Protegendo seus dados no App ID

Para assegurar que seja possível gerenciar de forma segura seus dados ao usar o IBM Cloud® App ID, é importante saber exatamente quais dados são armazenados e criptografados e como é possível excluir quaisquer dados pessoais armazenados.

Como seus dados são armazenados e criptografados no App ID

O App ID armazena e criptografa atributos de perfil do usuário. Como um serviço de diversos locatários, cada locatário tem uma chave de criptografia designada, e os dados do usuário em cada locatário são criptografados com apenas essa chave do locatário. O App ID assegura que as informações privadas sejam criptografadas antes de serem armazenadas.

Você pode adicionar um nível mais alto de controle de criptografia aos seus dados em repouso (quando estão armazenados) ativando a integração com um Key Management Service (KMS). Os dados armazenados na IBM Cloud são criptografados em repouso usando a criptografia de envelope. Se você precisar controlar as chaves de criptografia, poderá integrar o Key Protect ou o Hyper Protect Crypto Services. Esse processo é comumente chamado de Bring Your Own Key (BYOK). Com o Key Protect e o Hyper Protect Crypto Services, é possível criar, importar e gerenciar chaves de criptografia. É possível designar políticas de acesso às chaves, designar usuários ou IDs de serviço às chaves ou conceder à chave acesso apenas a um serviço específico.

Gerenciando as suas próprias chaves

O App ID usa a criptografia de envelope para implementar as duas chaves: gerenciada pelo provedor e gerenciada pelo cliente. A criptografia de envelope descreve como criptografar uma chave de criptografia com outra chave de criptografia. A chave usada para criptografar os dados reais é conhecida como chave de criptografia de dados (DEK). A DEK em si nunca é armazenada, mas é agrupada por uma segunda chave que é conhecida como chave de criptografia de chaves (KEK) para criar uma DEK agrupada. Para decriptografar os dados, a DEK agrupada é desagrupada para obter a DEK. Esse processo é possível apenas acessando o KEK, que neste caso é a sua chave raiz que está armazenada em seu KMS. As chaves Key Protect são protegidas por módulos de segurança de hardware baseados em nuvem (HSMs) certificados pelo FIPS 140-2 Nível 3, e as chaves Hyper Protect Crypto Services são protegidas por HSMs baseados em nuvem certificados pelo FIPS 140-2 Nível 4.

Ativando chaves gerenciadas pelo cliente para o App ID usando o Key Protect

Se você escolher trabalhar com uma chave que gerencia, deverá assegurar que a autorização do IAM válida seja designada para o serviço do App ID.

  1. Crie uma instância do Key Protect.
  2. Gere ou importe sua própria chave raiz para a instância do Key Protect. Quando você usa o Key Protect para criar uma chave raiz, o serviço gera material de chave criptográfica que está enraizado em HSMs baseados em nuvem. Certifique-se de que o nome da chave não contenha informações pessoais, como seu nome ou local.
  3. Conceda acesso de serviço ao Key Protect. Deve-se ser o proprietário da conta ou um administrador para a instância do Key Protect com a qual você está trabalhando. Deve-se também ter pelo menos o acesso de Visualizador para o serviço do App ID.
    1. Acesse Gerenciar > Acessar o IAM > Autorizações.
    2. Crie uma autorização para permitir acesso ao Key Protect.
    3. Selecione a conta de origem
    4. Selecione App ID como seu serviço de origem.
    5. Selecione o Key Protect como seu serviço de destino.
    6. Especifique o escopo do acesso
    7. Designe a função de Leitor.
    8. Clique em Autorizar.
  4. Crie uma instância do serviço App ID.
    1. Selecione sua instância do Key Protect.
    2. Selecione a chave raiz que você autorizou anteriormente.
    3. Clique em Criar.

A integração com Key Protect é compatível apenas com instâncias configuradas com pontos de extremidade de serviço public-and-private. Não há suporte para instâncias configuradas com pontos de extremidade de serviço somente privados.

O App ID suporta mudanças de estado em sua chave.

Girando as suas chaves

Quando você girar o seu KEK, o App ID reagrupará os DEKs associados com a chave girada, assegurando que os seus dados do usuário estejam sempre protegidos com a sua chave de criptografia atualizada.

Excluindo as suas chaves

Quando você excluir o seu KEK, os dados do usuário se tornarão inacessíveis dentro de 4 horas da exclusão. Embora os dados do usuário não sejam destruídos quando uma chave é excluída, o App ID não é mais capaz de decriptografar os dados do usuário, tornando-os inacessíveis.

