Crittografia lato server con Hyper Protect Crypto Services

Puoi utilizzare Hyper Protect Crypto Services per creare, aggiungere e gestire le chiavi, che puoi quindi associare alla tua istanza di IBM® Cloud Object Storage per crittografare i bucket.

Questa funzione non è attualmente supportata in Object Storage per Satellite. Ulteriori informazioni.

Prima di iniziare

Prima di pianificare l'utilizzo di Hyper Protect Crypto Services con i bucket Cloud Object Storage, hai bisogno di:

Dovrai assicurarti che venga creata un'istanza del servizio utilizzando il catalogoIBM Cloud e che siano concesse le autorizzazioni appropriate. Questa sezione descrive le istruzioni dettagliate per aiutarti a cominciare.

Provisioning di un'istanza di Hyper Protect Crypto Services

Fai riferimento alle pagine del prodotto specifiche per i servizi per le istruzioni su come eseguire il provisioning e configurare le istanze del servizio appropriate.

Una volta che hai un'istanza di Hyper Protect Crypto Services, devi creare una chiave root e prendere nota del CRN (Cloud Resource Name) di quella chiave. Il CRN viene inviato in un'intestazione durante la creazione del bucket.

Prima di creare il bucket da utilizzare con Hyper Protect Crypto Services, esamina la guida pertinente sulla disponibilità e il ripristino di emergenza.

Crea o aggiungi una chiave in Hyper Protect Crypto Services

Vai alla tua istanza di Hyper Protect Crypto Services e inizializza l'istanza del servizio. Dopo che è stata creata una chiave master, genera o immetti una chiave root.

Concedi l'autorizzazione di servizio

Autorizza Hyper Protect Crypto Services per essere utilizzato con IBM COS:

  1. Apri il tuo dashboard IBM Cloud.
  2. Dalla barra dei menu, fai clic su Gestisci > Accesso (IAM).
  3. Nella navigazione laterale, fai clic su Autorizzazioni.
  4. Fare clic su Crea per creare un'autorizzazione.
  5. Nel menu Source service, seleziona Cloud Object Storage.
  6. Nel menu Istanza servizio di origine, seleziona l'istanza del servizio da autorizzare.
  7. Nel menu Servizio di destinazione, seleziona Hyper Protect Crypto Services.
  8. Nel menu Istanza servizio di destinazione, seleziona l'istanza del servizio da autorizzare.
  9. Abilita il ruolo Lettore.
  10. Fai clic su Autorizza.

Crea un bucket

Quando la tua chiave esiste in Hyper Protect Crypto Services e hai autorizzato il servizio per l'utilizzo con IBM COS, puoi ora associare la chiave a un nuovo bucket:

  1. Vai alla tua istanza di Object Storage.
  2. Fai clic su Crea bucket.
  3. Seleziona Custom bucket.
  4. Immetti un nome bucket, seleziona la resilienza (attualmente sono supportati solo Regional e US Cross Region) e scegli un'ubicazione e una classe di archiviazione.
  5. In Integrazioni del servizio, attiva Gestione chiavi disabilitata per abilitare la gestione della chiave di crittografia e fai clic su Utilizza istanza esistente.
  6. Seleziona la chiave e l'istanza del servizio associata e fai clic su Associa chiave.
  7. Verificare che le informazioni siano corrette.
  8. Fai clic su Crea.

Puoi scegliere di utilizzare Hyper Protect Crypto Services per gestire la crittografia di un bucket solo al momento della creazione. Non puoi modificare un bucket esistente in modo che utilizzi Hyper Protect Crypto Services.

Se la creazione del bucket non riesce con un errore 400 Bad Request con il messaggio The Key CRN could not be found, assicurati che il CRN sia corretto e che la politica di autorizzazione da servizio a servizio esista.

Nell'elenco Buckets, il bucket ha ora un link Visualizza in Attributes, che indica che il bucket ha una chiave Hyper Protect Crypto Services abilitata. Per visualizzare i dettagli della chiave (insieme ad altri metadati dell'oggetto), fare clic su View.

Tenere presente che il valore Etag restituito per gli oggetti codificati utilizzando Hyper Protect Crypto Services sarà è l'hash MD5 effettivo dell'oggetto decodificato originale.

