Hyper Protect Crypto Services integração
IBM Cloud® está fazendo a transição dos serviços de gerenciamento de chaves dedicadas de Hyper Protect Crypto Services para IBM® Key Protect Dedicated. Migre as chaves raiz existentes do Hyper Protect Crypto Services (HPCS) para o IBM® Key Protect Dedicated (Single Tenant) antes do fim da vida útil do HPCS (EOL) em 20 de março de 2027 para garantir a disponibilidade contínua do serviço. Após essa data, todas as instâncias restantes serão encerradas. Para garantir a disponibilidade e o suporte contínuos do serviço, você deve migrar todas as chaves raiz HPCS existentes para IBM Key Protect Dedicated (Single Tenant) antes da data de EOL. Saiba como migrar suas chaves raiz.
Os dados que você armazena em Cloud Databases são criptografados por padrão usando chaves geradas aleatoriamente. Se for necessário controlar as chaves de criptografia, use o Bring Your Own Key (BYOK) por meio dos Hyper Protect Crypto Services para aplicar uma de suas próprias chaves na criptografia de seus bancos de dados. Observe que Hyper Protect Crypto Services para IBM Cloud® Atualmente não há suporte para backups de bancos de dados na maioria das regiões e não é recomendável usá-los sem considerações cuidadosas sobre o impacto na recuperação de desastres.
Para começar, é necessário que o Hyper Protect Crypto Services seja provisionado em sua conta da IBM Cloud.
Criando ou incluindo uma chave no Hyper Protect Crypto Services
Navegue para a sua instância do Hyper Protect Crypto Services e gere ou insira uma chave.
Concedendo autorização de serviço
Autorize o Hyper Protect Crypto Services para uso com as implementações do Cloud Databases:
- Abra o painel do IBM Cloud.
- A partir da barra de menus, clique em Gerenciar > Acesso (IAM).
- Na navegação lateral, clique em Autorizações.
- Clique em Criar.
- No menu Serviço de origem, selecione o serviço da implementação. Por exemplo, Databases for PostgreSQL ou Messages for RabbitMQ
- No menu Instância de serviço de origem, selecione Todas as instâncias.
- No menu Serviço de destino, selecione HPCS.
- Selecione ou retenha o valor padrão
Accountcomo o grupo de recursos para o Serviço de destino - No menu ID da Instância do serviço de destino, selecione as instâncias de serviço para autorizar.
- Ative a função Leitor.
- Clique em Autorizar.
Se a autorização de serviço não estiver presente antes de provisionar a sua implementação com uma chave, a provisão falhará.
Usando a chave dos HPCS
Depois de conceder às suas implementações do Cloud Databases permissão para usar suas chaves, você fornecerá o nome da chave ou o CRN ao provisionar uma implementação. A implementação usa sua chave de criptografia para criptografar seus dados.
Se estiver provisionando a partir da página do catálogo, selecione a instância e a chave HPCS no menu suspenso.
Na CLI, use o parâmetro disk_encryption_key_crn no objeto JSON do parâmetro.
ibmcloud resource service-instance-create <INSTANCE_NAME> <SERVICE-NAME> standard us-south \
-p \ '{
"disk_encryption_key_crn": "crn:v1:<...>:key:<id>"
}'
Na API, use o parâmetro disk-encryption-key no corpo da solicitação.
curl -X POST \
https://resource-controller.cloud.ibm.com/v2/resource_instances \
-H 'Authorization: Bearer <>' \
-H 'Content-Type: application/json' \
-d '{
"name": "my-instance",
"target": "blue-us-south",
"resource_group": "5g9f447903254bb58972a2f3f5a4c711",
"resource_plan_id": "databases-for-x-standard",
"disk_encryption_key_crn": "crn:v1:<...>:key:<id>"
}'
Se você provisionar uma implantação por meio da CLI ou da API, a chave HPCS deverá ser identificada por seu CRN completo, não apenas por seu ID. Um CRN HPCS tem o formato crn:v1:<...>:key:<id>.
Uso da chave HPCS para criptografia de backup
Esse recurso é compatível apenas com as regiões eu-es e br-sao. A criptografia de backups com HPCS em uma única região torna os backups inacessíveis, se a disponibilidade do HPCS for interrompida nessa região. Fazer um backup e restaurar a partir de backups falhará durante o período em que o HPCS estiver indisponível. Portanto, a criptografia de backups com o HPCS não é recomendada. Use IBM® Key Protect para criptografar backups.
Se você criptografou o backup com o HPCS, criptografe o disco também com o HPCS.
Depois de conceder às suas implementações do Cloud Databases permissão para usar suas chaves, você fornecerá o nome da chave ou o CRN ao provisionar uma implementação. A implementação usa sua chave de criptografia para criptografar seus dados.
Se você provisionar a partir do Catálogo, selecione a instância e a chave do HPCS no menu suspenso.