Ativando chaves gerenciadas pelo cliente para o App ID usando o Hyper Protect Crypto Services

Se você escolher trabalhar com uma chave que gerencia, deverá assegurar que a autorização do IAM válida seja designada para o serviço do App ID.

  1. Crie uma instância do Hyper Protect Crypto Services.
  2. Inicialize a sua instância carregando uma chave mestra de cartões inteligentes ou de sua estação de trabalho.
  3. Gere ou importe a sua própria chave raiz para a sua instância do Hyper Protect Crypto Services. Quando você usa o Hyper Protect Crypto Services para criar uma chave raiz, o serviço gera material de chave criptográfica que está enraizado em HSMs baseados em nuvem. Certifique-se de que o nome da chave não contenha informações pessoais, como seu nome ou local.
  4. Conceda acesso de serviço ao Hyper Protect Crypto Services. Deve-se ser o proprietário da conta ou um administrador para a instância do Hyper Protect Crypto Services com a qual você está trabalhando. Deve-se também ter pelo menos o acesso de Visualizador para o serviço do App ID.
    1. Acesse Gerenciar > Acessar o IAM > Autorizações.
    2. Crie uma autorização para permitir acesso ao Key Protect.
    3. Selecione a conta de origem
    4. Selecione App ID como seu serviço de origem.
    5. Selecione o Hyper Protect Crypto Services como seu serviço de destino.
    6. Especifique o escopo do acesso
    7. Designe a função de Leitor.
    8. Clique em Autorizar.
  5. Crie uma instância do serviço App ID.
    1. Selecione sua instância do Hyper Protect Crypto Services.
    2. Selecione a chave raiz que você autorizou anteriormente.
    3. Clique em Criar.

A integração com Hyper Protect Crypto Services é compatível apenas com instâncias configuradas com pontos de extremidade de serviço public-and-private. Não há suporte para instâncias configuradas com pontos de extremidade de serviço somente privados.

O App ID suporta mudanças de estado em sua chave.

Girando as suas chaves

Quando você gira seu KEK, o App ID reagrupa os DEKs associados com a chave girada, assegurando que seus dados de usuário estejam sempre protegidos com sua chave de criptografia atualizada.

Excluindo as suas chaves

Quando você excluir o seu KEK, os dados do usuário se tornarão inacessíveis dentro de 4 horas da exclusão. Embora os dados do usuário não sejam destruídos quando uma chave é excluída, o App ID não é mais capaz de decriptografar os dados do usuário, tornando-os inacessíveis.

Excluindo os seus dados no App ID

Quando você exclui uma instância do App ID, todos os dados associados ao usuário também são excluídos. Quando a instância de serviço é excluída, inicia-se um período de recuperação de 7 dias. Durante esse tempo, você pode restaurar a instância e todos os dados associados ao usuário. No entanto, se a instância e os dados forem excluídos permanentemente, não será possível restaurá-los. O App ID não armazena quaisquer dados de instâncias excluídas permanentemente.

A política de retenção de dados do App ID descreve quanto tempo seus dados ficam armazenados após a exclusão do serviço. A política de retenção de dados está incluída na descrição do serviço do App ID, que pode ser localizada nos Termos e avisos do IBM Cloud.

Excluindo uma Instância

Se você não precisar mais de uma instância do App ID, será possível excluir a instância de serviço e quaisquer dados que estejam armazenados. Também é possível optar por excluir sua instância de serviço usando o console.

  1. Exclua o serviço e coloque-o em um período de recuperação de sete dias.

    ibmcloud resource service-instance-delete <serviceName>
    
  2. Opcional: para excluir permanentemente sua instância, obtenha o ID de recuperação.

    ibmcloud resource reclamations --resource-instance-id <tenantID>
    

    Se você optar por não excluir permanentemente a instância, a instância e os dados ainda serão excluídos no término do período de recuperação de sete dias.

  3. Opcional: exclua permanentemente a instância de recuperação.

    ibmcloud resource reclamation-delete <reclamationId>
    

    Se você excluir permanentemente a instância, não será possível restaurar seus dados.

Restaurando uma instância excluída

Se você não excluiu permanentemente a sua instância, é possível restaurá-la durante o período de recuperação.

  1. Obtenha o ID de recuperação.

    ibmcloud resource reclamations --resource-instance-id <tenantID>
    
  2. Restaure a recuperação.

    ibmcloud resource reclamation-restore <reclamationID>