Chiffrement d'un compartiment avec Key Protect

Bien que toutes les données stockées sur Cloud Object Storage soient automatiquement cryptées à l'aide de clés générées de manière aléatoire, certaines charges de travail exigent que les clés puissent faire l'objet d'une rotation, d'une suppression ou d'un autre contrôle par un système de gestion des clés (KMS) tel que Key Protect.

Avant de commencer

Avant d'envisager d'utiliser Key Protect avec Cloud Object Storage buckets, il vous faut

À compter du 1er janvier 2025, cinq versions clés par compte ne seront plus gratuites. Chaque version de clé vous est facturée, à partir de la première clé créée.

Vous devez également vous assurer qu'une instance de service est créée à l'aide du catalogueIBM Cloud et que les droits appropriés sont accordés. Ce tutoriel ne décrit pas les instructions étape par étape pour vous aider à démarrer. Ces informations se trouvent dans la section Chiffrement côté serveur avec IBM Key Protect(SSE-KP)

Key Protect offre deux options de déploiement pour répondre aux différentes exigences en matière de sécurité et de conformité :

  • Standard (multi-locataires): Une solution rentable avec une conformité FIPS 140-2 niveau 3 et une infrastructure HSM partagée. IBM gère les clés maîtresses du HSM.
  • Dédié (locataire unique): Sécurité renforcée grâce à la conformité FIPS 140-3 niveau 4 (en cours de certification), aux partitions HSM dédiées et à l'isolation complète de la charge de travail. Vous possédez et gérez vos propres clés maîtresses sans accès administrateur IBM.

Pour plus d'informations sur le choix entre Standard et Dédié, voir A propos de Standard et Dédié Key Protect.

Créer une nouvelle clé de chiffrement

  1. En utilisant le Menu de navigation, allez dans Liste des ressources et développez Sécurité.
  2. Cliquez sur une Key Protect instance.
  3. Cliquez sur le bouton Add.
  4. Cliquez sur l'onglet Clé de racine.
  5. Entrez un nom de clé.
  6. Cliquez sur Option avancée et entrez une description de la clé.
  7. Cliquez sur le bouton Ajouter une clé. Votre nouvelle clé de chiffrement est répertoriée dans le tableau Keys.

Créer un nouveau seau et y associer la clé

  1. En utilisant le Menu de navigation, allez dans Liste des ressources et développez Stockage.
  2. Cliquez sur votre instance de stockage.
  3. Cliquez sur Créer un compartiment.
  4. Cliquez sur Créer dans le volet Créer un godet personnalisé.
  5. Saisissez un nom unique pour le seau.
  6. Sélectionnez Résilience>Régional.
  7. Sélectionnez un Emplacement.
  8. Sélectionnez une classe de stockage.
  9. Activer Intégrations de services>Cryptage>Gestion des clés.
  10. Cliquez sur Key Protect>Utiliser l'instance existante.
  11. Sélectionnez l'onglet Recherche par instance dans le panneau latéral Key Protect de l'intégration.
  12. Sélectionnez une instance Key Protect dans le menu.
  13. Sélectionnez le nom de la clé que vous venez de créer.
  14. Cliquez sur le bouton Clé d'association.
  15. Cliquez sur le bouton Créer un seau. Un message contextuel indique qu'un seau a été créé avec succès.
  16. Confirmez en cliquant sur l'onglet Configuration.
  17. Cliquez sur Jump to>Key management (ou faites défiler la page vers le bas).
  18. Dans la boîte Services de gestion de clés associés, voir Instance de service et la clé qui a été associée au seau.