Hyper Protect Crypto Services-Integration

IBM Cloud® stellt die dedizierten Schlüsselverwaltungsdienste von Hyper Protect Crypto Services auf IBM® Key Protect Dedicated um. Migrieren Sie bestehende Hyper Protect Crypto Services (HPCS) Root Keys auf IBM® Key Protect Dedicated (Single Tenant) vor dem HPCS End of Life (EOL) am 20. März 2027, um die weitere Verfügbarkeit des Dienstes sicherzustellen. Nach diesem Zeitpunkt werden alle verbleibenden Instanzen beendet. Um die weitere Verfügbarkeit und den Support des Dienstes sicherzustellen, müssen Sie alle vorhandenen HPCS-Root-Keys vor dem EOL-Datum auf IBM Key Protect Dedicated (Single Tenant) migrieren. Erfahren Sie, wie Sie Ihre Stammschlüssel migrieren.

Die Daten, die Sie in Cloud Databases speichern, werden standardmäßig mit zufällig generierten Schlüsseln verschlüsselt. Wenn Sie die Verschlüsselungsschlüssel steuern müssen, können Sie über Hyper Protect Crypto Services mithilfe von BYOK (Bring Your Own Key) eigene Schlüssel bereitstellen und einen Ihrer eigenen Schlüssel zum Verschlüsseln Ihrer Datenbanken verwenden. Beachten Sie, dass Hyper Protect Crypto Services für IBM Cloud® Datenbanksicherungen derzeit für die meisten Regionen nicht unterstützt wird und nicht empfohlen wird, ohne sorgfältige Überlegungen zu den Auswirkungen auf die Notfallwiederherstellung verwendet zu werden.

Zum Starten benötigen Sie Hyper Protect Crypto Services, das in Ihrem IBM Cloud-Konto eingerichtet sein muss.

Schlüssel in Hyper Protect Crypto Services erstellen oder hinzufügen

Navigieren Sie zu Ihrer Instanz von Hyper Protect Crypto Services und generieren Sie einen Schlüssel oder geben Sie ihn ein.

Serviceberechtigung erteilen

Autorisieren Sie Hyper Protect Crypto Services für die Verwendung mit Cloud Databases-Bereitstellungen:

  1. Öffnen Sie das IBM Cloud-Dashboard.
  2. Klicken Sie in der Menüleiste auf Verwalten > Zugriff (IAM).
  3. Klicken Sie in der Seitennavigation auf Autorisierungen.
  4. Klicken Sie auf Erstellen.
  5. Wählen Sie im Menü Quellenservice den Service der Implementierung aus. Beispielsweise Databases for PostgreSQL oder Messages for RabbitMQ.
  6. Wählen Sie im Menü Quellenserviceinstanz die Option Alle Instanzen aus.
  7. Wählen Sie im Menü Zielservice die Option HPCS aus.
  8. Wählen Sie den Standardwert Account als Ressourcengruppe für den Zielservice aus oder behalten Sie ihn bei.
  9. Wählen Sie im Menü für die Instanz-ID des Zielservice die Serviceinstanzen aus, die autorisiert werden sollen.
  10. Aktivieren Sie die Rolle Leseberechtigter.
  11. Klicken Sie auf Autorisieren.

Wenn die Serviceautorisierung nicht vorhanden ist, bevor Ihre Bereitstellung mit einem Schlüssel eingerichtet wird, schlägt die Einrichtung fehl.

HPCS-Schlüssel verwenden

Nachdem Sie Ihren Cloud Databases-Bereitstellungen die Berechtigung zum Verwenden Ihrer Schlüssel erteilt haben, geben Sie den Schlüsselnamen oder CRN jeweils an, wenn Sie Bereitstellungen einrichten. Die Bereitstellung verwendet Ihren Verschlüsselungsschlüssel, um Ihre Daten zu verschlüsseln.

Wenn Sie die Bereitstellung über die Katalogseite vornehmen, wählen Sie die HPCS-Instanz und den Schlüssel aus dem Dropdown-Menü aus.

