כברירת מחדל, תוכן של לקוחות מוצפן ב-Google Cloud Managed Lustre במצב מנוחה. Managed Lustre מטפל בהצפנה בשבילכם בלי שתצטרכו לבצע פעולות נוספות. האפשרות הזו נקראת הצפנת ברירת המחדל של Google.
אם רוצים לשלוט במפתחות ההצפנה, אפשר להשתמש במפתחות הצפנה בניהול הלקוח (CMEK) ב-Cloud KMS עם שירותים שמשולבים עם CMEK, כולל Managed Lustre. שימוש במפתחות Cloud KMS מאפשר לכם לשלוט ברמת ההגנה, במיקום, בלוח הזמנים של הרוטציה, בשימוש ובהרשאות הגישה, ובגבולות הקריפטוגרפיים. שימוש ב-Cloud KMS מאפשר גם לעקוב אחרי השימוש במפתחות, לצפות ביומני ביקורת ולשלוט במחזורי החיים של המפתחות. במקום ש-Google תהיה הבעלים של המפתחות הסימטריים להצפנת מפתחות (KEK) שמגנים על הנתונים שלכם ותנהל אותם, אתם שולטים במפתחות האלה ומנהלים אותם ב-Cloud KMS.
אחרי שמגדירים את המשאבים עם CMEK, חוויית הגישה למשאבי Managed Lustre דומה לשימוש בהצפנה שמוגדרת כברירת מחדל ב-Google. מידע נוסף על אפשרויות ההצפנה זמין במאמר מפתחות הצפנה בניהול הלקוח (CMEK).
הנתונים הבאים ב-Managed Lustre מוגנים באמצעות CMEK:
- הנתונים של הקבצים
- מטא-נתונים של מערכת הקבצים, כמו שמות קבצים
מגבלות
ההגבלות הבאות חלות:
אין תמיכה בהקצאה דינמית של מופעים מנוהלים של Lustre שמוגנים באמצעות CMEK ב-Google Kubernetes Engine, אבל יש תמיכה בהקצאה סטטית.
Cluster Toolkit לא תומך במופעים מנוהלים של Lustre שמוגנים באמצעות CMEK.
כשיוצרים מופע מנוהל של Lustre שמוגן באמצעות CMEK בתוך גבול גזרה של VPC Service Controls, מפתח Cloud KMS צריך להיות אחד מהבאים:
- במסגרת אותו היקף אבטחה של VPC Service Controls, או
- אפשר לגשת אליו באמצעות כלל יציאה. פרטים נוספים זמינים במאמר שימוש ב-VPC Service Controls עם מפתחות הצפנה בניהול הלקוח (CMEK).
יצירת מפתח Cloud KMS
לפני שיוצרים מופע Lustre עם CMEK, צריך ליצור אוסף מפתחות ומפתח ב-Cloud KMS.
Managed Lustre תומך בשלוש רמות הגנה:
- תוכנה (
SOFTWARE) - חומרה (
HSM) - חיצוניים דרך האינטרנט (
EXTERNAL)
כשיוצרים מפתח, מומלץ ליצור את מפתח Cloud KMS בפרויקט אחר מהפרויקט שמכיל את מופע Managed Lustre. מידע נוסף על הפרדת סמכויות
צריך ליצור את מפתח Cloud KMS באותו אזור שבו אתם יוצרים את מופע Managed Lustre.
כדי ליצור מפתח:
- אם עדיין אין לכם מחזיק מפתחות, צרו מחזיק מפתחות.
- יצירת מפתח Cloud KMS.
מתן הרשאות IAM לסוכן השירות של Managed Lustre
Managed Lustre משתמש בסוכן שירות כדי לגשת למשאבים שלכם ולבצע פעולות בשמכם. כדי להשתמש ב-CMEK, צריך להעניק לסוכן השירות את תפקיד ה-IAM roles/cloudkms.cryptoKeyEncrypterDecrypter במפתח Cloud KMS.