Na CLI, use o parâmetro backup_encryption_key_crn no objeto JSON do parâmetro.
ibmcloud resource service-instance-create <INSTANCE_NAME> <SERVICE-NAME> standard eu-es \
-p \ '{
"backup_encryption_key_crn": "crn:v1:<...>:key:<id>"
}'
Na API, use o parâmetro backup-encryption-key no corpo da solicitação.
curl -X POST \
https://resource-controller.cloud.ibm.com/v2/resource_instances \
-H 'Authorization: Bearer <>' \
-H 'Content-Type: application/json' \
-d '{
"name": "my-instance",
"target": "blue-us-south",
"resource_group": "5g9f447903254bb58972a2f3f5a4c711",
"resource_plan_id": "databases-for-x-standard",
"parameters": {
"backup_encryption_key_crn": "crn:v1:<...>:key:<id>"
}
}'
Se você provisionar uma implantação por meio da CLI ou da API, a chave HPCS deverá ser identificada por seu CRN completo, não apenas por seu ID. Um CRN HPCS tem o formato crn:v1:<...>:key:<id>.
Rotação de chaves
Os HPCS oferecem rotação de chave manual e automática, com suporte das implementações dos Cloud Databases. O processo de rotação de uma chave inicia uma tarefa de sincronização do estado do KMS e a implementação é recriptografada com a nova chave. A tarefa é exibida no painel Tarefas da Visão geral da implementação e os eventos associados do HPCS e do Cloud Databases são enviados para o Activity Tracker.
Excluindo a implementação
Se você excluir uma implementação protegida com uma chave do HPCS, ela permanecerá registrada na chave durante o período de exclusão recuperável (até nove dias). Se for necessário excluir a chave no período de exclusão recuperável, a exclusão da chave deverá ser forçada. Após o período de exclusão recuperável, a chave poderá ser excluída sem a força. É possível verificar a associação entre a chave e a sua implementação para determinar quando é possível excluir a chave.
Fragmentação de criptografia
A fragmentação de criptografia é uma ação destrutiva. Quando a chave é excluída, seus dados se tornam irrecuperáveis.
O Hyper Protect Crypto Services permite a iniciação de uma exclusão forçada de uma chave que está em uso por serviços da IBM Cloud®, incluindo suas implementações do Cloud Databases.
Essa ação é chamada de fragmentação de criptografia. A exclusão de uma chave que está em uso em sua implementação bloqueia os discos que contêm seus dados e desativa sua implementação. Ainda é possível acessar a IU e alguns metadados, como
configurações de segurança, na IU, na CLI e na API, mas não é possível acessar nenhum dos bancos de dados ou dados contidos dentro deles. A exclusão de chave é enviada para o Activity Tracker Event Routing como hs-crypto.secrets.delete.
Migrando de Hyper Protect Crypto Services (HPCS) para Key Protect Dedicated (KP-ST)
Durante a migração de Hyper Protect Crypto Services (HPCS) para Key Protect Dedicated (KP-ST), ocorre o seguinte:
- Cada instância do KMS mantém suas próprias chaves raiz exclusivas. A migração envolve a reassociação do serviço com uma nova chave raiz dedicada Key Protect.
- As chaves de criptografia de dados (DEKs) existentes são reembaladas com segurança.
- Durante a transição, as políticas de acesso Hyper Protect Crypto Services to Service e Key Protect to Service devem permanecer em vigor.
- Os dados criptografados não são criptografados novamente ou movidos.
- A disponibilidade do serviço é mantida.
Pré-requisitos
Antes de iniciar a migração, verifique se você tem:
- Uma instância Key Protect Dedicated (Single Tenant).
- Uma chave raiz criada nessa instância Key Protect Dedicated (KP-ST).
- Permissões para gerenciar chaves e políticas de acesso a serviços.
Etapas da migração
- Identifique a chave raiz Hyper Protect Crypto Services existente em uso. A chave deve existir em uma instância do Hyper Protect Crypto Services e o serviço já deve ter acesso a ela.
- Crie ou selecione uma chave raiz Key Protect Dedicated. A chave deve estar na instância apropriada do Key Protect Dedicated (Single Tenant) e acessível ao serviço.
- Crie uma intenção de migração vinculando as duas chaves. A intenção de migração mapeia a chave Hyper Protect Crypto Services atual (origem) para a nova chave Key Protect Dedicated (destino). Para obter mais informações sobre a migração para Key Protect, consulte Migração de Hyper Protect Crypto Services(HPCS)para Key Protect Dedicado.
- Aguarde de 1 a 2 dias úteis para que a migração seja executada. O site Event Streams reassociou e reencapsulou com segurança os DEKs, quando aplicável, sem recriptografar ou mover dados.
- Verificar a conclusão da migração. O serviço agora deve fazer referência à chave raiz do locatário único Key Protect. Key Protect A chave raiz do Single Tenant deve estar visível e ativa e a associação Hyper Protect Crypto Services deve ser removida.