In der CLI verwenden Sie den Parameter disk_encryption_key_crn im JSON-Objekt des Parameters.

ibmcloud resource service-instance-create <INSTANCE_NAME> <SERVICE-NAME> standard us-south \
-p \ '{
  "disk_encryption_key_crn": "crn:v1:<...>:key:<id>"
}'

Verwenden Sie in der API den Parameter disk-encryption-key im Hauptteil der Anforderung.

curl -X POST \
  https://resource-controller.cloud.ibm.com/v2/resource_instances \
  -H 'Authorization: Bearer <>' \
  -H 'Content-Type: application/json' \
    -d '{
    "name": "my-instance",
    "target": "blue-us-south",
    "resource_group": "5g9f447903254bb58972a2f3f5a4c711",
    "resource_plan_id": "databases-for-x-standard",
    "disk_encryption_key_crn": "crn:v1:<...>:key:<id>"
  }'

Wenn Sie eine Bereitstellung über die Befehlszeilenschnittstelle oder API bereitstellen, muss der HPCS-Schlüssel durch seine vollständige CRN identifiziert werden, nicht nur durch seine ID. Eine HPCS CRN hat das Format crn:v1:<...>:key:<id>.

Verwendung des HPCS-Schlüssels für die Verschlüsselung von Backups

Diese Funktion wird nur in den Regionen EU-ES und BR-SAO unterstützt. Die Verschlüsselung von Sicherungen mit HPCS in einer einzigen Region macht die Sicherungen unzugänglich, wenn die Verfügbarkeit von HPCS in dieser Region unterbrochen wird. Die Erstellung von Sicherungskopien und die Wiederherstellung aus Sicherungskopien schlägt für den Zeitraum fehl, in dem HPCS nicht verfügbar ist. Daher wird die Verschlüsselung von Backups mit HPCS nicht empfohlen. Verwenden Sie IBM® Key Protect zum Verschlüsseln von Backups.

Wenn Sie die Sicherung mit HPCS verschlüsselt haben, verschlüsseln Sie den Datenträger ebenfalls mit HPCS.

Nachdem Sie Ihren Cloud Databases-Bereitstellungen die Berechtigung zum Verwenden Ihrer Schlüssel erteilt haben, geben Sie den Schlüsselnamen oder CRN jeweils an, wenn Sie Bereitstellungen einrichten. Die Bereitstellung verwendet Ihren Verschlüsselungsschlüssel, um Ihre Daten zu verschlüsseln.

Wenn Sie die Bereitstellung über den Katalog vornehmen, wählen Sie die HPCS-Instanz und den Schlüssel aus dem Dropdown-Menü aus.

In der CLI verwenden Sie den Parameter backup_encryption_key_crn im JSON-Objekt des Parameters.

ibmcloud resource service-instance-create <INSTANCE_NAME> <SERVICE-NAME> standard eu-es \
-p \ '{
  "backup_encryption_key_crn": "crn:v1:<...>:key:<id>"
}'

Verwenden Sie in der API den Parameter backup-encryption-key im Hauptteil der Anforderung.

curl -X POST \
  https://resource-controller.cloud.ibm.com/v2/resource_instances \
  -H 'Authorization: Bearer <>' \
  -H 'Content-Type: application/json' \
    -d '{
    "name": "my-instance",
    "target": "blue-us-south",
    "resource_group": "5g9f447903254bb58972a2f3f5a4c711",
    "resource_plan_id": "databases-for-x-standard",
    "parameters": {
      "backup_encryption_key_crn": "crn:v1:<...>:key:<id>"
    }
  }'

Wenn Sie eine Bereitstellung über die Befehlszeilenschnittstelle oder API bereitstellen, muss der HPCS-Schlüssel durch seine vollständige CRN identifiziert werden, nicht nur durch seine ID. Eine HPCS CRN hat das Format crn:v1:<...>:key:<id>.

Schlüsselrotation

HPCS unterstützt die manuelle und die automatische Schlüsselrotation und die Schlüsselrotation wird von Cloud Databases-Bereitstellungen unterstützt. Wenn Sie einen Schlüssel turnusmäßig wechseln, leitet der Prozess eine Task zum Synchronisieren des KMS-Status ein und Ihre Bereitstellung wird mit dem neuen Schlüssel neu verschlüsselt. Die Aufgabe wird im Fensterbereich Tasks in der Übersicht Ihrer Bereitstellung angezeigt, und die zugehörigen HPCS und Cloud-Datenbases-Ereignisse werden an Activity Tracker gesendet.

Bereitstellung löschen

Wenn Sie eine Bereitstellung löschen, die mit einem HPCS-Schlüssel geschützt ist, bleibt die Bereitstellung während des Zeitraums der vorläufigen Löschung (bis zu neun Tage) für den Schlüssel registriert. Wenn es erforderlich ist, den Schlüssel während des Zeitraums der vorläufigen Löschung zu löschen, müssen Sie das Löschen des Schlüssels erzwingen (Force Delete). Nach dem Ende des Zeitraums für die vorläufige Löschung kann der Schlüssel ohne Erzwingen gelöscht werden. Sie können die Zuordnung zwischen dem Schlüssel und Ihrer Bereitstellung überprüfen, um zu ermitteln, wann der Schlüssel gelöscht werden kann.

