Hyper Protect Crypto Services 整合

IBM Cloud® 正在將專用金鑰管理服務從 Hyper Protect Crypto Services 轉移到 IBM® Key Protect Dedicated。 在 2027 年 3 月 20 日 HPCS 壽命結束 (EOL) 前,將現有 Hyper Protect Crypto Services (HPCS) 根金鑰遷移至 IBM® Key Protect Dedicated (Single Tenant),以確保服務的持續可用性。 在該日期之後,任何剩餘的事例都將被終止。 為確保服務的持續可用性和支援,您必須在 EOL 日期前將所有現有的 HPCS 根金鑰遷移至 IBM Key Protect Dedicated (Single Tenant)。 瞭解如何遷移您的根密鑰

您儲存在 Cloud Databases 中的資料預設會使用隨機產生的金鑰加密。 如果您需要控制加密金鑰,您可以透過 Hyper Protect Crypto Services 自帶金鑰 (BYOK),並使用您自己的金鑰之一來加密您的資料庫。 請注意,目前大多數區域不支援IBM Cloud®資料庫備份的Hyper Protect Crypto Services {site.data.keyword.hscrypto}},並且在未仔細考慮對資料庫的影響的情況下,不建議使用它。

首先,您需要在您的IBM Cloud Hyper Protect Crypto Services }}。

在Hyper Protect Crypto Services中建立或新增金鑰

導覽至您的Hyper Protect Crypto Services實例並 產生或輸入金鑰

授予服務授權

授權Hyper Protect Crypto Services與Cloud Databases部署一起使用:

  1. 開啟您的 IBM Cloud 儀表板
  2. 從功能表列,按一下管理 > 存取權 (IAM)
  3. 在側邊導覽中,按一下授權
  4. 按一下建立
  5. 來源服務選單中,選擇部署的服務。 例如,Databases for PostgreSQLMessages for RabbitMQ
  6. 來源服務實體功能表中,選擇「所有實體」。
  7. 目標服務功能表中,選擇 HPCS
  8. 選擇或保留預設值 Account 作為目標服務的資源群組
  9. 在「目標服務實例 ID」功能表中,選擇要授權的服務實例。
  10. 啟用讀者角色。
  11. 按一下授權

如果在使用金鑰配置部署之前不存在服務授權,則配置會失敗。

使用 HPCS 鑰匙

授予Cloud Databases部署使用金鑰的權限後,您可以在設定部署時提供 金鑰名稱或 CRN。 部署使用您的加密金鑰來加密您的資料。

如果從目錄頁面進行配置,請從下拉式選單中選擇 HPCS 實例和金鑰。

在 CLI 中,使用參數的 JSON 物件中的 disk_encryption_key_crn 參數。

ibmcloud resource service-instance-create <INSTANCE_NAME> <SERVICE-NAME> standard us-south \
-p \ '{
  "disk_encryption_key_crn": "crn:v1:<...>:key:<id>"
}'

在 API 中,在請求正文中使用 disk-encryption-key 參數。

curl -X POST \
  https://resource-controller.cloud.ibm.com/v2/resource_instances \
  -H 'Authorization: Bearer <>' \
  -H 'Content-Type: application/json' \
    -d '{
    "name": "my-instance",
    "target": "blue-us-south",
    "resource_group": "5g9f447903254bb58972a2f3f5a4c711",
    "resource_plan_id": "databases-for-x-standard",
    "disk_encryption_key_crn": "crn:v1:<...>:key:<id>"
  }'

如果您透過 CLI 或 API 設定部署,則 HPCS 金鑰必須由其完整 CRN 來標識,而不僅僅是其 ID。 HPCS CRN 的格式為 crn:v1:<...>:key:<id>

使用 HPCS 金鑰進行備份加密

此功能僅支援 eu-es 及 br-sao 區域。 如果該區域中 HPCS 的可用性中斷,則在單一區域中使用 HPCS 加密備份會導致備份無法存取。 在 HPCS 不可用期間,進行備份和從備份還原將會失敗。 因此,不建議使用 HPCS 加密備份。 使用 IBM® Key Protect 來加密備份。

如果您使用 HPCS 加密備份,請也使用 HPCS 加密磁碟。

授予Cloud Databases部署使用金鑰的權限後,您可以在設定部署時提供 金鑰名稱或 CRN。 部署使用您的加密金鑰來加密您的資料。

如果您從目錄進行配置,請從下拉式選單中選擇 HPCS 實例和金鑰。

在 CLI 中,使用參數的 JSON 物件中的 backup_encryption_key_crn 參數。

ibmcloud resource service-instance-create <INSTANCE_NAME> <SERVICE-NAME> standard eu-es \
-p \ '{
  "backup_encryption_key_crn": "crn:v1:<...>:key:<id>"
}'

