Chiffrement côté serveur avec Hyper Protect Crypto Services
Vous pouvez utiliser Hyper Protect Crypto Services pour créer, ajouter et gérer des clés, que vous pouvez ensuite associer à votre instance d' IBM® Cloud Object Storage pour chiffrer des compartiments.
Cette fonction n'est actuellement pas prise en charge dans Object Storage pour Satellite. En savoir plus.
Avant de commencer
Avant de planifier l'utilisation de Hyper Protect Crypto Services avec des compartiments Cloud Object Storage, vous devez:
- Un compte de plateforme IBM Cloud
- Une instance d' IBM Cloud Object Storage avec un plan de tarification standard.
Vous devez vous assurer qu'une instance de service est créée à l'aide du catalogueIBM Cloud et que les droits appropriés sont accordés. Cette section présente les instructions étape par étape pour vous aider à démarrer.
Mise à disposition d'une instance de Hyper Protect Crypto Services
Consultez les pages du produit spécifiques au service pour obtenir les instructions de mise à disposition et de configuration des instances de service appropriées.
- Initiation à Hyper Protect Crypto Services
Une fois que vous disposez d'une instance de Hyper Protect Crypto Services, vous devez créer une clé racine et noter le CRN (Cloud Resource Name) de cette clé. Le CRN est envoyé dans un en-tête lors de la création du compartiment.
Avant de créer le compartiment à utiliser avec Hyper Protect Crypto Services, consultez les conseils pertinents sur la disponibilité et la reprise après incident.
Créer ou ajouter une clé dans Hyper Protect Crypto Services
Accédez à votre instance de Hyper Protect Crypto Services et initialisez l'instance de service. Dès qu'une clé principale a été créée, générez ou saisissez une clé racine.
Octroi d'une autorisation de service
Autorisez Hyper Protect Crypto Services à l'utiliser avec IBM COS:
- Ouvrez votre tableau de bord IBM Cloud.
- Dans la barre de menus, cliquez sur Gérer > Accès (IAM).
- Dans la barre de navigation latérale, cliquez sur Autorisations.
- Cliquez sur Créer pour créer une autorisation.
- Dans le menu Service source, sélectionnez Cloud Object Storage.
- Dans le menu Instance de service source, sélectionnez l'instance de service que vous souhaitez autoriser.
- Dans le menu Service cible, sélectionnez Hyper Protect Crypto Services.
- Dans le menu Instance de service cible, sélectionnez l'instance de service à autoriser.
- Activez le rôle Lecteur.
- Cliquez sur Autoriser.
Créer un compartiment
Lorsque votre clé existe dans Hyper Protect Crypto Services et que vous avez autorisé le service à l'utiliser avec IBM COS, vous pouvez désormais l'associer à un nouveau compartiment:
- Accédez à votre instance d'Object Storage.
- Cliquez sur Créer un compartiment.
- Sélectionnez Compartiment personnalisé.
- Entrez un nom de compartiment, sélectionnez la résilience (seules les régions et les régions des Etats-Unis sont actuellement prises en charge) et choisissez un emplacement et une classe de stockage.
- Dans Intégrations de service, désactivez l'option Gestion des clés désactivée pour activer la gestion des clés de chiffrement et cliquez sur Utiliser une instance existante.
- Sélectionnez l'instance de service et la clé associées, puis cliquez sur Associer une clé.
- Vérifiez que les informations sont correctes.
- Cliquez sur Créer.
Vous pouvez choisir d'utiliser Hyper Protect Crypto Services pour gérer le chiffrement d'un compartiment uniquement au moment de sa création. Il n'est pas possible de modifier un compartiment existant pour utiliser Hyper Protect Crypto Services.
Si la création du compartiment échoue avec un code d'erreur 400 Bad Request suivi du message indiquant que le CRN de la clé est introuvable (The Key CRN could not be found), vérifiez que le CRN est correct et que la
règle d'autorisations de service à service existe bien.
