第 3 章 在 IBM Z 和 IBM LinuxONE 上部署机密容器
您可以在 IBM Z® 和 IBM® LinuxONE 上的 Red Hat OpenShift Container Platform 集群上部署机密容器。
IBM Z® 和 IBM® LinuxONE 上的机密容器只是一个技术预览功能。技术预览功能不受红帽产品服务等级协议(SLA)支持,且功能可能并不完整。红帽不推荐在生产环境中使用它们。这些技术预览功能可以使用户提早试用新的功能,并有机会在开发阶段提供反馈意见。
有关红帽技术预览功能支持范围的更多信息,请参阅技术预览功能支持范围。
您可以执行以下步骤来部署机密容器:
- 安装 OpenShift 沙盒容器 Operator。
- 创建对等 pod secret。
- 启用机密容器功能门。
-
可选:如果您从私有 registry (如
registry.access.redhat.com)拉取对等 pod 虚拟机镜像,请为对等 pod 配置 pull secret。 创建 initdata 以在运行时初始化具有敏感或特定于工作负载的数据的对等 pod。详情请查看 initdata。
重要不要在生产环境中使用默认的 permissive Kata Agent 策略。您必须通过创建 initdata 来配置限制策略,最好不要配置。
满足最低要求,您必须禁用
ExecProcessRequest,以防止集群管理员通过在机密容器 pod 上运行oc exec命令来访问敏感数据。- 创建对等 pod 配置映射。您可以将 initdata 添加到配置映射中,以便为对等 pod 创建默认的全局配置。
- 可选:将 initdata 添加到 pod 清单,以覆盖您在对等 pod 配置映射中设置的全局 initdata 配置。
- 可选: 选择自定义对等 pod 虚拟机镜像。
-
创建
KataConfigCR。 - 验证 attestation 进程。
Red Hat OpenShift Container Platform 的 IBM® Hyper Protect Confidential Container (HPCC)现已生产就绪。HPCC 通过提供多第三方 Hyper Protect Contract、在测试时部署以及验证容器运行时和 OCI 镜像的完整性,可以在企业范围内启用机密计算技术。
IBM Z17® 和 IBM® LinuxONE Emperor 5 支持 HPCC。如需更多信息,请参阅 IBM HPCC 文档。
3.1. 先决条件 复制链接链接已复制到粘贴板!
- 您已在运行机密容器工作负载的集群中安装了最新版本的 Red Hat OpenShift Container Platform。
- 您已在可信环境中的 OpenShift Container Platform 集群中部署了红帽构建的 Trustee。如需更多信息,请参阅 部署红帽构建信任者。
- 您使用 LinuxONE Emperor 4。
- 您已在逻辑分区(LPAR)上启用了安全 Unpack Facility,这是 IBM Secure Execution 所必需的。如需更多信息,请参阅为 IBM 安全执行启用 KVM 主机。