5.2. 部署概述


您可以通过执行以下步骤在 IBM Z® 和 IBM® LinuxONE 裸机服务器上部署机密容器:

  1. 安装 OpenShift 沙盒容器 Operator。
  2. 配置 TEEs 的自动检测。
  3. 启用机密容器功能门。
  4. 创建 initdata 以在运行时初始化具有敏感或特定于工作负载的数据的对等 pod。
  5. 将安全执行镜像上传到容器 registry。
  6. 创建 kata-addon-artifacts 配置映射。
  7. 创建 initdata 以在运行时初始化具有敏感或特定于工作负载的数据的 pod。

    重要

    不要在生产环境中使用默认的 permissive Kata Agent 策略。您必须通过创建 initdata 来配置限制策略,最好不要配置。

    满足最低要求,您必须禁用 ExecProcessRequest,以防止集群管理员通过在机密容器 pod 上运行 oc exec 命令来访问敏感数据。

  8. 将 initdata 应用到 pod。
  9. 创建 KataConfig CR。
  10. 验证 attestation 进程。
返回顶部
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。 了解我们当前的更新.

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

Theme

© 2026 Red Hat