Activation FIPS 140-3
FIPS 140-3 est une norme de sécurité américaine. Il s’agit d’une norme de sécurité du gouvernement fédéral utilisée pour approuver les modules cryptographiques. Ce document explique comment RKE2 est construit avec des bibliothèques cryptographiques validées FIPS.
La vérification de la conformité est disponible à l’adresse suivante : FIPS 140-3 Vérifié.
Utilisation d’un compilateur Go compatible FIPS
Le compilateur Go utilisé peut être trouvé ici. Chaque composant du système est construit avec la version de ce compilateur qui correspond à la même version standard du compilateur Go qui serait utilisée autrement.
Cette version de Go remplace les bibliothèques cryptographiques standard de Go par le module BoringCrypto validé FIPS. Pour plus d’informations, consultez le README GoBoring pour plus de détails. Ce module est validé par le NIST en tant que module BoringCrypto sur une large gamme de systèmes.
Le support FIPS dans les composants du cluster
La plupart des composants RKE2 sont compilés statiquement à l’aide du compilateur GoBoring. Sur le plan architectural, RKE2 est divisé en plusieurs sections, et la liste suivante décrit ces sections et leurs composants associés :
-
Kubernetes
-
Le serveur API
-
Le gestionnaire de contrôleur
-
Planificateur
-
Le Kubelet
-
Le Kube Proxy
-
Le serveur de métriques
-
Le Kubectl
-
-
Les Helm charts
-
Flannel
-
Calico
-
CoreDNS
-
Traefik
-
Composant d’exécution
Pour garantir que l’ensemble de l’architecture utilise des algorithmes conformes à la norme FIPS 140-3, les utilitaires d’exécution RKE2 sont compilés statiquement avec le compilateur Go activé pour FIPS. Cela garantit la conformité à tous les niveaux de la pile, des daemon Kubernetes aux mécanismes d’orchestration des conteneurs.
-
etcd
-
containerd
-
containerd-shim
-
containerd-shim-runc-v1
-
containerd-shim-runc-v2
-
ctr
-
-
crictl
-
runc
CNI
RKE2 prend en charge la sélection d’un CNI alternatif via le drapeau --cni. Il est livré avec plusieurs options, y compris Canal (par défaut), Calico, Cilium et Multus. Cependant, seul Canal est reconstruit pour la conformité FIPS.
Ingress
RKE2 est fourni avec deux contrôleurs d’ingress : ingress-nginx et Traefik. Les deux sont conformes aux FIPS.
Le contrôleur ingress-nginx et l’ensemble complet de la pile Traefik (contrôleur et serveur proxy) sont écrits en Go et compilés à l’aide du compilateur Go compatible FIPS.
Ingress-nginx utilise le serveur proxy nginx qui est écrit en C et dépend d’OpenSSL pour fonctionner correctement. En conséquence, il utilise une version d’OpenSSL validée par FIPS pour atteindre la conformité FIPS.
|
Le contrôleur ingress-nginx atteindra sa fin du service (EOL) en mars 2026. Les utilisateurs SUSE® Rancher Prime: RKE2 continueront à recevoir du support et des correctifs CVE (8+) pour l’ensemble du cycle de vie de RKE2 v1.32, v1.33, v1.34, v1.35 et v1.36. Nous recommandons de passer à Traefik en suivant le guide Migrer d’Ingress-NGINX vers Traefik dans un cluster RKE2 autonome. |