遵守 FIPS 要求

美国和加拿大政府发布了联邦信息处理标准 (FIPS) 出版物 140-2 ,其中指定了保护私有数据的加密模块的安全规范。

联邦客户必须使用符合 FIPS 的软件产品。 1996年《信息技术管理改革法案》第5131条规定,所有销往美国政府机构的产品均须通过FIPS 140-2认证。

可以在自托管定制版( Kubernetes 或 Red Hat OpenShift Container Platform ) 集群上安装 Instana。 Instana 使用六个第三方数据存储库及其相关操作程序来处理和存储各类数据。 大多数数据存储器及其操作程序没有符合 FIPS 标准所需的加密模块。 因此, Instana 为数据存储和操作提供所需的加密模块,以确保其符合 FIPS 标准。 此外,您还可以使用经过必要修改后构建的全新 Docker 镜像。

以 FIPS 模式安装 Red Hat OpenShift Container Platform

您可以配置 OpenShift Container Platform 集群以在 FIPS 方式下运行。 如需更多信息,请参阅 “对 FIPS 加密的支持 外部链接图标 ”。

验证

要验证是否使用 FIPS 方式配置了集群,请完成以下步骤:

  1. 以用户身份登录到集群。

    注意: 您必须具备集群管理员权限。
  2. 要验证是否启用了 FIPS ,请运行以下命令:

    kubectl get cm cluster-config-v1 -n kube-system -o json | jq -r '.data."install-config"' | grep -i "fips"
     
  3. 在命令输出中,必须将fips设置为true,如下例所示:

    fips: true
      name: instanta-fips-test-01
      root@instanta-fips-test-01
     
  4. 要获取机器配置的名称,请运行以下命令:

    kubectl get mcp
     
    • 在命令输出中,配置名称位于 CONFIG 列中。 例如,请参阅以下输出:

      NAME     CONFIG                                             UPDATED   UPDATING   DEGRADED   MACHINECOUNT   READYMACHINECOUNT   UPDATEDMACHINECOUNT   DEGRADEDMACHINECOUNT   AGE
      master   rendered-master-9315fe98ae7415bae951bd94e210ea13   True      False      False      3              3                   3                     0                      75d
      worker   rendered-worker-9c1c2865c14e5edf0c5c6c285678abb7   True      False      False      5              5                   5                     0                      75d
       
  5. 对于每个配置,要验证 Fips: 是否设置为 true,请运行以下命令:

    kubectl describe mc <CONFIG> | grep Fips
     

    a. 上一个示例返回两个配置。 因此,必须对每个配置运行该命令。 例如,请参阅以下命令:

    kubectl describe rendered-master-9315fe98ae7415bae951bd94e210ea13 | grep Fips
     

    b. 命令输出必须具有 Fips: true。 例如,请参阅以下输出:

    Fips:  true