Dans la liste Buckets, le compartiment comporte désormais un lien Afficher sous Attributes, indiquant que le compartiment possède une clé Hyper Protect Crypto Services activée. Pour afficher les détails de
la clé (ainsi que d'autres métadonnées d'objet), cliquez sur View.
Notez que la valeur Etag renvoyée pour les objets chiffrés à l'aide de Hyper Protect Crypto Services sera le hachage MD5 réel de l'objet déchiffré d'origine.
Il est également possible d'utiliser l'API REST ou les SDK (Go, Java, Node.js ou Python).
Création de compartiments interrégionaux
La création d'un compartiment inter-région COS avec une clé racine à partir d'une instance Hyper Protect Crypto Services requiert que cette instance soit configurée avec la configuration de reprise en ligne.
Vous pouvez vérifier que la reprise en ligne est correctement configurée pour l'instance Hyper Protect Crypto Services sélectionnée à l'aide de la console ou de l'interface de ligne de commande IBM Cloud.
Depuis la console IBM Cloud, accédez à une instance Hyper Protect Crypto Services et cliquez sur Présentation. Une section "Reprise en ligne" indique le statut des unités de chiffrement dans les régions de reprise en ligne correspondantes.
Vérifiez que la section de reprise en ligne est présente, que toutes les vérifications de validation sont vertes et qu'il n'y a pas d'avertissement pour cette instance Hyper Protect Crypto Services. Si vous voyez des erreurs ou des avertissements ou si la section de reprise en ligne n'est pas présente, reportez-vous à la documentation Hyper Protect Crypto Services pour plus d'informations.
Vous pouvez également utiliser l'interface de ligne de commande pour répertorier toutes les unités de chiffrement de toutes les instances appartenant au groupe de ressources ciblé:
ibmcloud tke cryptounits
Pour obtenir le statut des unités de chiffrement pour l'instance sélectionnée, créez une liste des unités de chiffrement associées à cette instance et comparez-les:
ibmcloud tke cryptounit-add
Une fois les unités sélectionnées, vous pouvez vérifier leurs modèles de vérification:
ibmcloud tke cryptounit-compare
Assurez-vous que tous sont valides et qu'ils ont le même modèle de vérification.
Une fois la présence de la configuration de reprise en ligne vérifiée, vous pouvez créer le compartiment inter-région à l'aide de la clé de l'instance Hyper Protect Crypto Services.
Si la création de compartiment inter-région dans la région avec une clé racine Hyper Protect Crypto Services échoue avec une erreur 500, il est conseillé à l'utilisateur de vérifier si le statut de la configuration de reprise
en ligne pour cette instance Hyper Protect Crypto Services (à l'aide des méthodes décrites ci-dessus) avant de tenter à nouveau la création de compartiment.
Gestion du cycle de vie des clés
Hyper Protect Crypto Services offre différentes manières de gérer le cycle de vie des clés de chiffrement. Pour plus de détails, voir la documentation de Hyper Protect Crypto Services.
Rotation des clés
Le renouvellement des clés est une partie importante du processus d'atténuation du risque d'atteinte à la protection des données. Modifier la clé régulièrement permet de réduire le risque de perte de données si la clé est perdue ou compromise. La fréquence de rotation des clés varie selon l'organisation et dépend d'un certain nombre de variables, telles que l'environnement, la quantité de données chiffrées, la classification des données et la conformité à la législation en vigueur. Le National Institute of Standards and Technology(NIST) fournit des définitions des longueurs de clé appropriées et des instructions sur la durée d'utilisation des clés.
Pour plus d'informations, voir la documentation relative à la rotation des clés dans Hyper Protect Crypto Services.
