【发布时间】:2019-11-01 19:20:13
【问题描述】:
我正在使用 GKE(Google Kubernetes Engine) 1.13.6-gke.6,我需要为 PCI 目的提供 etcd 加密证据。
我使用了 --data-encryption-key 标志并使用了 KMS 密钥按照this 文档加密秘密。
我需要给出一组命令来证明存储在主节点etcd中的信息是加密的。
Here 是我们验证存储在普通 Kuebrnetes 集群(不是 GKE)中的机密是否已加密的方式。
我们知道 GKE 是托管服务和主节点由 GCP 管理。有没有办法访问 GKE "etcd" 以查看存储的秘密和静态数据?
【问题讨论】:
-
您可以在您的帐户(GCP)中创建一个包含一个主节点和几个工作节点的 K8s 集群。主节点将安装
etcd作为其主组件的一部分。然后你创建一些秘密,configMaps,它们将存储在etcd。然后您可以使用etcd来了解它们是如何存储的。 +1 好问题。 -
@RobertRanjan 但我们不会以这种方式使用 GKE,对吧?主节点独立于 Google Cloud,这样我就无法验证数据是否在 GKE 中加密。
-
我从未使用过 GKE。如果我们无法访问 GKE 的 etcd,我们无法使用我上面提到的方式进行验证。
-
这就是我要找的。一种访问 etcd 或通过任何其他方式验证加密的方法。
-
如果 GKE 是一项服务,它的
etcd包含更多与您的集群类似的信息。因此,除了他们的管理员之外,没有人可以访问它。 GKE 应该有自己的 PCI 合规性以及更多以保护客户/集群数据。 “您不应该尝试访问 GKE 的 etcd”。您应该寻找其他方式,例如阅读 GKE 的文档或与他们联系以找出您正在寻找的内容。
标签: kubernetes google-kubernetes-engine kubectl etcd