Verschlüsselung verwalten

Standardmäßig werden die Segmentdaten in App Configuration im Ruhezustand mit einem zufällig generierten Schlüssel verschlüsselt. Dieses Standardverschlüsselungsmodell bietet zwar Sicherheit für ruhende Daten, aber unter Umständen benötigen Sie weiter reichende Steuerungsmöglichkeiten. Für diese Fälle unterstützt App Configuration eine kundenverwaltete Verschlüsselung mit den folgenden IBM Cloud® Key Management Services:

  • IBM® Key Protect for IBM Cloud® (Bring Your Own Key - BYOK) hilft Ihnen bei der Bereitstellung verschlüsselter Schlüssel für Anwendungen über IBM Cloud. Während des Managements des Lebenszyklus Ihrer Schlüssel können Sie davon profitieren, dass Ihre Schlüssel mithilfe von cloudbasierten Hardwaresicherheitsmodulen (HSMs) mit Zertifizierung nach FIPS 140-2 Level 3 geschützt werden, die einen Schutz gegen Informationsdiebstahl bieten. Weitere Informationen zur Verwendung von Key Protect finden Sie im Tutorial "Erste Schritte".

Diese Services ermöglichen die Verwendung eines durch den Kunden bereitgestellten Schlüssels zur Steuerung der Verschlüsselung. Durch Inaktivieren oder Löschen dieses Schlüssels können Sie jeden weiteren Zugriff auf die vom Service gespeicherten Daten verhindern, da es nicht mehr möglich ist, ihn zu entschlüsseln.

Die Verwendung von kundenverwalteten Schlüsseln kommt in Betracht, wenn die folgenden Funktionen benötigt werden:

  • Verschlüsselung von Daten im Ruhezustand, die durch Ihren eigenen Schlüssel kontrolliert wird.
  • Explizite Steuerung des Lebenszyklus von ruhenden Daten.

Vom Kunden verwaltete Schlüssel sind nur im Enterprise-Plan verfügbar.

Das Löschen eines kundenverwalteten Schlüssels kann nicht rückgängig gemacht werden und führt zum Verlust aller Daten, die in Ihrer App Configuration-Instanz gespeichert sind.

Was nicht durch vom Kunden verwaltete Verschlüsselung abgedeckt ist

Wenn die vom Kunden verwaltete Verschlüsselungsfunktion ausgewählt wird, sollte der Benutzer wissen, dass nur Segmentdaten von dieser Verschlüsselung abgedeckt werden. App Configuration verschlüsselt im Ruhezustand andere Daten, die mit der Nutzung des Dienstes zusammenhängen.

Es wird nicht empfohlen, vertrauliche Informationen in Kunden-Metadaten zu verwenden.

Funktionsweise der kundenverwalteten Verschlüsselung

Für die Implementierung der kundenverwalteten Verschlüsselung nutzt App Configuration ein als "Umschlagverschlüsselung" bezeichnetes Konzept.

Die Umschlagverschlüsselung ist ein Verfahren, bei dem ein Verschlüsselungsschlüssel mit einem anderen Verschlüsselungsschlüssel verschlüsselt wird. Der Schlüssel, der zur Verschlüsselung der tatsächlichen Daten verwendet wird, wird als "Datenverschlüsselungsschlüssel" (Data Encryption Key, DEK) bezeichnet. Der DEK selbst wird in keinem Fall gespeichert, sondern stattdessen durch einen zweiten Schlüssel eingeschlossen, der "Schlüsselverschlüsselungsschlüssel" (Key Encryption Key, KEK) genannt wird; hierdurch wird ein eingeschlossener DEK erstellt.

Zum Entschlüsseln der Daten muss zunächst das Wrapping des eingeschlossenen DEK aufgehoben werden, damit der DEK vorliegt. Dieser Vorgang ist nur durch den Zugriff auf den KEK möglich, der in diesem Fall Ihr Stammschlüssel ist, der in Key Protect.

Eigner des KEK, den Sie als Rootschlüssel im Key Protect-Service erstellen, sind Sie. Der Rootschlüssel (KEK) ist für den App Configuration-Service zu keiner Zeit sichtbar. Seine Speicherung, Verwaltung und Verwendung zum DEK-Wrapping und -Wrapping aufheben erfolgt vollständig innerhalb des Schlüsselmanagementservice. Wenn Sie den Schlüssel inaktivieren oder löschen, können die Daten nicht mehr entschlüsselt werden.

