Intégration d'Hyper Protect Crypto Services

IBM Cloud® transfère les services de gestion des clés dédiées de Hyper Protect Crypto Services à IBM® Key Protect Dedicated. Migrer les clés racine existantes de Hyper Protect Crypto Services (HPCS) vers IBM® Key Protect Dedicated (Single Tenant) avant la fin de vie de HPCS (EOL) le 20 mars 2027 pour assurer une disponibilité continue du service. Après cette date, les instances restantes seront supprimées. Pour garantir la disponibilité continue du service et le support, vous devez migrer toutes les clés racine HPCS existantes vers IBM Key Protect Dedicated (Single Tenant) avant la date EOL. Apprenez à migrer vos clés racines.

Les données que vous stockez sur Cloud Databases sont cryptées par défaut à l'aide de clés générées de manière aléatoire. Si vous devez contrôler les clés de chiffrement, vous pouvez apporter votre propre clé (Bring Your Own Key - BYOK) via Hyper Protect Crypto Services et utiliser l'une de vos propres clés pour chiffrer vos bases de données. Notez que Hyper Protect Crypto Services pour les sauvegardes de IBM Cloud® N'est actuellement pas pris en charge dans la majorité des régions et il n'est pas recommandé de l'utiliser sans tenir compte de l'impact sur la reprise après sinistre.

Pour commencer, vous devez mettre à disposition Hyper Protect Crypto Services sur votre compte IBM Cloud.

Création ou ajout d'une clé dans Hyper Protect Crypto Services

Accédez à votre instance de Hyper Protect Crypto Services et générez ou entrez une clé.

Octroi d'une autorisation de service

Autorisez l’utilisation de Hyper Protect Crypto Services avec des déploiements Cloud Databases :

  1. Ouvrez votre tableau de bord IBM Cloud.
  2. Dans la barre de menu, cliquez sur Gérer > Accès (IAM).
  3. Dans la barre de navigation latérale, cliquez sur Autorisations.
  4. Cliquez sur Créer.
  5. Dans le menu Service source, sélectionnez le service du déploiement. Par exemple, Databases for PostgreSQL ou Messages for RabbitMQ
  6. Dans le menu Instance de service source, sélectionnez Toutes les instances.
  7. Dans le menu Service cible, sélectionnez HPCS.
  8. Sélectionnez ou conservez la valeur par défaut Account comme groupe de ressources pour le Service cible
  9. Dans le menu ID instance du service cible, sélectionnez les instances de service à autoriser.
  10. Activez le rôle Lecteur.
  11. Cliquez sur Autoriser.

Si l'autorisation de service n'est pas présente avant la mise à disposition de votre déploiement avec une clé, la mise à disposition échoue.

Utilisation de la clé HPCS

Une fois que vous avez accordé à vos déploiements Cloud Databases l'autorisation d'utiliser vos clés, fournissez le nom de clé ou un nom de ressource de cloud lorsque vous mettez à disposition un déploiement. Le déploiement utilise votre clé de chiffrement pour chiffrer vos données.

Si le provisionnement se fait à partir de la page du catalogue, sélectionnez l'instance HPCS et la clé dans le menu déroulant.

Dans l'interface de programmation, utilisez le paramètre disk_encryption_key_crn dans l'objet JSON du paramètre.

ibmcloud resource service-instance-create <INSTANCE_NAME> <SERVICE-NAME> standard us-south \
-p \ '{
  "disk_encryption_key_crn": "crn:v1:<...>:key:<id>"
}'

Dans l'API, utilisez le paramètre disk-encryption-key dans le corps de la demande.

curl -X POST \
  https://resource-controller.cloud.ibm.com/v2/resource_instances \
  -H 'Authorization: Bearer <>' \
  -H 'Content-Type: application/json' \
    -d '{
    "name": "my-instance",
    "target": "blue-us-south",
    "resource_group": "5g9f447903254bb58972a2f3f5a4c711",
    "resource_plan_id": "databases-for-x-standard",
    "disk_encryption_key_crn": "crn:v1:<...>:key:<id>"
  }'

Si vous provisionnez un déploiement via le CLI ou l'API, la clé HPCS doit être identifiée par son CRN complet, et pas seulement par son ID. Un CRN HPCS a le format crn:v1:<...>:key:<id>.

Utilisation de la clé HPCS pour le chiffrement des sauvegardes

Cette fonction n'est disponible que dans les régions eu-es et br-sao. Le fait de crypter les sauvegardes à l'aide de HPCS dans une seule région rend les sauvegardes inaccessibles si la disponibilité des HPCS est interrompue dans cette région. La prise d'une sauvegarde et la restauration à partir des sauvegardes échoueront pendant la période d'indisponibilité de HPCS. Il n'est donc pas recommandé de crypter les sauvegardes avec HPCS. Utilisez IBM® Key Protect pour crypter les sauvegardes.

Si vous avez chiffré la sauvegarde avec HPCS, chiffrez également le disque avec HPCS.

Une fois que vous avez accordé à vos déploiements Cloud Databases l'autorisation d'utiliser vos clés, fournissez le nom de clé ou un nom de ressource de cloud lorsque vous mettez à disposition un déploiement. Le déploiement utilise votre clé de chiffrement pour chiffrer vos données.

Si vous provisionnez à partir du catalogue, sélectionnez l'instance HPCS et la clé dans le menu déroulant.

