5.2. 部署概述
您可以通过执行以下步骤在 IBM Z® 和 IBM® LinuxONE 裸机服务器上部署机密容器:
- 安装 OpenShift 沙盒容器 Operator。
- 配置 TEEs 的自动检测。
- 启用机密容器功能门。
- 创建 initdata 以在运行时初始化具有敏感或特定于工作负载的数据的对等 pod。
- 将安全执行镜像上传到容器 registry。
-
创建
kata-addon-artifacts配置映射。 创建 initdata 以在运行时初始化具有敏感或特定于工作负载的数据的 pod。
重要不要在生产环境中使用默认的 permissive Kata Agent 策略。您必须通过创建 initdata 来配置限制策略,最好不要配置。
满足最低要求,您必须禁用
ExecProcessRequest,以防止集群管理员通过在机密容器 pod 上运行oc exec命令来访问敏感数据。- 将 initdata 应用到 pod。
-
创建
KataConfigCR。 - 验证 attestation 进程。