Kundenverwalteten Schlüssel für App Configuration aktivieren

Führen Sie die folgenden Schritte aus, um Ihre App Configuration-Instanz für die Verwendung eines kundenverwalteten Schlüssels bereitzustellen:

  1. Bereitstellung einer Instanz von Key Protect.

  2. Erstellen Sie eine Autorisierungsrichtlinie, um dem App Configuration-Service den Zugriff auf die Schlüsselmanagementserviceinstanz als Leseberechtigter zu ermöglichen. Weitere Informationen finden Sie unter Verwendung von Berechtigungen zur Gewährung des Zugriffs zwischen Diensten.

  3. Erstellen Sie einen Rootschlüssel oder importieren Sie einen Rootschlüssel in Ihre Schlüsselmanagementserviceinstanz.

  4. Rufen Sie den Cloudressourcennamen (CRN) des Schlüssels mit der Option CRN anzeigen in der GUI der Schlüsselmanagementserviceinstanz ab.

  5. Stellen Sie eine Instanz von App Configuration bereit. Diese Funktion wird nur im Plan "Enterprise" unterstützt.

Kundenverwalteten Schlüssel verwenden

Nachdem ein kundenverwalteter Schlüssel aktiviert wurde, arbeitet der Cluster wie üblich, jedoch mit den folgenden zusätzlichen Funktionen:

Zugriff auf Daten verhindern

Um den Zugriff vorübergehend zu verhindern, können Sie Ihren Rootschlüssel inaktivieren. App Configuration kann dann nicht mehr auf die Daten zugreifen, weil kein Zugriff auf den Schlüssel mehr möglich ist.

Wenn der Zugriff permanent entfernt werden soll, können Sie den Schlüssel löschen. Sie müssen jedoch äußerste Vorsicht walten lassen, weil diese Operation nicht rückgängig gemacht werden kann. Sie verlieren den Zugriff auf alle Daten, die in Ihrer App Configuration-Instanz gespeichert sind. Es gibt keine Möglichkeit, diese Daten wiederherzustellen.

In beiden Fällen wird die App Configuration-Instanz heruntergefahren und akzeptiert oder verarbeitet keine Verbindungen mehr. Ein Cloud Logs-Ereignis wird erzeugt, um die Aktion zu melden. Weitere Informationen hierzu finden Sie im Abschnitt zu den App Configuration-Ereignissen.

Die Autorisierung sollte immer zwischen Ihrer App Configuration und der Instanz des Schlüsselverwaltungsdienstes bestehen bleiben. Die Aufhebung dieser Berechtigung verhindert zwar, dass App Configuration in Zukunft auf Ihre Daten zugreifen kann, aber bereits genutzte Daten sind weiterhin für eine gewisse Zeit verfügbar.

Ihre Instanz von App Configuration ist so lange kostenpflichtig, bis Sie sie über die Konsole IBM Cloud oder die Befehlszeilenschnittstelle deprovisionieren. Diese Gebühren gelten auch dann, wenn Sie den Zugriff auf Ihre Daten verhindern möchten.

Zugriff auf Daten wiederherstellen

Der Zugriff kann nur wiederhergestellt werden, wenn der Schlüssel nicht gelöscht wurde. Aktivieren Sie Ihren Rootschlüssel erneut, um den Zugriff wiederherzustellen. Nach einer nur kurz dauernden Initialisierung wird Ihre App Configuration-Instanz erneut gestartet und akzeptiert wieder Verbindungen. Alle Daten bleiben gemäß den in Ihrer Instanz konfigurierten normalen Aufbewahrungsfristen erhalten.

Ein Cloud Logs-Ereignis wird erzeugt, um die Aktion zu melden. Weitere Informationen hierzu finden Sie im Abschnitt zu den Activity Tracker-Ereignissen.

Schlüssel rotieren

Key Protect unterstützt die entweder bedarfsgesteuerte oder terminierte Rotation von Rootschlüsseln. Wenn diese Rotation stattfindet, nimmt App Configuration den neuen Schlüssel an, indem der DEK wie oben unter Funktionsweise der kundenverwalteten Verschlüsselung beschrieben erneut eingeschlossen wird.

Ein Cloud Logs-Ereignis wird erzeugt, um die Aktion zu melden. Weitere Informationen hierzu finden Sie im Abschnitt zu den Activity Tracker-Ereignissen.

Kundenverwaltete Verschlüsselung inaktivieren

Nachdem die kundenverwaltete Verschlüsselung aktiviert wurde, gibt es keine Möglichkeit, sie zu inaktivieren. Stattdessen müssen Sie die Serviceinstanz löschen und eine neue Instanz erstellen.