אם אתם מתכוונים ליצור את מופע Managed Lustre המוגן באמצעות CMEK באמצעות מסוף Google Cloud , אתם יכולים לדלג על הקטע הזה. מסוף Google Cloud מעניק את ההרשאות הנדרשות כחלק מתהליך יצירת המכונה.
אפשר לעבור אל יצירת מכונה של Managed Lustre עם הפעלת CMEK.
אם אתם לא יודעים מהי זהות סוכן השירות של הפרויקט, אפשר לעיין במאמר בנושא יצירה או אחזור של זהות סוכן השירות.
מתן הרשאות לסוכן השירות
כדי לתת את התפקיד לסוכן השירות, משתמשים בפקודה gcloud kms keys add-iam-policy-binding:
gcloud kms keys add-iam-policy-binding KEY_NAME \
--keyring=KEY_RING \
--location=REGION \
--project=KMS_PROJECT_ID \
--member=serviceAccount:SERVICE_AGENT_IDENTITY \
--role=roles/cloudkms.cryptoKeyEncrypterDecrypter
מחליפים את המשתנים הבאים:
- KEY_NAME: השם של מפתח Cloud KMS.
- KEY_RING: השם של אוסף המפתחות שמכיל את המפתח.
- REGION: האזור שבו נמצא אוסף המפתחות.
- KMS_PROJECT_ID: מזהה הפרויקט שמכיל את המפתח של Cloud KMS.
- SERVICE_AGENT_IDENTITY: זהות הסוכן של שירות Managed Lustre
(
service-<var>PROJECT_NUMBER</var>@gcp-sa-lustre.iam.gserviceaccount.com).
יצירת מופע Managed Lustre עם הפעלת CMEK
כדי ליצור מכונה של Managed Lustre שמוגנת באמצעות CMEK:
gcloud
כדי ליצור מכונה שמוגנת באמצעות CMEK באמצעות gcloud, פועלים לפי השלבים שמפורטים במאמר יצירת מכונה. מציינים את מזהה המפתח כערך של --kms-key-name כמו שמוצג בהמשך:
gcloud lustre instance create INSTANCE_ID \
--filesystem=FILESYSTEM_NAME \
--per-unit-storage-throughput=PERF_TIER \
--capacity-gib=CAPACITY_GIB \
--location=ZONE \
--network=NETWORK_NAME \
--project=PROJECT_ID \
--kms-key-name=projects/KMS_PROJECT_ID/locations/REGION/keyRings/KEY_RING/cryptoKeys/KEY_NAME
מפתח Cloud KMS צריך להיות באותו אזור שבו נמצא מופע Managed Lustre שאתם יוצרים.
REST
כדי ליצור מכונה שמוגנת באמצעות CMEK באמצעות API בארכיטקטורת REST, פועלים לפי השלבים במאמר יצירת מכונה. מציינים את מזהה המפתח כערך של kmsKey כמו שמוצג בהמשך:
POST https://lustre.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/instances?instanceId=INSTANCE_NAME
Authorization: Bearer AUTH_TOKEN
{
"filesystem": "FILESYSTEM_NAME",
"perUnitStorageThroughput": PERF_TIER,
"capacityGib": CAPACITY_GIB,
"network": "NETWORK_NAME",
"kmsKey": "projects/KMS_PROJECT_ID/locations/REGION/keyRings/KEY_RING/cryptoKeys/KEY_NAME"
}
מפתח Cloud KMS צריך להיות באותו אזור שבו נמצא מופע Managed Lustre שאתם יוצרים.
רשימה מלאה של השדות והתיאורים שלהם מופיעה Instance במאמרי העזרה בנושא משאבים.
מסוף Google Cloud
כדי ליצור מכונה שמוגנת באמצעות CMEK באמצעות מסוף Google Cloud , פועלים לפי השלבים במאמר יצירת מכונה. בדף Create instance במסוף Google Cloud :
בקטע הצפנה, בוחרים באפשרות מפתח Cloud KMS.
בוחרים באפשרות Cloud KMS בתור סוג ניהול המפתחות ובוחרים את המפתח. אם המפתח נמצא בפרויקט אחר (מומלץ), לוחצים על החלפת פרויקט, בוחרים את פרויקט המפתח ואז בוחרים את המפתח. מפתח Cloud KMS צריך להיות באותו אזור שבו נמצא מופע Managed Lustre שאתם יוצרים.
