Integración de Hyper Protect Crypto Services
IBM Cloud® está realizando la transición de los servicios de gestión de claves dedicadas de Hyper Protect Crypto Services a IBM® Key Protect Dedicated. Migre las claves raíz existentes de Hyper Protect Crypto Services (HPCS) a IBM® Key Protect Dedicated (Single Tenant) antes del fin de la vida útil de HPCS (EOL) el 20 de marzo de 2027 para garantizar la disponibilidad continua del servicio. Después de esa fecha, cualquier instancia restante se dará por terminada. Para garantizar la disponibilidad y el soporte continuos del servicio, debe migrar todas las claves raíz HPCS existentes a IBM Key Protect Dedicated (Single Tenant) antes de la fecha EOL. Aprende a migrar tus claves raíz.
Los datos que almacenas en Cloud Databases se cifran por defecto utilizando claves generadas aleatoriamente. Si necesita controlar las claves de cifrado, puede traer su propia clave (BYOK) a través de Hyper Protect Crypto Services y utilizar una de sus propias claves para cifrar las bases de datos. Tenga en cuenta que Hyper Protect Crypto Services para IBM Cloud® las copias de seguridad de bases de datos no es compatible actualmente con la mayoría de las regiones y no se recomienda su uso sin una cuidadosa consideración del impacto en la recuperación de desastres.
Para empezar, debe tener Hyper Protect Crypto Services suministrado en su cuenta de IBM Cloud.
Creación o adición de una clave en Hyper Protect Crypto Services
Vaya a la instancia de Hyper Protect Crypto Services y genere o especifique una clave.
Cómo otorgar autorización de servicio
Autorice el uso de Hyper Protect Crypto Services con despliegues de Cloud Databases:
- Abra el panel de control de IBM Cloud.
- En la barra de menús, pulse Gestionar > Acceso (IAM).
- En el panel de navegación lateral, pulse Autorizaciones.
- Pulse Crear.
- En el menú Servicio de origen, seleccione el servicio del despliegue. Por ejemplo, Bases de datos para PostgreSQL o Mensajes para RabbitMQ
- En el menú Instancia de servicio de origen, seleccione Todas las instancias.
- En el menú Servicio de destino, seleccione HPCS.
- Seleccione o conserve el valor predeterminado
Accountcomo grupo de recursos para el Servicio de destino - En el menú ID de instancia del servicio de destino, seleccione las instancias de servicio que desea autorizar.
- Habilite el rol Lector.
- Pulse Autorizar.
Si la autorización de servicio no está presente antes de suministrar su despliegue con una clave, el suministro falla.
Utilización de la clave HPCS
Después de otorgar a sus despliegues de Cloud Databases permiso para utilizar sus claves, proporcione el nombre de clave o CRN cuando suministre un despliegue. El despliegue utiliza la clave de cifrado para cifrar los datos.
Si realiza el aprovisionamiento desde la página del catálogo, seleccione la instancia HPCS y la clave en el menú desplegable.
En la CLI, utilice el parámetro disk_encryption_key_crn en el objeto JSON del parámetro.
ibmcloud resource service-instance-create <INSTANCE_NAME> <SERVICE-NAME> standard us-south \
-p \ '{
"disk_encryption_key_crn": "crn:v1:<...>:key:<id>"
}'
En la API, utilice el parámetro disk-encryption-key en el cuerpo de la solicitud.
curl -X POST \
https://resource-controller.cloud.ibm.com/v2/resource_instances \
-H 'Authorization: Bearer <>' \
-H 'Content-Type: application/json' \
-d '{
"name": "my-instance",
"target": "blue-us-south",
"resource_group": "5g9f447903254bb58972a2f3f5a4c711",
"resource_plan_id": "databases-for-x-standard",
"disk_encryption_key_crn": "crn:v1:<...>:key:<id>"
}'
Si aprovisiona una implantación a través de la CLI o la API, la clave HPCS debe estar identificada por su CRN completo, no sólo por su ID. Un CRN HPCS tiene el formato crn:v1:<...>:key:<id>.
Uso de la clave HPCS para el cifrado de copias de seguridad
Esta función sólo está disponible en las regiones eu-es y br-sao. El cifrado de las copias de seguridad con HPCS en una única región hace que las copias de seguridad sean inaccesibles, si se interrumpe la disponibilidad de HPCS en esta región. La realización de una copia de seguridad y la restauración a partir de copias de seguridad fallarán durante el periodo en que HPCS no esté disponible. Por lo tanto, no se recomienda cifrar las copias de seguridad con HPCS. Utilice IBM® Key Protect para cifrar las copias de seguridad.
Si encriptó la copia de seguridad con HPCS, encripte el disco también con HPCS.
Después de otorgar a sus despliegues de Cloud Databases permiso para utilizar sus claves, proporcione el nombre de clave o CRN cuando suministre un despliegue. El despliegue utiliza la clave de cifrado para cifrar los datos.
Si realiza la provisión desde el Catálogo, seleccione la instancia HPCS y la clave en el menú desplegable.