在 API 中,在請求正文中使用 backup-encryption-key 參數。

curl -X POST \
  https://resource-controller.cloud.ibm.com/v2/resource_instances \
  -H 'Authorization: Bearer <>' \
  -H 'Content-Type: application/json' \
    -d '{
    "name": "my-instance",
    "target": "blue-us-south",
    "resource_group": "5g9f447903254bb58972a2f3f5a4c711",
    "resource_plan_id": "databases-for-x-standard",
    "parameters": {
      "backup_encryption_key_crn": "crn:v1:<...>:key:<id>"
    }
  }'

如果您透過 CLI 或 API 設定部署,則 HPCS 金鑰必須由其完整 CRN 來標識,而不僅僅是其 ID。 HPCS CRN 的格式為 crn:v1:<...>:key:<id>

金鑰輪換

HPCS 提供手動和自動 金鑰輪換,並且Cloud Databases部署支援金鑰輪換。 當您輪換金鑰時,該程序會啟動_同步 KMS 狀態_任務,並且您的部署將使用新金鑰重新加密。 該任務顯示在部署_概述_的_任務_面板上,並且關聯的 HPCS 和Cloud Databases事件將傳送到Activity Tracker。

刪除部署

如果刪除受 HPCS 金鑰保護的部署,則部署在軟刪除期間(最多 9 天)仍會根據該金鑰註冊。 如果在軟刪除期間需要刪除該金鑰,則必須 強制刪除 該金鑰。 軟刪除期過後,可以不強制刪除密鑰。 您可以檢查 金鑰與部署之間的關聯,以確定何時可以刪除金鑰。

加密粉碎

加密粉碎是一種破壞性行為。 密鑰被刪除後,您的資料將無法恢復。

Hyper Protect Crypto Services允許 強制刪除IBM Cloud®服務正在使用的金鑰,包括您的Cloud Databases部署。 此動作稱為加密粉碎。 刪除部署中正在使用的金鑰會鎖定包含您的資料的磁碟並停用您的部署。 您仍然可以存取 UI 和一些元數據,例如 UI、CLI 和 API 中的安全設置,但無法存取其中包含的任何資料庫或資料。 金鑰刪除會以 hs-crypto.secrets.delete 的方式 傳送到 Activity Tracker Event Routing

從 Hyper Protect Crypto Services (HPCS) 遷移到 Key Protect Dedicated (KP-ST)

在從 Hyper Protect Crypto Services (HPCS) 遷移到 Key Protect Dedicated (KP-ST) 的過程中,會發生以下情況:

  • 每個 KMS 範例都維護自己唯一的根金鑰。 遷移包括使用新的 Key Protect Dedicated 根金鑰重新關聯服務。
  • 現有的資料加密金鑰 (DEK) 會被安全地重新包覆。
  • 在過渡期間,Hyper Protect Crypto Services 至服務和 Key Protect 至服務的存取政策都必須維持不變。
  • 加密資料不會重新加密或移動。
  • 維持服務可用性。

必要條件

開始遷移之前,請確保您已

  • Key Protect 專用(單一租戶)實例。
  • 在該 Key Protect Dedicated (KP-ST) 範例中建立的根金鑰。
  • 管理金鑰和服務存取政策的權限。

移轉步驟

  1. 識別使用中的現有 Hyper Protect Crypto Services 根金鑰。 該金鑰必須存在於 Hyper Protect Crypto Services 範例中,而且服務必須已經可以存取該金鑰。
  2. 建立或選擇 Key Protect 專用根金鑰。 該金鑰必須位於適當的 Key Protect Dedicated (Single Tenant) 範例中,且服務可以存取。
  3. 建立連結兩個金鑰的移轉意向。 遷移意向會將目前的 Hyper Protect Crypto Services 金鑰 (來源) 對應至新的 Key Protect 專用金鑰 (目標)。 如需有關 Key Protect 移轉的詳細資訊,請參閱 從 Hyper Protect Crypto Services(HPCS)移轉至 Key Protect Dedicated
  4. 請預留 1-2 個工作天的時間執行遷移。Event Streams 安全地重新關聯和重新包裝 DEK(如適用),而不會重新加密或移動資料。
  5. 驗證移轉完成。 服務現在必須參考 Key Protect Single Tenant 根金鑰。Key Protect Single Tenant 根密鑰應該是可見和有效的,而且 Hyper Protect Crypto Services 關聯應該被移除。