Skip to main content
O MKA1 possui controles de criptografia ativos no ambiente de produção implantado. Verificamos a criptografia em repouso para segredos do Kubernetes e volumes baseados em EBS, e a criptografia em trânsito para a borda pública e o cluster CNPG/PostgreSQL de produção.

O que está ativo

Criptografia em repouso

Os seguintes controles foram verificados no ambiente de produção ao vivo:
  • A criptografia envelope de segredos do EKS está ativa em mk1-eks-production.
  • O cluster EKS ao vivo reporta encryptionConfig para o tipo de recurso secrets.
  • O cluster ao vivo reporta uma chave de provedor KMS ARN: arn:aws:kms:us-west-2:REDACTED:key/5d84bfa7-REDACTED.
  • A classe de armazenamento de produção ebs-sc utiliza o provisionador ebs.csi.aws.com com encrypted: "true" e type: gp3.
A infraestrutura implantada também declara armazenamento baseado em EBS criptografado:
  • infra-resources/mk1/resources/storage/ebs-storage-class.yaml define encrypted: "true" em ebs-sc.
  • infra-resources/helm/cnpg/kube/cluster-production.yaml utiliza storageClass: ebs-sc para o cluster PostgreSQL de produção.

Criptografia em trânsito

Os seguintes controles foram verificados no ambiente de produção ao vivo:
  • apigw.mka1.com:443 negociou TLSv1.3 com o conjunto de cifras TLS_AES_128_GCM_SHA256.
  • livekit.mka1.com:443 negociou TLSv1.3 com o conjunto de cifras TLS_AES_128_GCM_SHA256.
  • Ambas as verificações públicas de TLS foram concluídas com verificação de certificado OK.
  • O ingress público do Kong está configurado com alb.ingress.kubernetes.io/ssl-policy: ELBSecurityPolicy-TLS13-1-2-2021-06.
  • O cluster CNPG/PostgreSQL ao vivo reporta ssl_min_protocol_version: TLSv1.3 e ssl_max_protocol_version: TLSv1.3.
  • O cluster CNPG/PostgreSQL ao vivo reporta material de certificado ativo em clientCASecret, serverCASecret, serverTLSSecret e replicationTLSSecret.
A infraestrutura implantada também declara a política de ingress pública compatível com TLS:
  • infra-resources/kong/resources/ingress-proxy.yaml define alb.ingress.kubernetes.io/ssl-policy: ELBSecurityPolicy-TLS13-1-2-2021-06.

Como validamos

Validamos o estado implantado com scripts de propriedade do repositório em infra-resources e inspeção do cluster ao vivo. tools/compliance/verify_storage_encryption.sh captura evidências de criptografia de armazenamento executando:
tools/compliance/verify_tls13.sh captura evidências públicas de TLS executando openssl s_client com -tls1_3 em cada endpoint público:
Também verificamos diretamente a configuração do cluster ao vivo:

Evidências

Os trechos sanitizados a seguir são extraídos de verificações contra nossa implantação de produção ao vivo. Eles preservam os sinais de criptografia verificados e ocultam detalhes de infraestrutura não relacionados.

Criptografia envelope de segredos do EKS

Classe de armazenamento baseada em EBS criptografada

Handshake TLS 1.3 do gateway de API público

Handshake TLS 1.3 do LiveKit

Trechos verificados do cluster ao vivo