Verschlüsselung
Verschlüsselung
Verschlüsselungsmechanismen der Inovetra AI Platform — in Transit und at Rest. Dieses Dokument beschreibt, wie Daten während der Übertragung und im Ruhezustand geschützt werden.
Verschlüsselung in Transit (TLS)¶
Externe Kommunikation¶
- HTTPS via Ingress Controller (Let's Encrypt oder eigene Zertifikate)
- Alle HTTP-Anfragen werden automatisch auf HTTPS umgeleitet
- TLS 1.2 als Mindestversion
Interne Kommunikation¶
- Wenn
tls.enabled: true(Standard), kommunizieren viele interne Services bereits über HTTPS (z.B. Ingress → Backend-Services, RAG API → Qdrant, Connector → RAG API) - Zusätzliche interne TLS-Verschlüsselung für alle Services über
tls.internal.enabled: true - Kubernetes-interne Netzwerke sind durch Network Policies isoliert
Datenbank-Verbindungen¶
- Verschlüsselt über Kubernetes-interne Netzwerke
- Datenbanken (MongoDB, Qdrant) sind nicht extern erreichbar
Verschlüsselung at Rest¶
| Daten | Methode | Details |
|---|---|---|
| Kubernetes Secrets | Base64 + etcd-Verschlüsselung | K3s Standard |
| Connector-Credentials | Fernet-Verschlüsselung | AES-128-CBC, Key in ENCRYPTION_KEY |
| JWT-Tokens | HMAC-SHA256 Signierung | Key in JWT_SECRET_KEY |
| Lizenzen | RSA-Signierung | Asymmetrisch, Public Key auf Instanz |
| Datenbank-Inhalte | Keine zusätzliche Verschlüsselung | Durch VM-Disk-Verschlüsselung abgedeckt |
Secret-Management¶
Secrets werden bei der Erstinstallation automatisch generiert (secrets.autoGenerate: true) und als Kubernetes Secrets im Namespace inovetra-platform gespeichert.
- Zugriff nur über
kubectlmit entsprechendem kubeconfig - Secrets können über das Customer Portal oder Helm Values angepasst werden
- Nach Änderungen werden betroffene Deployments automatisch neu gestartet
Kubernetes Secrets
Kubernetes Secrets sind nur Base64-kodiert, nicht verschlüsselt. Der Zugriff auf das Cluster bzw. die VM muss daher strikt abgesichert sein. Siehe Zugriffskontrolle und Netzwerksicherheit.
Empfehlungen¶
- VM-Disk-Verschlüsselung beim Cloud-Provider aktivieren
- Regelmäßig Secrets rotieren — insbesondere JWT-Keys und API-Keys
- TLS-Zertifikate vor Ablauf erneuern — bei Let's Encrypt automatisch, bei eigenen Zertifikaten manuell
- Fernet-Key nicht teilen oder im Klartext speichern — nur als Kubernetes Secret
Let's Encrypt
Bei Verwendung von Let's Encrypt erneuert der Cert-Manager Zertifikate automatisch. Stellen Sie sicher, dass der Cert-Manager läuft und der DNS korrekt konfiguriert ist.
Verwandte Seiten¶
- Sicherheitskonzept — Übergreifendes Sicherheitskonzept
- Netzwerksicherheit — Netzwerkabsicherung und Firewall