Bucket mit Key Protect verschlüsseln

Während alle in Cloud Object Storage gespeicherten Daten automatisch mit zufällig generierten Schlüsseln verschlüsselt werden, erfordern einige Arbeitslasten, dass die Schlüssel rotiert, gelöscht oder anderweitig durch ein Schlüsselverwaltungssystem (KMS) wie Key Protect kontrolliert werden können.

Vorbereitende Schritte

Bevor Sie Key Protect mit Cloud Object Storage Eimern verwenden, benötigen Sie:

Ab dem 1. Januar 2025 sind fünf Schlüsselversionen pro Konto nicht mehr kostenlos. Jede Schlüsselversion wird Ihnen in Rechnung gestellt, beginnend mit dem ersten erstellten Schlüssel.

Außerdem müssen Sie sicherstellen, dass eine Serviceinstanz mithilfe des IBM Cloud-Katalogs erstellt und die entsprechenden Berechtigungen erteilt werden. Dieses Lernprogramm enthält keine Schritt-für-Schritt-Anleitungen für den Einstieg. Diese Informationen finden Sie im Abschnitt Serverseitige Verschlüsselung mit IBM Key Protect(SSE-KP).

Key Protect bietet zwei Bereitstellungsoptionen, um unterschiedliche Sicherheits- und Compliance-Anforderungen zu erfüllen:

  • Standard (mehrmandantenfähig): Eine kostengünstige Lösung mit FIPS 140-2 Level 3-Konformität und gemeinsam genutzter HSM-Infrastruktur. IBM verwaltet die HSM-Hauptschlüssel.
  • Dediziert (Einzelmieter): Erhöhte Sicherheit durch Einhaltung von FIPS 140-3 Level 4 (zur Zertifizierung eingereicht), dedizierte HSM-Partitionen und vollständige Workload-Isolierung. Sie besitzen und verwalten Ihre eigenen Hauptschlüssel und haben keinen IBM Administrator-Zugang.

Weitere Informationen zur Wahl zwischen Standard und Dedicated finden Sie unter Über Standard und Dedicated Key Protect.

Einen neuen Verschlüsselungscode erstellen

  1. Gehen Sie über das Navigationsmenü zu Ressourcenliste und erweitern Sie Sicherheit.
  2. Klicken Sie auf eine Key Protect instanz.
  3. Klicken Sie auf die Schaltfläche Hinzufügen.
  4. Klicken Sie auf die Registerkarte Wurzelschlüssel.
  5. Geben Sie einen Schlüsselnamen ein.
  6. Klicken Sie auf Erweiterte Option und geben Sie eine Schlüsselbeschreibung ein.
  7. Klicken Sie auf die Schaltfläche Schlüssel hinzufügen. Ihr neuer Verschlüsselungsschlüssel wird in der Tabelle Schlüssel aufgeführt.

Erstellen Sie einen neuen Bereich und verknüpfen Sie den Schlüssel mit ihm

  1. Gehen Sie über das Navigationsmenü zu Ressourcenliste und erweitern Sie Speicher.
  2. Klicken Sie auf Ihre Speicherinstanz.
  3. Klicken Sie auf Bucket erstellen.
  4. Klicken Sie auf Erstellen im Bereich Erstellen eines benutzerdefinierten Eimers.
  5. Geben Sie einen eindeutigen Eimernamen ein.
  6. Wählen Sie Resilienz>Regional.
  7. Wählen Sie einen Standort aus.
  8. Wählen Sie eine Speicherklasse.
  9. Aktivieren Sie Dienstintegrationen>Verschlüsselung>Schlüsselverwaltung.
  10. Klicken Sie auf Key Protect>Vorhandene Instanz verwenden.
  11. Wählen Sie die Registerkarte Suche nach Instanz im Key Protect Seitenbereich der Integration.
  12. Wählen Sie eine Key Protect aus dem Menü.
  13. Wählen Sie den Namen des Schlüssels, den Sie gerade erstellt haben.
  14. Klicken Sie auf die Schaltfläche Schlüssel zuordnen.
  15. Klicken Sie auf die Schaltfläche Eimer erstellen. Eine Popup-Meldung zeigt an, dass ein Bucket erfolgreich erstellt wurde.
  16. Bestätigen Sie, indem Sie auf die Registerkarte Konfiguration klicken.
  17. Klicken Sie auf Sprung zu>Schlüsselverwaltung (oder scrollen Sie auf der Seite nach unten).
  18. Im Feld Zugehörige Schlüsselverwaltungsdienste sehen Sie Service-Instanz und den Schlüssel, der dem Bucket zugeordnet wurde.