Übersicht über den Sperrmodus für ausgehende Daten in Azure Red Hat OpenShift

Der Sperrmodus für ausgehende Daten bietet Zugriff auf die URLs und Endpunkte, die ein Azure Red Hat OpenShift-Cluster benötigt, um effektiv zu funktionieren.

Der Sperrmodus für ausgehende Daten stellt sicher, dass Sie Zugriff auf URLs wie management.azure.com haben, sodass Sie einen weiteren Workerknoten erstellen können, der von Azure-VMs unterstützt wird. Der Sperrmodus für ausgehende Daten stellt den Zugriff auch dann sicher, wenn der ausgehende Datenverkehr durch eine Firewallappliance oder auf andere Weise eingeschränkt wird.

Der Sperrmodus für ausgehende Daten verwendet eine Sammlung von Domänen, die erforderlich sind, damit ein Azure Red Hat OpenShift-Cluster funktioniert, und leitet Aufrufe dieser Domänen per Proxy über den Azure Red Hat OpenShift-Dienst weiter. Die regionsspezifischen Domänen können nicht von Kunden konfiguriert werden.

Der Sperrmodus für ausgehende Daten ist nicht auf den Internetzugriff des Kunden angewiesen, damit Azure Red Hat OpenShift-Dienste funktionieren. Damit Cluster jeden Azure Red Hat OpenShift-Dienst erreichen können, wird der Clusterdatenverkehr über einen privaten Azure-Endpunkt geleitet, der innerhalb der Cluster-Ressourcengruppe erstellt wurde, in der alle Azure Red Hat OpenShift-Ressourcen verfügbar sind.

Die folgende Abbildung zeigt die Architekturänderungen, die den Sperrmodus für ausgehende Daten umfassen.

Diagramm: Architektur der Azure Red Hat OpenShift-Komponenten mit Sperrmodus für ausgehende Daten

Eine bekannte Teilmenge von Domänen (die die Azure Red Hat OpenShift-Cluster zum Funktionieren benötigen) validiert das Ziel des Clusterdatenverkehrs. Schließlich durchläuft der Datenverkehr den Azure Red Hat OpenShift-Dienst, um eine Verbindung mit diesen URLs und Endpunkten herzustellen.

Ausgangssperre aktivieren

Um zu funktionieren, ist die Ausgangssperre auf die Server Name Indication (SNI)-Erweiterung von Transport Layer Security (TLS) angewiesen. Für alle Kundenworkloads, die mit der bekannten Teilmenge von Domänen kommunizieren, muss SNI aktiviert sein.

Der Sperrmodus für ausgehende Daten ist standardmäßig für die Erstellung neuer Cluster aktiviert. Allerdings müssen Sie, um die Egress-Sperrung auf vorhandenen Clustern zu aktivieren, SNI für die Kunden-Workloads aktiviert haben. Um den Sperrmodus für ausgehende Daten in Ihren vorhandenen Clustern zu aktivieren, übermitteln Sie einen Supportfall an den Microsoft-Support oder den Red Hat-Support.

Überprüfen, ob der Sperrmodus für ausgehende Daten in einem Cluster aktiviert ist

Um zu überprüfen, ob der Sperrmodus für ausgehende Daten für einen Cluster aktiviert ist, melden Sie sich bei Ihrem Azure-Cluster an, und führen Sie den folgenden Befehl aus:

$ oc get cluster.aro.openshift.io cluster -o go-template='{{ if .spec.gatewayDomains }}{{ "Egress Lockdown Feature Enabled" }}{{ else }}{{ "Egress Lockdown Feature Disabled" }}{{ end }}{{ "\n" }}'

Je nachdem, ob der Sperrmodus für ausgehende Daten aktiviert oder deaktiviert ist, wird eine der folgenden Meldungen angezeigt:

  • Egress Lockdown Feature Enabled
  • Egress Lockdown Feature Disabled

Verhältnis zum Speichersperrmodus

Die Speichersperre ist ein weiteres Feature von Azure Red Hat OpenShift, das die Clustersicherheit verbessert. Mit dem Cluster erstellte Speicherkonten werden mithilfe von Netzwerk-ACLs gesichert, die den Datenverkehr auf bestimmte Quellen beschränken. Diese Netzwerk-ACLs ermöglichen den Zugriff ausschließlich von den Subnetzen des Azure Red Hat OpenShift-Ressourcenbereitstellers und dem Gatewaysubnetz für die Ausgangssperre aus und blockieren damit effektiv jeglichen sonstigen öffentlichen Datenverkehr.

Clusterkomponenten, die diesen Speicher verwenden, z. B. OpenShift Image Registry, sind auf die Egress-Lockdown-Funktionalität angewiesen, um über diese Netzwerkpfade auf die Speicherkonten zuzugreifen.

Note

Speicherkonten werden mit aktivierten öffentlichen Netzwerkzugriffen bereitgestellt. Die Zugriffssteuerung wird über Netzwerk-ACLs erzwungen, anstatt den Zugriff auf öffentliche Netzwerke zu deaktivieren.

Nächste Schritte

Weitere Informationen zum Steuern des Ausgehenden Datenverkehrs auf Ihrem Azure Red Hat OpenShift-Cluster finden Sie unter Steuern des Ausgehenden Datenverkehrs für Ihren Azure Red Hat OpenShift-Cluster (Vorschau).