Kryptografisches Vernichten

Kryptografisches Vernichten ist eine zerstörerische Aktion. Wenn der Schlüssel gelöscht ist, können Ihre Daten nicht mehr wiederhergestellt werden.

Hyper Protect Crypto Services ermöglicht die Initiierung eines erzwungenen Löschvorgangs für einen Schlüssel, der von IBM Cloud®-Services, einschließlich Ihrer eigenen Cloud Databases-Bereitstellungen, verwendet wird. Diese Aktion wird als kryptografisches Vernichten von Daten (Crypto-Shredding) bezeichnet. Durch das Löschen eines in Ihrer Bereitstellung verwendeten Schlüssels werden die Platten gesperrt, die Ihre Daten enthalten, und die Bereitstellung wird inaktiviert. Sie können weiterhin auf die Benutzerschnittstelle und einige Metadaten zugreifen, wie z. B. Sicherheitseinstellungen in der Benutzerschnittstelle, der CLI und der API, Sie können jedoch nicht auf eine der Datenbanken oder auf die in ihnen enthaltenen Daten zugreifen. Die Löschung von Schlüsseln ist die an den Activity Tracker Event Routing als hs-crypto.secrets.delete.

Umstellung von Hyper Protect Crypto Services (HPCS) auf Key Protect Dedicated (KP-ST)

Bei der Migration von Hyper Protect Crypto Services (HPCS) zu Key Protect Dedicated (KP-ST) geschieht Folgendes:

  • Jede KMS-Instanz verwaltet ihre eigenen eindeutigen Stammschlüssel. Bei der Migration wird der Dienst mit einem neuen Key Protect Dedicated Root-Schlüssel neu assoziiert.
  • Vorhandene Datenverschlüsselungsschlüssel (DEKs) werden sicher umhüllt.
  • Während des Übergangs müssen sowohl die Hyper Protect Crypto Services to Service als auch die Key Protect to Service Zugangsrichtlinien in Kraft bleiben.
  • Verschlüsselte Daten werden nicht wieder verschlüsselt oder verschoben.
  • Die Verfügbarkeit der Dienste bleibt erhalten.

Voraussetzungen

Vergewissern Sie sich vor Beginn der Migration, dass Sie über die erforderlichen Informationen verfügen:

  • Eine Key Protect Dedicated (Single Tenant) Instanz.
  • Ein Stammschlüssel, der in dieser Key Protect Dedicated (KP-ST) Instanz erstellt wurde.
  • Berechtigungen zur Verwaltung von Schlüsseln und Dienstzugangsrichtlinien.

Migrationsschritte

  1. Identifizieren Sie den vorhandenen Hyper Protect Crypto Services Root Key, der verwendet wird. Der Schlüssel muss in einer Instanz von Hyper Protect Crypto Services vorhanden sein, und der Dienst muss bereits Zugang zu ihm haben.
  2. Erstellen oder wählen Sie einen Key Protect Dedicated Root Key. Der Schlüssel muss sich in der entsprechenden Key Protect Dedicated (Single Tenant) Instanz befinden und für den Dienst zugänglich sein.
  3. Erstellen Sie eine Migrationsabsicht, die die beiden Schlüssel miteinander verbindet. Die Migrationsabsicht bildet den aktuellen Schlüssel Hyper Protect Crypto Services (Quelle) auf den neuen Key Protect Dedicated Key (Ziel) ab. Weitere Informationen zur Migration von Key Protect finden Sie unter Migration von Hyper Protect Crypto Services(HPCS)auf Key Protect Dedicated.
  4. Die Migration kann innerhalb von 1-2 Werktagen durchgeführt werden. Event Streams verbindet die DEKs sicher neu und verpackt sie gegebenenfalls neu, ohne die Daten erneut zu verschlüsseln oder zu verschieben.
  5. Überprüfen Sie den Abschluss der Migration. Der Dienst muss nun auf den Key Protect Single Tenant Root Key verweisen. Key Protect Der Single Tenant Root Key sollte sichtbar und aktiv sein und die Hyper Protect Crypto Services Assoziation sollte entfernt werden.