Serverseitige Verschlüsselung mit Hyper Protect Crypto Services
Sie können Hyper Protect Crypto Services verwenden, um Schlüssel zu erstellen, hinzuzufügen und zu verwalten, die Sie dann Ihrer Instanz von IBM® Cloud Object Storage zuordnen können, um Buckets zu verschlüsseln.
Dieses Feature wird zurzeit in Object Storage nicht unterstützt für Satellite. Weitere Informationen.
Vorbereitende Schritte
Bevor Sie die Verwendung von Hyper Protect Crypto Services mit Cloud Object Storage-Buckets planen, benötigen Sie Folgendes:
- Ein IBM Cloud™ Platform-Konto
- Eine -Instanz von IBM Cloud Object Storage mit einem Standardpreistarif.
Sie müssen sicherstellen, dass eine Serviceinstanz mithilfe des IBM Cloud-Katalogs erstellt und die entsprechenden Berechtigungen erteilt werden. In diesem Abschnitt werden die Anleitungen in einzelnen Arbeitsschritten beschrieben, um Ihnen den Einstieg zu erleichtern.
Instanz von Hyper Protect Crypto Services bereitstellen
Anweisungen zur Bereitstellung und zur Einrichtung der entsprechenden Serviceinstanzen finden Sie auf den servicespezifischen Produktseiten.
- Einführung in Hyper Protect Crypto Services
Sobald Sie über eine Instanz von Hyper Protect Crypto Servicesverfügen, müssen Sie einen Rootschlüssel erstellen und den CRN (Cloud Resource Name) dieses Schlüssels notieren. Der CRN wird während der Erstellung eines Buckets in einem Header gesendet.
Bevor Sie das Bucket zur Verwendung mit Hyper Protect Crypto Serviceserstellen, lesen Sie die relevanten Anleitungen zur Verfügbarkeit und zur Disaster-Recovery.
Schlüssel in Hyper Protect Crypto Services erstellen oder hinzufügen
Navigieren Sie zu Ihrer Instanz von Hyper Protect Crypto Services und starten Sie die Serviceinstanz. Nach der Erstellung eines Masterschlüssels müssen Sie einen Rootschlüssel generieren oder eingeben.
Serviceautorisierung erteilen
Berechtigen Sie Hyper Protect Crypto Services für die Verwendung mit IBM COS:
- Öffnen Sie das IBM Cloud-Dashboard.
- Klicken Sie in der Menüleiste auf Verwalten > Zugriff (IAM).
- Klicken Sie in der Seitennavigation auf Autorisierungen.
- Klicken Sie auf Erstellen, um eine Berechtigung zu erstellen.
- Wählen Sie im Menü Quellenservice die Option Cloud Object Storage aus.
- Wählen Sie im Menü Quellenserviceinstanz die Serviceinstanz aus, die autorisiert werden soll.
- Wählen Sie im Menü Zielservice die Option Hyper Protect Crypto Services aus.
- Wählen Sie im Menü Zielserviceinstanz die Serviceinstanz, die autorisiert werden soll, aus.
- Aktivieren Sie die Rolle Leseberechtigter.
- Klicken Sie auf Autorisieren.
Bucket erstellen
Wenn Ihr Schlüssel in Hyper Protect Crypto Services vorhanden ist und Sie den Service für die Verwendung mit IBM COS autorisiert haben, können Sie den Schlüssel nun einem neuen Bucket zuordnen:
- Navigieren Sie zu Ihrer Instanz von Object Storage.
- Klicken Sie auf Bucket erstellen.
- Wählen Sie Angepasstes Bucket aus.
- Geben Sie einen Bucketnamen ein, wählen Sie die Ausfallsicherheit aus (nur Regional und US Cross Region werden derzeit unterstützt) und wählen Sie einen Standort und eine Speicherklasse aus.
- Aktivieren Sie in Serviceintegration die Option Schlüsselmanagement inaktiviert, um das Chiffrierschlüsselmanagement zu aktivieren, und klicken Sie auf Vorhandene Instanz verwenden.
- Wählen Sie die zugeordnete Serviceinstanz und den zugehörigen Schlüssel aus und klicken auf Schlüssel zuordnen.
- Überprüfen Sie, ob die Informationen korrekt sind.
- Klicken Sie auf Erstellen.
Sie können Hyper Protect Crypto Services verwenden, um die Verschlüsselung für ein Bucket nur zum Zeitpunkt der Erstellung zu verwalten. Es ist nicht möglich, ein vorhandenes Bucket für die Verwendung von Hyper Protect Crypto Serviceszu ändern.
Wenn die Bucketerstellung mit dem Fehler 400 Bad Request und der Nachricht The Key CRN could not be found fehlschlägt, dann müssen Sie sicherstellen, dass der CRN korrekt ist und dass die Service-zu-Service-Autorisierungsrichtlinie
vorhanden ist.
