遵守 FIPS 要求
美国和加拿大政府发布了联邦信息处理标准 (FIPS) 出版物 140-2 ,其中指定了保护私有数据的加密模块的安全规范。
联邦客户必须使用符合 FIPS 的软件产品。 1996年《信息技术管理改革法案》第5131条规定,所有销往美国政府机构的产品均须通过FIPS 140-2认证。
您可以在自托管定制版( Kubernetes 或 Red Hat OpenShift Container Platform ) 集群上安装 Instana。 Instana 使用六个第三方数据存储库及其相关操作程序来处理和存储各类数据。 大多数数据存储器及其操作程序没有符合 FIPS 标准所需的加密模块。 因此, Instana 为数据存储和操作提供所需的加密模块,以确保其符合 FIPS 标准。 此外,您还可以使用经过必要修改后构建的全新 Docker 镜像。
先决条件
在安装 Instana 之前,请确保您拥有一个支持FIPS的集群。
在集群中安装以下组件:
以 FIPS 模式安装 Red Hat OpenShift Container Platform
您可以配置 OpenShift Container Platform 集群以在 FIPS 方式下运行。 如需更多信息,请参阅 “对 FIPS 加密的支持 ”。
验证
要验证是否使用 FIPS 方式配置了集群,请完成以下步骤:
以用户身份登录到集群。
注意: 您必须具备集群管理员权限。要验证是否启用了 FIPS ,请运行以下命令:
kubectl get cm cluster-config-v1 -n kube-system -o json | jq -r '.data."install-config"' | grep -i "fips"在命令输出中,必须将
fips设置为true,如下例所示:fips: true name: instanta-fips-test-01 root@instanta-fips-test-01要获取机器配置的名称,请运行以下命令:
kubectl get mcp在命令输出中,配置名称位于
CONFIG列中。 例如,请参阅以下输出:NAME CONFIG UPDATED UPDATING DEGRADED MACHINECOUNT READYMACHINECOUNT UPDATEDMACHINECOUNT DEGRADEDMACHINECOUNT AGE master rendered-master-9315fe98ae7415bae951bd94e210ea13 True False False 3 3 3 0 75d worker rendered-worker-9c1c2865c14e5edf0c5c6c285678abb7 True False False 5 5 5 0 75d
对于每个配置,要验证
Fips:是否设置为true,请运行以下命令:kubectl describe mc <CONFIG> | grep Fipsa. 上一个示例返回两个配置。 因此,必须对每个配置运行该命令。 例如,请参阅以下命令:
kubectl describe rendered-master-9315fe98ae7415bae951bd94e210ea13 | grep Fipsb. 命令输出必须具有
Fips: true。 例如,请参阅以下输出:Fips: true
符合 FIPS 标准的第三方数据存储和操作器的镜像
有关符合 FIPS 标准的第三方操作员和数据存储镜像的完整列表,请参阅 《在镜像注册表(堡垒主机)中镜像操作员镜像》。
安装 Instana
在验证完集群上的 FIPS 配置后,您可以安装 Instana。 如需了解更多信息,请参阅《 使用第三方 Kubernetes 运算符 》。