אם לסוכן השירות של Managed Lustre אין את ההרשאות הנדרשות לשימוש ב-CMEK, תתבקשו להעניק לו את התפקיד
cloudkms.cryptoKeyEncrypterDecrypter. כדי להחיל את התפקיד, לוחצים על Grant.
אם מפתח Cloud KMS לא זמין, או שיש בעיות בהרשאות כשמפעילים את פעולת היצירה, הפעולה נכשלת ומוחזרת השגיאה FAILED_PRECONDITION.
ניהול מפתחות
אפשר לבצע רוטציה, להשבית, להפעיל מחדש או להשמיד מפתחות של Cloud Key Management Service. יכולות להיות סיבות שונות לכך שהם לא זמינים.
ביצוע רוטציה למפתח
אפשר להחליף את מפתח Cloud KMS. כשמבצעים רוטציה למפתח, נוצרת גרסת מפתח חדשה.
ביצוע רוטציה למפתח לא מצפין מחדש את הנתונים במופע Managed Lustre. Managed Lustre לא תומך בפענוח או בהצפנה מחדש של נתונים.
הקיבולת הקיימת של מופע Managed Lustre שלכם ממשיכה להיות מוצפנת על ידי גרסת המפתח שהייתה בשימוש כשנוצר המופע.
כשמגדילים את קיבולת האחסון של המופע, הקיבולת החדשה מוגנת על ידי גרסת המפתח שהיא ראשית כשמגישים את בקשת ההגדלה, וכל נתון שנכתב בקיבולת הזו מוגן על ידי גרסת המפתח הזו.
המשמעות היא שיכולות להיות כמה גרסאות מפתח שמצפינות את מופע Managed Lustre, אם הגדלתם את הקיבולת של המופע אחרי רוטציה של גרסת המפתח.
השבתת מקש
אפשר להשבית גרסת מפתח. במהלך הזמן שבו כל גרסת מפתח שנמצאת בשימוש במכונה שלכם ב-Managed Lustre מושבתת, המכונה מושעית. כדי להפעיל מחדש את המופע, צריך להחזיר את כל הגרסאות של המפתח שמגנות על המופע למצב זמין. מידע על מקרים מושעים זמין במאמר מפתחות לא זמינים.
מידע נוסף זמין במאמר בנושא הפעלה והשבתה של גרסאות מפתח.
הפעלה מחדש של מקש
אם גרסת מפתח מושבתת, אפשר להפעיל אותה מחדש באמצעות Cloud KMS API. מידע נוסף מופיע במאמר הפעלה והשבתה של גרסאות מפתח.
כדי להפעיל מחדש את מופע Managed Lustre, צריך להפעיל או לשחזר את כל הגרסאות של המפתח שמצפינות את נפח האחסון.
אחרי שכל המפתחות הנדרשים חוזרים למצב ENABLED, מערכת Managed Lustre מזהה באופן אוטומטי שינויים במפתחות ומפעילה מחדש את המופע. מצב המכונה משתנה ל-ACTIVE ושירות Managed Lustre חוזר לפעולה רגילה. אפשר לבצע פעולות קלט/פלט (I/O) וכל פעולה אחרת שדורשת זמן רב.
כיבוי סופי של מפתח
אפשר להשמיד גרסאות של מפתחות ב-Cloud KMS, כלומר חומר המפתח נמחק באופן סופי.
אי אפשר להשמיד מפתחות Cloud KMS באופן מיידי. במקום זאת, צריך לתזמן השמדה של גרסת מפתח. במהלך משך הזמן המתוזמן, תוכלו לשחזר גרסת מפתח כדי לבטל את ההשמדה שלה. פרטים נוספים זמינים במאמר בנושא השמדה ושחזור של גרסאות מפתח.
גרסת מפתח שתוזמנה להשמדה לא זמינה, וכל מכונות Managed Lustre שמוגנות על ידי גרסת המפתח הזו מושעות. מידע על מקרים שבהם מפתחות לא זמינים מופיע במאמר מפתחות לא זמינים.
