Gestione della crittografia

Per impostazione predefinita, i dati del segmento in App Configuration sono crittografati a riposo usando una chiave generata casualmente. Anche se questo modello di crittografia predefinito fornisce la sicurezza sui dati inattivi, potresti aver bisogno di un livello di controllo superiore. Per questi casi d'uso, App Configuration supporta la crittografia gestita dal cliente con i seguenti IBM Cloud® Key Management Services:

  • IBM® Key Protect for IBM Cloud® (Bring Your Own Key - BYOK) consente di fornire chiavi crittografate per le app attraverso IBM Cloud servizi. Mentre gestisci il ciclo di vita delle tue chiavi, puoi ottenere dei benefici sapendo che le tue chiavi sono protette dagli HSM (Hardware Security Module) basati sul cloud certificati FIPS 140-2 Livello 3 che proteggono dal furto di informazioni. Per saperne di più sull'uso di Key Protect si può consultare l'esercitazione Iniziare.

Questi servizi consentono di utilizzare una chiave fornita dal cliente per controllare la crittografia. Disabilitando o cancellando questa chiave, è possibile impedire l'accesso ai dati memorizzati dal servizio, in quanto non è più possibile decifrarli.

Prendi in considerazione l'utilizzo delle chiavi gestite dal cliente se hai bisogno delle seguenti funzioni:

  • Crittografia dei dati a riposo controllata dalla propria chiave.
  • Controllo esplicito del ciclo di vita dei dati memorizzati a riposo.

Le chiavi gestite dal cliente sono disponibili solo per il piano Enterprise.

La cancellazione della chiave gestita dal cliente non è recuperabile e comporta la perdita di tutti i dati memorizzati nell'istanza App Configuration.

Cosa non è coperto dalla crittografia gestita dal cliente

Se si seleziona la funzione di crittografia gestita dal cliente, l'utente deve essere consapevole che solo i dati del segmento sono coperti da questa crittografia. App Configuration cripta a riposo altri dati relativi all'uso del servizio.

Si sconsiglia di utilizzare informazioni riservate nei metadati dei clienti.

Come funziona la crittografia gestita dal cliente

App Configuration utilizza un concetto chiamato crittografia envelope per implementare le chiavi gestite dal cliente.

La crittografia envelope è la procedura di crittografare una chiave di crittografia con un'altra chiave di crittografia. La chiave utilizzata per crittografare i dati effettivi è nota come DEK (data encryption key). La DEK stessa non viene mai archiviata, ma invece viene impacchettata da una seconda chiave nota come KEK (Key Encryption Key) che crea una DEK impacchettata.

Per decrittografare i dati, la DEK impacchettata deve prima essere spacchettata per ottenere la DEK. Questo processo è possibile solo accedendo alla KEK, che in questo caso è la chiave di root memorizzata in Key Protect.

Sei tu a gestire la KEK, che crei come una chiave root nel servizio Key Protect. Il servizio App Configuration non visualizza mai la chiave (KEK) root. L'archiviazione, la gestione e l'utilizzo per avvolgere e scartare il DEK avvengono interamente all'interno del servizio di gestione delle chiavi. Se la chiave viene disattivata o eliminata, i dati non possono più essere decifrati.

Abilitazione di una chiave gestita dal cliente per App Configuration

Completate i seguenti passaggi per eseguire il provisioning dell'istanza App Configuration in modo da utilizzare una chiave gestita dal cliente:

  1. Prevedere un'istanza di Key Protect.

  2. Creare un criterio di autorizzazione per consentire al servizio App Configuration di accedere all'istanza del servizio di gestione delle chiavi come Reader. Per ulteriori informazioni, vedere Uso delle autorizzazioni per garantire l'accesso tra i servizi.

  3. Creare o importare una chiave principale nell'istanza del servizio di gestione delle chiavi.

  4. Recuperare il Cloud Resource Name (CRN) della chiave utilizzando l'opzione View CRN nella GUI dell'istanza del servizio di gestione delle chiavi.

  5. Prevedere un'istanza di App Configuration. Questa funzione è supportata solo sul piano Enterprise.

Utilizzo della chiave gestita dal cliente

Dopo aver abilitato una chiave gestita dal cliente, il cluster funziona normalmente, ma con le seguenti funzionalità aggiuntive:

Prevenzione dell'accesso ai dati

Per impedire temporaneamente l'accesso, è possibile disabilitare la chiave di root. Di conseguenza, App Configuration non può più accedere ai dati perché non può più accedere alla chiave.

Per eliminare definitivamente l'accesso, è possibile cancellare la chiave. Tuttavia, devi prestare molta attenzione perché questa operazione non è ripristinabile. Perderai l'accesso a tutti i dati archiviati nella tua istanza di App Configuration. Non c'è modo di ripristinare questi dati.

In entrambi i casi, l'istanza di App Configuration si spegne e non accetta o elabora più connessioni. Viene generato un evento Cloud Logs per segnalare l'azione. Per ulteriori informazioni, vedi Eventi di App Configuration.

L'autorizzazione deve essere lasciata sempre attiva tra il sito App Configuration e l'istanza del servizio di gestione delle chiavi. Sebbene la rimozione di questa autorizzazione impedisca a App Configuration di accedere in futuro ai vostri dati, i dati già in uso continueranno a essere disponibili per un certo periodo di tempo.

L'istanza di App Configuration viene addebitata fino a quando non viene disattivata tramite la console IBM Cloud o la CLI. Questi addebiti vengono comunque applicati anche se si è scelto di impedire l'accesso ai propri dati.

Ripristino dell'accesso ai dati

L'accesso può essere ripristinato solo se la chiave non è stata eliminata. Per ripristinare l'accesso, riabilitare la chiave di root. Dopo un breve periodo di inizializzazione, l'istanza di App Configuration viene riavviata e ricomincia ad accettare le connessioni. Tutti i dati vengono conservati, in base ai limiti di conservazione normali configurati nella tua istanza.

Viene generato un evento Cloud Logs per segnalare l'azione. Per ulteriori informazioni, vedi Eventi di Activity Tracker.

Rotazione della chiave

Key Protect supporta la rotazione delle chiavi root, su richiesta o in base a una pianificazione. Quando questo si verifica, App Configuration utilizza la nuova chiave impacchettando di nuovo la DEK come descritto in precedenza in come funziona la crittografia gestita dal cliente.

Viene generato un evento cloud logs per segnalare l'azione. Per ulteriori informazioni, vedi Eventi di Activity Tracker.

Disabilitazione della crittografia gestita dal cliente

Dopo aver abilitato la crittografia gestita dal cliente, non è possibile disabilitarla. Devi invece eliminare l'istanza del servizio e crearne una nuova.