FAQ-Verschlüsselung

Durch die häufig gestellten Fragen können hilfreiche Antworten und Einsichten in die bewährten Verfahren (Best Practices) für das Arbeiten mit IBM Cloud® Object Storage gewonnen werden.

Welche Arten von Authentifizierung kann ich für den Zugriff auf IBM Cloud® Object Storageverwenden?

Sie können ein OAuth 2-Token oder einen HMAC-Schlüssel für die Authentifizierung verwenden. Der HMAC-Schlüssel kann für S3-compatible Tools wie rclone, Cyberduck und andere verwendet werden.

Siehe auch API Key vs HMAC.

Bietet Object Storage Verschlüsselung im Ruhezustand und während der Übertragung?

OK. Ruhende Daten werden mit der automatischen providerseitigen AES-256-Bit-Verschlüsselung (AES = Advanced Encryption Standard) und dem SHA-256-Hashwert (SHA = Secure Hash Algorithm) verschlüsselt. Bewegte Daten werden mithilfe der integrierten TLS/SSL-Verschlüsselung (Transport Layer Security/Secure Sockets Layer) oder SNMPv3 mit AES-Verschlüsselung gesichert.

Wenn Sie mehr Kontrolle über die Verschlüsselung haben möchten, können Sie IBM Key Protect verwenden, um generierte oder "Bring your own" -Schlüssel zu verwalten. Details finden Sie unter Key-protect COS Integration.

Gibt es eine zusätzliche Verschlüsselungsverarbeitung, wenn ein Kunde seine Daten verschlüsseln will?

Die serverseitige Verschlüsselung für Kundendaten ist stets aktiviert. Im Vergleich zum Hashing, das bei der S3-Authentifizierung und bei der Löschcodierung erforderlich ist, ist die Verschlüsselung kein wesentlicher Teil der Verarbeitungskosten von Object Storage.

Verschlüsseln Object Storage alle Daten?

Ja, Object Storage verschlüsselt alle Daten.

Wie kann ich meine Daten verschlüsseln?

  1. Weitere Informationen zum Thema zur Verschlüsselung finden Sie in der Dokumentation zu IBM Cloud Object Storage unter Verschlüsselung verwalten.
  2. Wählen Sie zwischen IBM® Key Protect for IBM Cloud® und Hyper Protect Crypto Services für Ihre Verschlüsselungsanforderungen.
  3. Beachten Sie, dass vom Kunden bereitgestellte Schlüssel für Objekte erzwungen werden.
  4. Mit IBM Key Protect oder Hyper Protect Crypto Services können Sie Schlüssel erstellen, hinzufügen und verwalten, die Sie dann Ihrer Instanz von IBM Cloud Object Storagezuordnen können.
  5. Serviceautorisierung erteilen
    1. Öffnen Sie das IBM Cloud-Dashboard.
    2. Klicken Sie in der Menüleiste auf Verwalten > Zugriff.
    3. Klicken Sie in der Seitennavigation auf Autorisierungen.
    4. Klicken Sie auf Autorisierung erstellen.
    5. Wählen Sie im Menü Quellenservice die Option Cloud Object Storage aus.
    6. Wählen Sie im Menü Quellenserviceinstanz die Serviceinstanz aus, die autorisiert werden soll.
    7. Wählen Sie im Menü Zielservice den Eintrag IBM Key Protect oder Hyper Protect Crypto Services aus.
    8. Wählen Sie im Menü Zielserviceinstanz die Serviceinstanz, die autorisiert werden soll, aus.
    9. Aktivieren Sie die Rolle Leseberechtigter.
    10. Klicken Sie auf Autorisieren.

Verfügt Object Storage über FIPS 140-2-Konformität für die Verschlüsselungsalgorithmen?

Ja, das Angebot IBM COS Federal ist für FedRAMP Moderate Sicherheitskontrollen genehmigt, für die eine validierte FIPS-Konfiguration erforderlich ist. IBM COS Federal ist mit FIPS 140-2 Stufe 1 zertifiziert. Für weitere Informationen zum COS Federal-Angebot kontaktieren Sie uns über unsere Website auf Bundesebene.

Wird Clientschlüsselverschlüsselung unterstützt?

Ja, die Clientschlüsselverschlüsselung wird mit SSE-C, Key Protectoder HPCS unterstützt.

Wird die Verschlüsselung standardmäßig auf ein Bucket angewendet?

Ja, standardmäßig werden alle in Object Storage gespeicherten Objekte mit zufällig generierten Schlüsseln und einer All-or-Nothing-Transformation (AONT) verschlüsselt. Sie können die Verschlüsselungsdetails mithilfe der IBM Cloud-UI/CLI abrufen. Details finden Sie unter Cloud Storage Encryption.