
    [stack@director ~]$ openstack token issue
    -----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------+
    | Field | Value |
    -----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------+
    | expires | 2016-09-20 05:26:17+00:00 |
    | id | gAAAAABX4LppE8vaiFZ992eah2i3edpO1aDFxlKZq6a_RJzxUx56QVKORrmW0-oZK3-Xuu2wcnpYq_eek2SGLz250eLpZOzxKBR0GsoMfxJU8mEFF8NzfLNcbuS-iz7SV-N1re3XEywSDG90JcgwjQfXW-8jtCm-n3LL5IaZexAYIw059T_-cd8 |
    | project_id | 26156621d0d54fc39bf3adb98e63b63d |
    | user_id | 397daf32cadd490a8f3ac23a626ac06c |
    -----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------+

    결과에는 long Cryostat 토큰이 포함됩니다.

Red Hat logoGithubredditYoutubeTwitter

자세한 정보

평가판, 구매 및 판매

커뮤니티

Red Hat 문서 정보

Red Hat을 사용하는 고객은 신뢰할 수 있는 콘텐츠가 포함된 제품과 서비스를 통해 혁신하고 목표를 달성할 수 있습니다. 최신 업데이트를 확인하세요.

보다 포괄적 수용을 위한 오픈 소스 용어 교체

Red Hat은 코드, 문서, 웹 속성에서 문제가 있는 언어를 교체하기 위해 최선을 다하고 있습니다. 자세한 내용은 다음을 참조하세요.Red Hat 블로그.

Red Hat 소개

Red Hat은 기업이 핵심 데이터 센터에서 네트워크 에지에 이르기까지 플랫폼과 환경 전반에서 더 쉽게 작업할 수 있도록 강화된 솔루션을 제공합니다.

Theme

© 2026 Red Hat
맨 위로 이동