暗号化の管理

デフォルトでは、App Configurationのセグメントデータは、ランダムに生成されたキーを使用して、リスト時に暗号化されます。 このデフォルトの暗号化モデルは保存時のセキュリティーを提供しますが、より高いレベルの制御が必要になる場合があります。 これらのユース・ケースでは、App Configuration は、以下の IBM Cloud® Key Management Services でユーザー管理の暗号化をサポートします。

  • IBM® Key Protect for IBM Cloud® (Bring Your Own Key - BYOK)は、 IBM Cloud のサービス全体にわたって、アプリ用の暗号化されたキーのプロビジョニングを支援します。 鍵のライフサイクルを管理する際に、情報の盗難を防止する FIPS 140-2 レベル 3 認証のクラウド・ベースのハードウェア・セキュリティー・モジュール (HSM) によって鍵が保護されていることを認識していると役立つことがあります。 Key Protectの使い方については、 チュートリアルを始めるで詳しく説明しています。

これらのサービスにより、ユーザー提供の鍵を使用して暗号化を制御できます。 この鍵を無効にするか削除することにより、サービスによって保管されたデータにそれ以上アクセスできないようにすることができます。これは、暗号化解除できなくなるためです。

以下の機能が必要な場合は、ユーザー管理の鍵の使用を検討してください。

  • お客様独自のキーで管理された、静止状態のデータの暗号化。
  • 保存データのライフサイクルを明示的に制御します。

お客様管理の鍵は、エンタープライズ・プランでのみ使用可能です。

ユーザー管理の鍵の削除はリカバリー不能であり、App Configuration インスタンスに保管されている データが失われることになります。

お客様管理の暗号化でカバーされないもの

お客様暗号化機能が選択されている場合、この暗号化の対象となるのはセグメント・ データのみであることをユーザーは認識しておく必要がある。 App Configuration、サービスの使用に関連するその他のデータはアットレストで暗号化される。

クライアントのメタデータに機密情報を使用することは推奨されません。

ユーザー管理の暗号化の仕組み

App Configuration は、エンベロープ暗号化と呼ばれる概念を使用して、ユーザー管理の鍵を実装します。

エンベロープ暗号化は、1 つの暗号鍵を別の暗号鍵で暗号化する手法です。 実際のデータの暗号化に使用される鍵は、データ暗号鍵 (DEK) と呼ばれます。 DEK 自体は保管されませんが、 もう 1 つの鍵 (鍵暗号鍵 (KEK) と呼ばれる) によってラップされ、ラップされた DEK を作成します。

データを暗号化解除するには、まずラップされた DEK をアンラップして DEK を取得する必要があります。 このプロセスはKEKにアクセスすることによってのみ可能です。 Key Protect.

KEK は、Key Protect サービスでルート鍵として作成して所有します。 App Configuration サービスは、ルート (KEK) 鍵を認識しません。 その鍵を保管したり、管理したり、DEK のラップとアンラップのためにその鍵を使用したりする処理はすべて、鍵管理サービス内で実行されます。 その鍵を無効化したり削除したりすると、データの復号ができなくなります。

App Configuration でのユーザー管理の鍵の使用可能化

ユーザー管理の鍵を使用するように App Configuration インスタンスをプロビジョンするには、以下のステップを実行します。

  1. のインスタンスを提供する。 Key Protect.

  2. App Configuration サービスがリーダーとして鍵管理サービス・インスタンスにアクセスできるようにする許可ポリシーを作成します。 詳細については、「 認可を使用してサービス間のアクセスを許可する 」を参照してください。

  3. ルート鍵を作成するか、鍵管理サービス・インスタンスにインポートします。

  4. 鍵管理サービス・インスタンス GUI の**「CRN の表示 (View CRN)」**オプションを使用して、鍵のクラウド・リソース名 (CRN) を取得します。

  5. App Configuration のインスタンスをプロビジョンします。 この機能は、エンタープライズ・プランでのみサポートされています。

ユーザー管理の鍵の使用

ユーザー管理の鍵が使用可能になると、クラスターは通常どおり動作しますが、以下の追加機能を提供するようになります。

データに対するアクセスの防止

一時的にアクセスを防止するために、ルート鍵を無効にすることができます。 その結果、App Configuration は鍵にアクセスできなくなるため、データにアクセスできなくなります。

アクセス権を完全に削除するには、鍵を削除します。 ただし、この操作はリカバリー不能であるため、細心の注意を払う必要があります。 App Configuration インスタンスに保管されているすべてのデータにはアクセスできなくなります。 このデータをリカバリーする方法はありません。

どちらの場合も、App Configuration インスタンスはシャットダウンし、接続を受け入れたり処理したりしなくなります。 アクションを報告するために Cloud Logs イベントが生成されます。 詳しくは、App Configuration イベントを参照してください。

この認証は、 App Configuration と鍵管理サービス・インスタンスとの間で常に有効にしておく必要がある。 この権限を削除すると、 App Configuration、将来的にお客様のデータにアクセスできなくなりますが、すでに使用されているデータは一定期間、引き続きご利用いただけます。

IBM Cloud コンソールまたは CLI を使用してデプロビジョンを行うまで、 App Configuration のインスタンスに課金されます。 これらの料金は、データへのアクセスを禁止することを選択した場合でも適用されます。

データに対するアクセスの復元

鍵が削除されていない場合にのみ、アクセスを復元できます。 アクセスを復元するには、ルート鍵を再度有効にします。 短時間の初期化の後、App Configuration インスタンスが再始動され、再び接続の受け入れが開始されます。 インスタンスで構成されている通常の保存制限に従って、すべてのデータが保存されます。

アクションを報告するために Cloud Logs イベントが生成されます。 詳しくは、Activity Tracker イベントを参照してください。

鍵のローテーション

Key Protect は、要求時またはスケジュール時にルート鍵のローテーションをサポートします。 これが行われた場合、App Configuration は、ユーザー管理の暗号化の仕組みで前述したように、DEK を再ラップすることによって新しい鍵を採用します。

クラウドログイベントが生成され、アクションが報告される。 詳しくは、Activity Tracker イベントを参照してください。

ユーザー管理の暗号化の使用不可化

ユーザー管理の暗号化を使用可能にした後は、それを使用不可にすることはできません。 代わりに、サービス・インスタンスを削除して新規インスタンスを作成する必要があります。