Zum Inhalt

Verschlüsselung

Verschlüsselung

Verschlüsselungsmechanismen der Inovetra AI Platform — in Transit und at Rest. Dieses Dokument beschreibt, wie Daten während der Übertragung und im Ruhezustand geschützt werden.


Verschlüsselung in Transit (TLS)

Externe Kommunikation

  • HTTPS via Ingress Controller (Let's Encrypt oder eigene Zertifikate)
  • Alle HTTP-Anfragen werden automatisch auf HTTPS umgeleitet
  • TLS 1.2 als Mindestversion

Interne Kommunikation

  • Wenn tls.enabled: true (Standard), kommunizieren viele interne Services bereits über HTTPS (z.B. Ingress → Backend-Services, RAG API → Qdrant, Connector → RAG API)
  • Zusätzliche interne TLS-Verschlüsselung für alle Services über tls.internal.enabled: true
  • Kubernetes-interne Netzwerke sind durch Network Policies isoliert

Datenbank-Verbindungen

  • Verschlüsselt über Kubernetes-interne Netzwerke
  • Datenbanken (MongoDB, Qdrant) sind nicht extern erreichbar

Verschlüsselung at Rest

Daten Methode Details
Kubernetes Secrets Base64 + etcd-Verschlüsselung K3s Standard
Connector-Credentials Fernet-Verschlüsselung AES-128-CBC, Key in ENCRYPTION_KEY
JWT-Tokens HMAC-SHA256 Signierung Key in JWT_SECRET_KEY
Lizenzen RSA-Signierung Asymmetrisch, Public Key auf Instanz
Datenbank-Inhalte Keine zusätzliche Verschlüsselung Durch VM-Disk-Verschlüsselung abgedeckt

Secret-Management

Secrets werden bei der Erstinstallation automatisch generiert (secrets.autoGenerate: true) und als Kubernetes Secrets im Namespace inovetra-platform gespeichert.

  • Zugriff nur über kubectl mit entsprechendem kubeconfig
  • Secrets können über das Customer Portal oder Helm Values angepasst werden
  • Nach Änderungen werden betroffene Deployments automatisch neu gestartet

Kubernetes Secrets

Kubernetes Secrets sind nur Base64-kodiert, nicht verschlüsselt. Der Zugriff auf das Cluster bzw. die VM muss daher strikt abgesichert sein. Siehe Zugriffskontrolle und Netzwerksicherheit.


Empfehlungen

  • VM-Disk-Verschlüsselung beim Cloud-Provider aktivieren
  • Regelmäßig Secrets rotieren — insbesondere JWT-Keys und API-Keys
  • TLS-Zertifikate vor Ablauf erneuern — bei Let's Encrypt automatisch, bei eigenen Zertifikaten manuell
  • Fernet-Key nicht teilen oder im Klartext speichern — nur als Kubernetes Secret

Let's Encrypt

Bei Verwendung von Let's Encrypt erneuert der Cert-Manager Zertifikate automatisch. Stellen Sie sicher, dass der Cert-Manager läuft und der DNS korrekt konfiguriert ist.


Verwandte Seiten