En la CLI, utilice el parámetro backup_encryption_key_crn en el objeto JSON del parámetro.
ibmcloud resource service-instance-create <INSTANCE_NAME> <SERVICE-NAME> standard eu-es \
-p \ '{
"backup_encryption_key_crn": "crn:v1:<...>:key:<id>"
}'
En la API, utilice el parámetro backup-encryption-key en el cuerpo de la solicitud.
curl -X POST \
https://resource-controller.cloud.ibm.com/v2/resource_instances \
-H 'Authorization: Bearer <>' \
-H 'Content-Type: application/json' \
-d '{
"name": "my-instance",
"target": "blue-us-south",
"resource_group": "5g9f447903254bb58972a2f3f5a4c711",
"resource_plan_id": "databases-for-x-standard",
"parameters": {
"backup_encryption_key_crn": "crn:v1:<...>:key:<id>"
}
}'
Si aprovisiona una implantación a través de la CLI o la API, la clave HPCS debe estar identificada por su CRN completo, no sólo por su ID. Un CRN HPCS tiene el formato crn:v1:<...>:key:<id>.
Rotación de claves
HPCS ofrece rotación de claves manual y automática y la rotación de claves recibe soporte en los despliegues de Cloud Databases. Cuando se rota una clave, el proceso inicia una tarea de sincronización de estado de KMS y el despliegue se vuelve a cifrar con la nueva clave. La tarea se muestra en el panel Tareas de la Visión general del despliegue y los sucesos HPCS y Cloud Databases asociados se envían a Activity Tracker.
Supresión de un despliegue
Si suprime un despliegue que está protegido con una clave de HPCS, el despliegue permanece registrado en la clave durante el periodo de supresión temporal (hasta 9 días). Si necesita suprimir la clave en el periodo de supresión de software, debe forzar la supresión de la clave. Después del periodo de supresión temporal, la clave se puede suprimir sin tener que forzar la supresión. Puede comprobar la asociación entre la clave y el despliegue para determinar cuándo puede suprimir la clave.
Cryptoshredding
Cryptoshredding es una acción destructiva. Cuando se suprime la clave, los datos no se pueden recuperar.
Hyper Protect Crypto Services habilita el inicio de una supresión forzada de una clave que está siendo utilizada por los servicios de IBM Cloud®, incluidos los despliegues de Cloud Databases.
Esta acción se denomina cryptoshredding. La supresión de una clave que está en uso en el despliegue bloquea los discos que contienen los datos e inhabilita el despliegue. Todavía puede acceder a la interfaz de usuario y a algunos metadatos,
como los valores de seguridad en la IU, la CLI y la API, pero no puede acceder a ninguna de las bases de datos o datos que contienen. La supresión de claves se envía a Activity Tracker Event Routing como hs-crypto.secrets.delete.
Migración de Hyper Protect Crypto Services (HPCS) a Key Protect Dedicado (KP-ST)
Durante la migración de Hyper Protect Crypto Services (HPCS) a Key Protect Dedicated (KP-ST), ocurre lo siguiente:
- Cada instancia KMS mantiene sus propias claves raíz únicas. La migración implica volver a asociar el servicio con una nueva clave raíz dedicada de Key Protect.
- Las claves de cifrado de datos (DEK) existentes se envuelven de nuevo de forma segura.
- Durante la transición, deben mantenerse las políticas de acceso tanto de Hyper Protect Crypto Services a Service como de Key Protect a Service.
- Los datos cifrados no se vuelven a cifrar ni se mueven.
- Se mantiene la disponibilidad del servicio.
Requisitos previos
Antes de iniciar la migración, asegúrese de que dispone de:
- Una instancia Key Protect Dedicated (Single Tenant).
- Una clave raíz creada en esa instancia Key Protect Dedicated (KP-ST).
- Permisos para gestionar claves y políticas de acceso a servicios.
Pasos de la migración
- Identifique la clave raíz Hyper Protect Crypto Services existente en uso. La clave debe existir en una instancia de Hyper Protect Crypto Services y el servicio ya debe tener acceso a ella.
- Cree o seleccione una clave raíz dedicada en Key Protect. La clave debe estar en la instancia Key Protect Dedicated (Single Tenant) apropiada y accesible para el servicio.
- Cree una intención de migración que vincule las dos claves. La intención de migración asigna la clave Hyper Protect Crypto Services actual (origen) a la nueva clave Key Protect Dedicated (destino). Para obtener más información sobre la migración de Key Protect, consulte Migración de Hyper Protect Crypto Services(HPCS)a Key Protect Dedicado.
- La migración tarda entre 1 y 2 días laborables en ejecutarse. Event Streams vuelve a asociar y envolver los DEK de forma segura cuando procede, sin volver a cifrar ni mover los datos.
- Verifique la finalización de la migración. Ahora, el servicio debe hacer referencia a la clave raíz de arrendatario único Key Protect. Key Protect La clave raíz Single Tenant debe estar visible y activa y la asociación Hyper Protect Crypto Services debe ser eliminada.