In der Buckets-Liste hat das Bucket jetzt einen Link Anzeigen unter Attributes, der angibt, dass für das Bucket ein Schlüssel Hyper Protect Crypto Services aktiviert ist. Um die Schlüsseldetails (zusammen mit
anderen Objektmetadaten) anzuzeigen, klicken Sie auf View.
Beachten Sie, dass der Etag-Wert, der für Objekte zurückgegeben wird, die mit Hyper Protect Crypto Services verschlüsselt wurden, der tatsächliche MD5-Hashwert des ursprünglichen entschlüsselten Objekts ist.
Es ist auch möglich, die REST-API oder SDKs (Go, Java, Node.js oder Python) zu verwenden.
Regionsübergreifende Buckets erstellen
Für das Erstellen eines regionsübergreifenden COS-Buckets mit einem Rootschlüssel aus einer Hyper Protect Crypto Services-Instanz muss diese Instanz mit Failover-Konfiguration konfiguriert werden.
Sie können bestätigen, dass die Funktionsübernahme für die ausgewählte Hyper Protect Crypto Services-Instanz ordnungsgemäß konfiguriert ist, indem Sie entweder die IBM Cloud-Konsole oder die Befehlszeilenschnittstelle verwenden.
Navigieren Sie in der IBM Cloud-Konsole zu einer Hyper Protect Crypto Services-Instanz und klicken Sie auf Übersicht. Ein Abschnitt "Failover" gibt den Status von Verschlüsselungseinheiten in den entsprechenden Failover-Regionen an.
Stellen Sie sicher, dass der Failover-Abschnitt vorhanden ist. Alle Validierungsprüfungen sind grün und es gibt keine Warnungen für diese Hyper Protect Crypto Services-Instanz. Wenn Fehler oder Warnungen angezeigt werden oder der Failover-Abschnitt nicht vorhanden ist, finden Sie weitere Anleitungen in der Dokumentation zu Hyper Protect Crypto Services.
Sie können auch die Befehlszeilenschnittstelle verwenden, um alle Verschlüsselungseinheiten für alle Instanzen aufzulisten, die zur Zielressourcengruppe gehören:
ibmcloud tke cryptounits
Um den Status der Verschlüsselungseinheiten für die ausgewählte Instanz abzurufen, erstellen Sie eine Liste der Verschlüsselungseinheiten, die dieser Instanz zugeordnet sind, und vergleichen Sie sie:
ibmcloud tke cryptounit-add
Nach der Auswahl der Einheiten können Sie deren Verifizierungsmuster überprüfen:
ibmcloud tke cryptounit-compare
Stellen Sie sicher, dass alle gültig sind und dasselbe Verifizierungsmuster haben.
Sobald das Vorhandensein der Failover-Konfiguration überprüft wurde, können Sie mit der Erstellung des regionsübergreifenden Buckets unter Verwendung des Schlüssels aus dieser Hyper Protect Crypto Services-Instanz fortfahren.
Wenn die Erstellung des regionsübergreifenden Buckets in US Cross Region mit einem Hyper Protect Crypto Services-Rootschlüssel mit einem 500-Fehler fehlschlägt, wird dem Benutzer empfohlen, den Status der Failoverkonfiguration
für diese Hyper Protect Crypto Services-Instanz (mit den oben beschriebenen Methoden) zu überprüfen, bevor er erneut versucht, das Bucket zu erstellen.
Management des Schlüssellebenszyklus
Hyper Protect Crypto Services bietet verschiedene Möglichkeiten zur Verwaltung des Lebenszyklus von Verschlüsselungsschlüsseln. Weitere Details finden Sie in der Hyper Protect Crypto Services-Dokumentation.
Schlüssel turnusmäßig wechseln
Die Schlüsselrotation ist ein wichtiger Teil, um das Risiko von Datenschutzverletzungen zu mindern. Durch die regelmäßige Änderung von Schlüsseln wird das Risiko eines potenziellen Datenverlusts reduziert, falls der Schlüssel verloren gehen sollte oder beschädigt wird. Die Häufigkeit, mit der die Schlüssel gewechselt werden, kann von Organisation zu Organisation variieren und hängt von einer Reihe von Faktoren wie beispielsweise der Umgebung, des Volumens an verschlüsselten Daten, der Klassifizierung der Daten und der gesetzlichen Complianceregelungen ab. Das National Institute of Standards and Technology(NIST) stellt Definitionen der entsprechenden Schlüssellängen und Richtlinien zur Verwendung von Schlüsseln bereit.
Weitere Informationen finden Sie in der Dokumentation zur Schlüsselrotation in Hyper Protect Crypto Services.