Désactivation et réactivation des clés
En tant qu'administrateur, vous pouvez être amené à désactiver une clé racine de manière temporaire si vous suspectez un risque lié à la sécurité, une compromission ou une violation de vos données. Lorsque vous désactivez une clé racine, vous interrompez ses opérations de chiffrement et de déchiffrement. Après avoir confirmé qu'un risque de sécurité n'est plus actif, vous pouvez rétablir l'accès à vos données en activant la clé racine désactivée.
Suppression de clés et effacement cryptographique
L'effacement cryptographique (ou crypto-broyage) est une méthode permettant de rendre les données chiffrées illisibles en supprimant les clés de chiffrement plutôt que les données elles-mêmes. Lorsqu'une clé racine est supprimée dans Hyper Protect Crypto Services, elle affecte tous les objets des compartiments créés à l'aide de cette clé racine, ce qui a pour effet de "déchiqueter" les données et d'empêcher toute lecture ou écriture ultérieure dans les compartiments. Ce processus n'est pas instantané, mais se produit dans un délai d'environ 90 secondes après la suppression de la clé.
Bien que les objets d'un compartiment crypto-shredded ne puissent pas être lus et que les nouveaux objets ne puissent pas être écrits, les objets existants continueront à consommer de l'espace de stockage jusqu'à ce qu'ils soient supprimés par un utilisateur.
Restauration d'une clé supprimée
En tant qu'administrateur, vous devrez peut-être restaurer une clé racine que vous avez importée dans Hyper Protect Crypto Services afin de pouvoir accéder aux données précédemment protégées par la clé. Lorsque vous restaurez une clé, vous faites passer la clé de l'état Détruit à l'état Clé active et vous restaurez l'accès à toutes les données précédemment chiffrées avec la clé. Cela doit se produire dans les 30 jours suivant la suppression d'une clé.
Si une clé qui a été initialement téléchargée par un utilisateur est supprimée, puis restaurée à l'aide d'informations de clé différentes, entraîne une perte de données. Il est recommandé de conserver les clés n-5 archivées quelque part afin de s'assurer que le matériel de clé approprié est disponible pour la restauration.
Activity Tracking
Lorsque des clés racine Hyper Protect Crypto Services sont supprimées, pivotées, suspendues, activées ou restaurées, un événement de gestionActivity Tracker (cloud-object-storage.bucket-key-state.update) est généré en plus des événements consignés par Hyper Protect Crypto Services.
En cas d'échec côté serveur dans une action de cycle de vie sur une clé, cet échec n'est pas consigné par COS. Si Hyper Protect Crypto Services ne reçoit pas de COS pour le traitement de l'événement dans les quatre heures suivant l'envoi de l'événement, Hyper Protect Crypto Services consigne un échec.
Les actions cloud-object-storage.bucket-key-state.update sont déclenchées par des événements qui se produisent dans Hyper Protect Crypto Serviceset nécessitent que le compartiment soit enregistré auprès du service Hyper Protect
Crypto Services. Cet enregistrement se produit automatiquement lorsqu'un compartiment est créé avec une clé racine Hyper Protect Crypto Services.
Les compartiments créés avant le 26th2020 ne sont pas enregistrés auprès du service Hyper Protect Crypto Services et ne recevront pas de notifications des événements de cycle de vie de clé de chiffrement pour le moment. Ces compartiments peuvent
être identifiés en exécutant une opération de liste de compartiments et en examinant les dates de création
des compartiments. Pour vous assurer que ces compartiments possèdent l'état de clé le plus récent de Hyper Protect Crypto Services, il est recommandé d' effectuer certaines opérations de données,
telles que PUT, GET ou HEAD sur un objet dans chaque compartiment affecté. Il est recommandé d'effectuer une opération d'objet deux fois, à au moins une heure d'intervalle, afin de s'assurer que l'état
de la clé est correctement synchronisé avec l'état Hyper Protect Crypto Services.
Pour plus d'informations sur les événements Activity Tracker pour le stockage d'objets, voir la rubrique de référence.