Dans l'interface de programmation, utilisez le paramètre backup_encryption_key_crn dans l'objet JSON du paramètre.

ibmcloud resource service-instance-create <INSTANCE_NAME> <SERVICE-NAME> standard eu-es \
-p \ '{
  "backup_encryption_key_crn": "crn:v1:<...>:key:<id>"
}'

Dans l'API, utilisez le paramètre backup-encryption-key dans le corps de la demande.

curl -X POST \
  https://resource-controller.cloud.ibm.com/v2/resource_instances \
  -H 'Authorization: Bearer <>' \
  -H 'Content-Type: application/json' \
    -d '{
    "name": "my-instance",
    "target": "blue-us-south",
    "resource_group": "5g9f447903254bb58972a2f3f5a4c711",
    "resource_plan_id": "databases-for-x-standard",
    "parameters": {
      "backup_encryption_key_crn": "crn:v1:<...>:key:<id>"
    }
  }'

Si vous provisionnez un déploiement via le CLI ou l'API, la clé HPCS doit être identifiée par son CRN complet, et pas seulement par son ID. Un CRN HPCS a le format crn:v1:<...>:key:<id>.

Rotation des clés

HPCS propose des rotations de clé manuelles et automatiques ; la rotation de clé est prise en charge par les déploiements de Cloud Databases. Lorsque vous effectuez la rotation d'une clé, le processus lance une tâche de synchronisation de l'état du KMS et votre déploiement est rechiffré avec la nouvelle clé. La tâche est affichée dans le panneau Tâches de la vue d'ensemble de votre déploiement et les événements HPCS et Cloud Databases associés sont envoyés à Activity Tracker.

Suppression du déploiement

Si vous supprimez un déploiement protégé par une clé HPCS, le déploiement reste enregistré sur la clé pendant la période de suppression provisoire (jusqu'à 9 jours). Si vous devez supprimer la clé pendant la période de suppression provisoire, vous devez forcer la suppression de la clé. A l'issue de la période de suppression provisoire, la clé peut être supprimée définitivement. Vous pouvez vérifier l'association entre la clé et votre déploiement pour déterminer quand vous pouvez supprimer la clé.

Crypto-déchiquetage

Le déchiffrement cryptographique est une action destructrice. Lorsque la clé est supprimée, vos données sont irrécupérables.

Hyper Protect Crypto Services permet de lancer la suppression forcée d'une clé utilisée par les services IBM Cloud®, notamment vos déploiements Cloud Databases. Cette action est appelée déchiffrement cryptographique. La suppression d'une clé en cours d'utilisation sur votre déploiement verrouille les disques contenant vos données et désactive votre déploiement. Vous pouvez toujours accéder à l'interface utilisateur et à certaines métadonnées, telles que les paramètres de sécurité de l'interface utilisateur, de l'interface de ligne de commande et de l'API, mais vous ne pouvez pas accéder aux bases de données ou aux données qui y sont contenues. La suppression de clé est envoyée à Activity Tracker Event Routing en tant que hs-crypto.secrets.delete.

Migration de Hyper Protect Crypto Services (HPCS) vers Key Protect Dedicated (KP-ST)

Lors de la migration de Hyper Protect Crypto Services (HPCS) vers Key Protect Dedicated (KP-ST), le phénomène suivant se produit :

  • Chaque instance KMS conserve ses propres clés racine. La migration consiste à réassocier le service à une nouvelle clé racine Key Protect Dedicated.
  • Les clés de cryptage de données (DEK) existantes sont ré-enveloppées de manière sécurisée.
  • Pendant la transition, les politiques d'accès à Hyper Protect Crypto Services to Service et à Key Protect to Service doivent rester en place.
  • Les données cryptées ne sont pas recryptées ni déplacées.
  • La disponibilité du service est maintenue.

Prérequis

Avant de commencer la migration, assurez-vous d'avoir

  • Une instance Key Protect Dedicated (Single Tenant).
  • Clé racine créée dans l'instance Key Protect Dedicated (KP-ST).
  • Permissions de gérer les clés et les politiques d'accès aux services.

Etapes de migration

  1. Identifier la clé racine Hyper Protect Crypto Services existante. La clé doit exister dans une instance Hyper Protect Crypto Services et le service doit déjà y avoir accès.
  2. Créez ou sélectionnez une clé racine dédiée à Key Protect. La clé doit se trouver dans l'instance Key Protect Dedicated (Single Tenant) appropriée et être accessible au service.
  3. Créer une intention de migration reliant les deux clés. L'intention de migration fait correspondre la clé actuelle Hyper Protect Crypto Services (source) à la nouvelle clé dédiée Key Protect (cible). Pour plus d'informations sur la migration vers Key Protect, voir Migration de Hyper Protect Crypto Services(HPCS)vers Key Protect Dedicated.
  4. Comptez 1 à 2 jours ouvrables pour l'exécution de la migration. Event Streams réassocie et réenveloppe les DEK en toute sécurité, le cas échéant, sans réencrypter ni déplacer les données.
  5. Vérifier l'achèvement de la migration. Le service doit maintenant référencer la clé racine du locataire unique Key Protect. Key Protect La clé racine du locataire unique doit être visible et active et l'association Hyper Protect Crypto Services doit être supprimée.