Schlüssel inaktivieren und erneut aktivieren
Als Administrator müssen Sie gegebenenfalls vorübergehend einen Rootschlüssel inaktivieren, wenn Sie bei Ihren Daten eine potenzielle Sicherheitslücke, ein Sicherheitsrisiko oder einen Verstoß gegen den Datenschutz vermuten. Beim Inaktivieren eines Rootschlüssels werden die zugehörigen Ver- und Entschlüsselungsoperationen ausgesetzt. Nachdem Sie sichergestellt haben, dass ein Sicherheitsrisiko nicht mehr aktiv ist, können Sie den Zugriff auf Ihre Daten wiederherstellen, indem Sie den inaktivierten Rootschlüssel aktivieren.
Löschen von Schlüsseln und kryptografischen Löschungen
Kryptografisches Löschen (oder kryptografisches Schreddern) ist eine Methode, um verschlüsselte Daten durch Löschen der Verschlüsselungsschlüssel und nicht durch die Daten selbst nicht lesbar zu machen. Wenn ein -Rootschlüssel in Hyper Protect Crypto Services gelöscht wird, wirkt er sich auf alle Objekte in allen Buckets aus, die mit diesem Rootschlüssel erstellt wurden, und verhindert effektiv das "Schreddern" der Daten und das weitere Lesen oder Schreiben in die Buckets. Dieser Prozess erfolgt nicht sofort, sondern innerhalb von etwa 90 Sekunden, nachdem der Schlüssel gelöscht wurde.
Obwohl Objekte in einem Crypto-Shredded-Bucket nicht gelesen und neue Objekte nicht geschrieben werden können, verbrauchen vorhandene Objekte weiterhin Speicher, bis sie von einem Benutzer gelöscht werden.
Gelöschten Schlüssel wiederherstellen
Als Administrator müssen Sie möglicherweise einen importierten Rootschlüssel in Hyper Protect Crypto Services wiederherstellen, damit Sie auf Daten zugreifen können, die der Schlüssel zuvor geschützt hat. Wenn Sie einen Schlüssel zurückschreiben, versetzen Sie den Schlüssel aus dem Status 'Gelöscht' in den Status 'Aktiv' und stellen den Zugriff auf alle Daten wieder her, die zuvor mit dem Schlüssel verschlüsselt wurden. Dies muss innerhalb von 30 Tagen nach dem Löschen eines Schlüssels erfolgen.
Wenn ein Schlüssel, der ursprünglich von einem Benutzer hochgeladen wurde, gelöscht und anschließend mithilfe anderer Schlüsselinformationen wiederhergestellt wird, führt dies zu einem Datenverlust. Es wird empfohlen, n-5-Schlüssel irgendwo zu archivieren, um sicherzustellen, dass das richtige Schlüsselmaterial für die Wiederherstellung verfügbar ist.
Activity Tracking
Wenn Hyper Protect Crypto Services-Rootschlüssel gelöscht, gewechselt, ausgesetzt, aktiviert oder wiederhergestellt werden, wird zusätzlich zu allen von Hyper Protect Crypto Servicesprotokollierten Ereignissen ein Activity Tracker-Managementereignis (cloud-object-storage.bucket-key-state.update) generiert.
Bei einem serverseitigen Fehler in einer Lebenszyklusaktion für einen Schlüssel wird dieser Fehler von COS nicht protokolliert. Wenn Hyper Protect Crypto Services keinen Erfolg von COS für die Ereignisverarbeitung innerhalb von vier Stunden nach dem gesendeten Ereignis empfängt, protokolliert Hyper Protect Crypto Services einen Fehler.
Die cloud-object-storage.bucket-key-state.update-Aktionen werden durch Ereignisse ausgelöst, die in Hyper Protect Crypto Servicesstattfinden und erfordern, dass das Bucket beim Hyper Protect Crypto Services-Service registriert ist.
Diese Registrierung erfolgt automatisch, wenn ein Bucket mit einem Hyper Protect Crypto Services-Rootschlüssel erstellt wird.
Buckets, die vor dem 26. Februar 2020 26therstellt wurden, werden nicht beim Service Hyper Protect Crypto Services registriert und empfangen derzeit keine Benachrichtigungen über Lebenszyklusereignisse von Verschlüsselungsschlüsseln. Sie können
diese Buckets ermitteln, indem Sie eine Operation zum Auflisten von Buckets ausführen und die Datumsangaben
für die Bucketerstellung anzeigen. Um sicherzustellen, dass diese Buckets den neuesten Schlüsselstatus von Hyper Protect Crypto Serviceshaben, wird empfohlen, einige Datenoperationen auszuführen,
wie z. B. PUT, GET oder HEAD für ein Objekt in jedem betroffenen Bucket. Es wird empfohlen, eine Objektoperation zweimal im Abstand von mindestens einer Stunde auszuführen, um sicherzustellen, dass der
Schlüsselstatus ordnungsgemäß mit dem Status Hyper Protect Crypto Services synchronisiert wird.
Weitere Informationen zu Activity Tracker-Ereignissen für Objektspeicher finden Sie im Referenzthema.