在 App ID 中保護資料安全
為確保您在使用 IBM Cloud® App ID 時能夠安全地管理您的資料,您必須清楚知道哪些資料會被儲存和加密,以及如何刪除任何儲存的個人資料。
您的資料如何儲存及加密於 App ID
App ID 儲存及加密使用者設定檔屬性。 作為多租戶服務,每個租戶都有指定的加密金鑰,且每個租戶中的使用者資料僅使用該租戶的金鑰進行加密。App ID 可確保專用資訊在儲存之前已加密。
您可以透過啟用與「金鑰管理服務 (KMS)」的整合,將更高層次的加密控制新增至靜態資料 (儲存時)。 您儲存在 IBM Cloud 中的資料會使用封套加密在靜止時加密。 如果您需要控制加密金鑰,可以整合 Key Protect 或 Hyper Protect Crypto Services。 這個過程通常稱為自備鑰匙 (BYOK)。 透過 Key Protect 和 Hyper Protect Crypto Services,您可以建立、匯入和管理加密金鑰。 您可以為金鑰指派存取原則,為金鑰指派使用者或服務 ID,或者只向特定的服務授與金鑰存取權。
管理您自己的金鑰
App ID 使用封套加密來實作提供者管理及客戶管理的金鑰。 封套加密說明加密金鑰是用另一個加密金鑰來加密的。 用於加密實際資料的金鑰稱為資料加密金鑰 (DEK)。 DEK 本身永不會儲存,但是會用第二個金鑰(亦稱為「金鑰加密金鑰 (KEK)」)來封裝,以建立一個封裝 DEK。 如果要將資料解密,則會解開封裝的 DEK,以取得 DEK。 只有透過存取 KEK 才能執行此程序,在此情況下,KEK 是儲存在 KMS 中的根金鑰。Key Protect 金鑰由 FIPS 140-2 Level 3 認證雲端型硬體安全模組 (HSM) 保護,Hyper Protect Crypto Services 金鑰由 FIPS 140-2 Level 4 認證雲端型 HSM 保護。
使用 Key Protect 啟用 App ID 的客戶管理金鑰
如果您選擇使用所管理的金鑰,則必須確保將有效的 IAM 授權指派給 App ID 服務。
- 建立 Key Protect 的實例。
- 產生或匯入您自己的根金鑰 至 Key Protect的實例。 當您使用 Key Protect 來建立根金鑰時,服務會產生以雲端型 HSM 為根的加密金鑰資料。 請確定金鑰的名稱不包含任何個人資訊,例如您的名稱或位置。
- 授與服務存取權給 Key Protect。 您必須是您正在使用之 Key Protect 實例的帳戶擁有者或管理者。 您還必須至少具有 App ID 服務的「檢視者」存取權。
- 移至管理 > 存取 IAM > 授權。
- 建立授權以容許存取 Key Protect。
- 選取來源帳戶。
- 選取 App ID 作為來源服務。
- 選取 Key Protect 作為目標服務。
- 指定存取權的範圍。
- 指派「讀者」角色。
- 按一下授權。
- 建立 App ID 服務實例。
- 選取您的 Key Protect 實例。
- 選取您先前授權的根金鑰。
- 按一下建立。
只有配置了 public-and-private 服務端點的實體才支援與 Key Protect 整合。 不支援設定為私人專用服務端點的實體。
App ID 支援對您的金鑰進行狀態變更。
輪替金鑰
當您 旋轉 KEK 時,App ID 會重新包裝與已旋轉金鑰相關聯的 DEK,確保您的使用者資料一律受到最新加密金鑰的保護。
刪除金鑰
當您 刪除 KEK 時,在刪除後 4 小時內無法存取使用者資料。 雖然在刪除金鑰時不會毀損使用者資料,但 App ID 不再能夠解密使用者資料,使其無法存取。
使用 Hyper Protect Crypto Services 啟用 App ID 的客戶管理金鑰
如果您選擇使用所管理的金鑰,則必須確保將有效的 IAM 授權指派給 App ID 服務。
- 建立 Hyper Protect Crypto Services 的實例。
- 從智慧卡或工作站載入主要金鑰,以 起始設定實例。
- 產生或匯入您自己的根金鑰 至 Hyper Protect Crypto Services的實例。 當您使用 Hyper Protect Crypto Services 來建立根金鑰時,服務會產生根源於雲端型 HSM 的加密金鑰資料。 請確定金鑰的名稱不包含任何個人資訊,例如您的名稱或位置。
- 授與 Hyper Protect Crypto Services的服務存取權。 您必須是您正在使用之 Hyper Protect Crypto Services 實例的帳戶擁有者或管理者。 您還必須至少具有 App ID 服務的「檢視者」存取權。
- 移至管理 > 存取 IAM > 授權。
- 建立授權以容許存取 Key Protect。
- 選取來源帳戶。
- 選取 App ID 作為來源服務。
- 選取 Hyper Protect Crypto Services 作為目標服務。
- 指定存取權的範圍。
- 指派「讀者」角色。
- 按一下授權。
- 建立 App ID 服務實例。
- 選取您的 Hyper Protect Crypto Services 實例。
- 選取您先前授權的根金鑰。
- 按一下建立。
只有配置了 public-and-private 服務端點的實體才支援與 Hyper Protect Crypto Services 整合。 不支援設定為私人專用服務端點的實體。
App ID 支援對您的金鑰進行狀態變更。
輪替金鑰
當您 旋轉 KEK 時,App ID 會重新包裝與已旋轉金鑰相關聯的 DEK,以確保您的使用者資料一律受到最新加密金鑰的保護。
刪除金鑰
當您 刪除 KEK 時,在刪除後 4 小時內無法存取使用者資料。 雖然在刪除金鑰時不會毀損使用者資料,但 App ID 不再能夠解密使用者資料,使其無法存取。
在 App ID 中刪除資料
當您刪除 App ID的實例時,也會刪除所有使用者相關聯的資料。 刪除服務實例時,會開始 7 天收回期間。 在此期間,您可以還原實例及所有使用者關聯資料。 不過,如果永久刪除實例及資料,則無法還原。App ID 不會儲存永久刪除實例中的任何資料。
App ID 資料保留政策說明在您刪除服務後,您的資料會被儲存多久。 資料保留原則包含在 App ID 服務說明中,您可以在 IBM Cloud 條款與注意事項 中找到。
刪除實例
如果您不再需要 App ID的實例,則可以刪除服務實例及所儲存的任何資料。 您也可以選擇使用主控台來刪除服務實例。
-
刪除服務,並將它置於 7 天的收回期間。
ibmcloud resource service-instance-delete <serviceName> -
選用項目: 若要永久刪除實例,請取得收回 ID。
ibmcloud resource reclamations --resource-instance-id <tenantID>如果您選擇不永久刪除實例,則在 7 天收回期間結束時仍會刪除實例及資料。
-
選用項目: 永久刪除收回實例。
ibmcloud resource reclamation-delete <reclamationId>如果您永久地刪除實例,則無法還原資料。
還原已刪除的實例
如果您未永久刪除實例,則可以在收回期間還原它。
-
取得收回 ID。
ibmcloud resource reclamations --resource-instance-id <tenantID> -
還原收回。
ibmcloud resource reclamation-restore <reclamationID>