אחרי השמדה של גרסת מפתח, אי אפשר לשחזר אותה. המכונה שלכם תושעה באופן סופי. הפעולה היחידה שזמינה במכונה ב-Managed Lustre היא מחיקת המכונה.
מפתחות לא זמינים
יכול להיות שמפתח מסוים לא יהיה זמין מהסיבות הבאות:
- המפתח מושבת.
- המפתח הושמד או מתוזמן להשמדה.
- ההרשאות הנדרשות מוסרות מסוכן השירות.
- החיוב מושבת בפרויקט של מפתח Cloud KMS ונשאר מושבת למשך יותר משעה.
- לא ניתן לגשת למפתח חיצוני במשך יותר משעה.
במקרים כאלה, תוך כמה דקות מהאירוע, מופסקת הפעולה של מופע Managed Lustre והסטטוס שלו מוגדר ל-SUSPENDED.
אפשר לשחזר מופע של SUSPENDED על ידי הפיכת המפתח לזמין שוב.
אלה הסיבות האפשריות להשעיה:
| פעולה במקש | מצב המופע | הסיבה להשעיה | אפשר להפעיל אותם מחדש |
|---|---|---|---|
| השבתה | SUSPENDED |
KEY_DISABLE |
כן |
| לוח זמנים להשמדה | SUSPENDED |
KEY_DESTROY_SCHEDULED |
כן |
| כיבוי סופי | SUSPENDED |
KEY_DESTROY |
לא |
| הסרת הרשאה | SUSPENDED |
PERMISSION_DENIED |
כן |
| השבתת החיוב למשך שעה | SUSPENDED |
BILLING_DISABLED |
כן |
| אין גישה למפתח EKM למשך שעה | SUSPENDED |
EKM_KEY_UNREACHABLE |
כן |
כשמכונה מושעית:
- פעולות שפועלות לאורך זמן, כמו עדכוני מופעים וייבוא/ייצוא, נחסמות ומוחזרת שגיאה
FAILED_PRECONDITION. - פעולות קלט/פלט מפסיקות להגיב עד שצמתי השרת מושבתים. התהליך הזה מתבצע תוך 30 דקות.
- הפעולה הממושכת היחידה שמותרת היא
DeleteInstance.
יכול להיות שלא נוכל להפעיל מחדש מקרים שהושעו למשך יותר מארבעה חודשים.
חיוב על מקרים מושעים
אם מכונת Managed Lustre עוברת למצב SUSPENDED בגלל חוסר זמינות של מפתח, החיובים על המכונה נמשכים. ההשעיה לא גורמת להשהיית החיוב. כדי להפסיק את החיובים על המופע, צריך למחוק אותו.
בנוסף, תקבלו חיוב נפרד מ-Cloud KMS על כל גרסה של מפתח שנמצאת בשימוש.
הצגת השימוש במפתח ורשימת הגרסאות של המפתח
אתם יכולים לראות את Google Cloud המשאבים בארגון שלכם שמוגנים על ידי מפתחות Cloud KMS. פרטים נוספים מופיעים במאמר בנושא הצגת נתוני השימוש במפתחות.
כדי לראות את הרשימה המלאה של גרסאות המפתחות שנעשה בהן שימוש במופע של Managed Lustre, משתמשים בפקודה gcloud kms inventory search-protected-resources:
gcloud kms inventory search-protected-resources \
--keyname=projects/KMS_PROJECT_ID/locations/REGION/keyRings/KEY_RING/cryptoKeys/KEY_NAME \
--scope=organizations/ORGANIZATION_ID \
--filter="name:projects/PROJECT_ID/locations/REGION/instances/INSTANCE_ID" \
--flatten="cryptoKeyVersions" \
--format="value(cryptoKeyVersions)"
כאשר:
- ORGANIZATION_ID הוא המזהה המספרי של הארגון. איך מקבלים את מזהה משאב הארגון
אפשר גם לראות מידע חשוב בדף Key Inventory.