Cifrado de un grupo con Key Protect

Aunque todos los datos almacenados en Cloud Object Storage se cifran automáticamente utilizando claves generadas aleatoriamente, algunas cargas de trabajo requieren que las claves puedan rotarse, borrarse o controlarse de otro modo mediante un sistema de gestión de claves (KMS) como Key Protect.

Antes de empezar

Antes de planificar el uso de Key Protect con cubos Cloud Object Storage, necesita:

A partir del 1 de enero de 2025, las cinco versiones principales por cuenta dejarán de ser gratuitas. Se le cobrará por cada versión de clave, empezando por la primera clave creada.

También tendrá que asegurarse de que se crea una instancia de servicio utilizando el catálogo de IBM Cloud y se otorgan los permisos adecuados. Esta guía de aprendizaje no describe las instrucciones paso a paso para ayudarle a empezar. Esta información se encuentra en la sección Cifrado del lado del servidor con IBM Key Protect(SSE-KP)

Key Protect ofrece dos opciones de implantación para satisfacer distintos requisitos de seguridad y conformidad:

  • Estándar (multi-tenant): Una solución rentable con conformidad FIPS 140-2 Nivel 3 e infraestructura HSM compartida. IBM gestiona las claves maestras del HSM.
  • Dedicado (inquilino único): Seguridad mejorada con cumplimiento de FIPS 140-3 Nivel 4 (presentado para certificación), particiones HSM dedicadas y aislamiento completo de la carga de trabajo. Usted posee y gestiona sus propias claves maestras sin acceso de administrador a IBM.

Para más información sobre cómo elegir entre Estándar y Dedicado, consulte Acerca de Estándar y Dedicado Key Protect.

Crear una nueva clave de cifrado

  1. Mediante el Menú de navegación, vaya a Lista de recursos y despliegue Seguridad.
  2. Haga clic en una Key Protect instancia.
  3. Pulse el botón Añadir.
  4. Haz clic en la pestaña Llave raíz.
  5. Introduzca un Nombre de clave.
  6. Haga clic en Opción avanzada e introduzca una Descripción de clave.
  7. Haz clic en el botón Añadir llave. Tu nueva clave de cifrado aparece en la tabla Claves.

Crear un nuevo cubo y asociarle la clave

  1. Mediante el Menú de navegación, vaya a Lista de recursos y despliegue Almacenamiento.
  2. Haga clic en su instancia de almacenamiento.
  3. Pulse Crear grupo.
  4. Haga clic en Crear en el panel Crear un cubo personalizado.
  5. Introduzca un nombre de cubo único.
  6. Seleccione Resiliencia>Regional.
  7. Seleccione una Ubicación.
  8. Seleccione una clase de almacenamiento.
  9. Activa Integraciones de servicios>Encriptación>Gestión de claves.
  10. Haz clic en Key Protect>Use existing instance.
  11. Seleccione la pestaña Búsqueda por instancia en el panel lateral Key Protect.
  12. Seleccione una instancia de Key Protect en el menú.
  13. Seleccione el nombre de la clave que acaba de crear.
  14. Haz clic en el botón Asociar clave.
  15. Haga clic en el botón Crear cubo. Aparece un mensaje emergente que indica que el cubo se ha creado correctamente.
  16. Confírmelo haciendo clic en la pestaña Configuración.
  17. Haz clic en Saltar a>Gestión de claves (o desplázate hacia abajo en la página).
  18. En el cuadro Servicios de gestión de claves asociados vea Instancia de servicio y la Clave que se asoció al bucket.