在 App ID 中保護資料安全

為確保您在使用 IBM Cloud® App ID 時能夠安全地管理您的資料,您必須清楚知道哪些資料會被儲存和加密,以及如何刪除任何儲存的個人資料。

您的資料如何儲存及加密於 App ID

App ID 儲存及加密使用者設定檔屬性。 作為多租戶服務,每個租戶都有指定的加密金鑰,且每個租戶中的使用者資料僅使用該租戶的金鑰進行加密。App ID 可確保專用資訊在儲存之前已加密。

您可以透過啟用與「金鑰管理服務 (KMS)」的整合,將更高層次的加密控制新增至靜態資料 (儲存時)。 您儲存在 IBM Cloud 中的資料會使用封套加密在靜止時加密。 如果您需要控制加密金鑰,可以整合 Key Protect 或 Hyper Protect Crypto Services。 這個過程通常稱為自備鑰匙 (BYOK)。 透過 Key Protect 和 Hyper Protect Crypto Services,您可以建立、匯入和管理加密金鑰。 您可以為金鑰指派存取原則,為金鑰指派使用者或服務 ID,或者只向特定的服務授與金鑰存取權。

管理您自己的金鑰

App ID 使用封套加密來實作提供者管理及客戶管理的金鑰。 封套加密說明加密金鑰是用另一個加密金鑰來加密的。 用於加密實際資料的金鑰稱為資料加密金鑰 (DEK)。 DEK 本身永不會儲存,但是會用第二個金鑰(亦稱為「金鑰加密金鑰 (KEK)」)來封裝,以建立一個封裝 DEK。 如果要將資料解密,則會解開封裝的 DEK,以取得 DEK。 只有透過存取 KEK 才能執行此程序,在此情況下,KEK 是儲存在 KMS 中的根金鑰。Key Protect 金鑰由 FIPS 140-2 Level 3 認證雲端型硬體安全模組 (HSM) 保護,Hyper Protect Crypto Services 金鑰由 FIPS 140-2 Level 4 認證雲端型 HSM 保護。

使用 Key Protect 啟用 App ID 的客戶管理金鑰

如果您選擇使用所管理的金鑰,則必須確保將有效的 IAM 授權指派給 App ID 服務。

  1. 建立 Key Protect 的實例。
  2. 產生或匯入您自己的根金鑰 至 Key Protect的實例。 當您使用 Key Protect 來建立根金鑰時,服務會產生以雲端型 HSM 為根的加密金鑰資料。 請確定金鑰的名稱不包含任何個人資訊,例如您的名稱或位置。
  3. 授與服務存取權給 Key Protect。 您必須是您正在使用之 Key Protect 實例的帳戶擁有者或管理者。 您還必須至少具有 App ID 服務的「檢視者」存取權。
    1. 移至管理 > 存取 IAM > 授權
    2. 建立授權以容許存取 Key Protect。
    3. 選取來源帳戶。
    4. 選取 App ID 作為來源服務。
    5. 選取 Key Protect 作為目標服務。
    6. 指定存取權的範圍。
    7. 指派「讀者」角色。
    8. 按一下授權
  4. 建立 App ID 服務實例。
    1. 選取您的 Key Protect 實例。
    2. 選取您先前授權的根金鑰。
    3. 按一下建立

只有配置了 public-and-private 服務端點的實體才支援與 Key Protect 整合。 不支援設定為私人專用服務端點的實體。

App ID 支援對您的金鑰進行狀態變更。

輪替金鑰

當您 旋轉 KEK 時,App ID 會重新包裝與已旋轉金鑰相關聯的 DEK,確保您的使用者資料一律受到最新加密金鑰的保護。

刪除金鑰

當您 刪除 KEK 時,在刪除後 4 小時內無法存取使用者資料。 雖然在刪除金鑰時不會毀損使用者資料,但 App ID 不再能夠解密使用者資料,使其無法存取。

使用 Hyper Protect Crypto Services 啟用 App ID 的客戶管理金鑰

如果您選擇使用所管理的金鑰,則必須確保將有效的 IAM 授權指派給 App ID 服務。

  1. 建立 Hyper Protect Crypto Services 的實例。
  2. 從智慧卡或工作站載入主要金鑰,以 起始設定實例
  3. 產生或匯入您自己的根金鑰 至 Hyper Protect Crypto Services的實例。 當您使用 Hyper Protect Crypto Services 來建立根金鑰時,服務會產生根源於雲端型 HSM 的加密金鑰資料。 請確定金鑰的名稱不包含任何個人資訊,例如您的名稱或位置。
  4. 授與 Hyper Protect Crypto Services的服務存取權。 您必須是您正在使用之 Hyper Protect Crypto Services 實例的帳戶擁有者或管理者。 您還必須至少具有 App ID 服務的「檢視者」存取權。
    1. 移至管理 > 存取 IAM > 授權
    2. 建立授權以容許存取 Key Protect。
    3. 選取來源帳戶。
    4. 選取 App ID 作為來源服務。
    5. 選取 Hyper Protect Crypto Services 作為目標服務。
    6. 指定存取權的範圍。
    7. 指派「讀者」角色。
    8. 按一下授權
  5. 建立 App ID 服務實例。
    1. 選取您的 Hyper Protect Crypto Services 實例。
    2. 選取您先前授權的根金鑰。
    3. 按一下建立

只有配置了 public-and-private 服務端點的實體才支援與 Hyper Protect Crypto Services 整合。 不支援設定為私人專用服務端點的實體。

App ID 支援對您的金鑰進行狀態變更。

輪替金鑰

當您 旋轉 KEK 時,App ID 會重新包裝與已旋轉金鑰相關聯的 DEK,以確保您的使用者資料一律受到最新加密金鑰的保護。

刪除金鑰

當您 刪除 KEK 時,在刪除後 4 小時內無法存取使用者資料。 雖然在刪除金鑰時不會毀損使用者資料,但 App ID 不再能夠解密使用者資料,使其無法存取。

在 App ID 中刪除資料

當您刪除 App ID的實例時,也會刪除所有使用者相關聯的資料。 刪除服務實例時,會開始 7 天收回期間。 在此期間,您可以還原實例及所有使用者關聯資料。 不過,如果永久刪除實例及資料,則無法還原。App ID 不會儲存永久刪除實例中的任何資料。

App ID 資料保留政策說明在您刪除服務後,您的資料會被儲存多久。 資料保留原則包含在 App ID 服務說明中,您可以在 IBM Cloud 條款與注意事項 中找到。

刪除實例

如果您不再需要 App ID的實例,則可以刪除服務實例及所儲存的任何資料。 您也可以選擇使用主控台來刪除服務實例。

  1. 刪除服務,並將它置於 7 天的收回期間。

    ibmcloud resource service-instance-delete <serviceName>
    
  2. 選用項目: 若要永久刪除實例,請取得收回 ID。

    ibmcloud resource reclamations --resource-instance-id <tenantID>
    

    如果您選擇不永久刪除實例,則在 7 天收回期間結束時仍會刪除實例及資料。

  3. 選用項目: 永久刪除收回實例。

    ibmcloud resource reclamation-delete <reclamationId>
    

    如果您永久地刪除實例,則無法還原資料。

還原已刪除的實例

如果您未永久刪除實例,則可以在收回期間還原它。

  1. 取得收回 ID。

    ibmcloud resource reclamations --resource-instance-id <tenantID>
    
  2. 還原收回。

    ibmcloud resource reclamation-restore <reclamationID>