4.2. 部署概述
您可以通过执行以下步骤在 IBM Z® 和 IBM® LinuxONE 上部署机密容器:
- 安装 OpenShift 沙盒容器 Operator。
- 创建对等 pod secret。
- 启用机密容器功能门。
- 创建 initdata 以在运行时初始化具有敏感或特定于工作负载的数据的对等 pod。
创建 initdata 以在运行时初始化具有敏感或特定于工作负载的数据的 pod。
重要不要在生产环境中使用默认的 permissive Kata Agent 策略。您必须通过创建 initdata 来配置限制策略,最好不要配置。
满足最低要求,您必须禁用
ExecProcessRequest,以防止集群管理员通过在机密容器 pod 上运行oc exec命令来访问敏感数据。- 创建对等 pod 配置映射。您可以将 initdata 添加到配置映射中,以便为对等 pod 创建默认的全局配置。
-
创建
KataConfigCR。 - 验证 attestation 进程。