È anche possibile utilizzare l'API REST o gli SDK (Go, Java, Node.js o Python).

Creazione di bucket tra regioni

La creazione di un bucket COS Cross Region con una chiave root da una istanza Hyper Protect Crypto Services richiede che tale istanza sia configurata con la configurazione di failover.

Puoi confermare che il failover sia configurato correttamente per l'istanza Hyper Protect Crypto Services selezionata correttamente utilizzando la console o la CLI IBM Cloud.

Dalla console IBM Cloud, passa a un'istanza Hyper Protect Crypto Services e fai clic su Panoramica. Una sezione "Failover" indicherà lo stato delle unità crittografiche nelle corrispondenti regioni di failover.

Accertarsi che la sezione di failover sia presente, che tutti i controlli di convalida siano verdi e che non vi siano avvertenze per l'istanza Hyper Protect Crypto Services. Se vedi errori o avvertenze o se la sezione di failover non è presente, fai riferimento alla documentazione di Hyper Protect Crypto Services per ulteriori informazioni.

Puoi anche utilizzare la CLI per elencare tutte le unità di crittografia per tutte le istanze che appartengono al gruppo di risorse di destinazione:

ibmcloud tke cryptounits

Per ottenere lo stato delle unità di crittografia per l'istanza selezionata, creare una lista di unità di crittografia associate a tale istanza e confrontarle:

ibmcloud tke cryptounit-add

Dopo che le unità sono state selezionate, è possibile controllare i modelli di verifica:

ibmcloud tke cryptounit-compare

Assicurarsi che tutti siano validi e abbiano lo stesso modello di verifica.

Una volta verificata la presenza della configurazione di failover, puoi procedere a creare il bucket Cross Region utilizzando la chiave da tale istanza Hyper Protect Crypto Services.

Se la creazione del bucket Cross Region in US Cross Region con una chiave root Hyper Protect Crypto Services non riesce con un errore 500, si consiglia all'utente di verificare se lo stato della configurazione del failover per l'istanza Hyper Protect Crypto Services (utilizzando i metodi descritti in precedenza) prima di ritentare la creazione del bucket.

Gestione del ciclo di vita delle chiavi

Hyper Protect Crypto Services offre vari modi per gestire il ciclo di vita delle chiavi di crittografia. Per ulteriori dettagli, vedi la documentazione Hyper Protect Crypto Services.

Rotazione delle chiavi

La rotazione delle chiavi è una parte importante dell'attenuazione del rischio di una violazione dei dati. Modificando periodicamente le chiavi, riduci la potenziale perdita di dati nel caso in cui la chiave venga persa o compromessa. La frequenza delle rotazioni delle chiavi varia in base all'organizzazione e dipende da un numero di variabili quali l'ambiente, la quantità di dati crittografati, la classificazione dei dati e le leggi di conformità. Il NIST(National Institute of Standards and Technology) fornisce le definizioni delle lunghezze delle chiavi appropriate e fornisce le linee guida per quanto tempo devono essere utilizzate le chiavi.

Per ulteriori informazioni, consulta la documentazione per la rotazione delle chiavi in Hyper Protect Crypto Services.

Disabilitazione e riabilitazione delle chiavi

In qualità di amministratore, potresti dover disabilitare temporaneamente una chiave root se sospetti una possibile esposizione, compromissione o violazione della sicurezza con i tuoi dati. Quando si disabilita una chiave root, si sospendono le relative operazioni di codifica e decodifica. Dopo aver confermato che un rischio di sicurezza non è più attivo, puoi ristabilire l'accesso ai tuoi dati abilitando la chiave root disabilitata.

Eliminazione di chiavi e cancellazione crittografica

La cancellazione crittografica (o crittografia) è un metodo per rendere illeggibili i dati crittografati eliminando le chiavi di crittografia piuttosto che i dati stessi. Quando una chiave root viene eliminata in Hyper Protect Crypto Services, influirà su tutti gli oggetti in qualsiasi bucket creato utilizzando tale chiave root, effettivamente "triturando" i dati e impedendo qualsiasi ulteriore lettura o scrittura nei bucket. Questo processo non è istantaneo, ma si verifica entro circa 90 secondi dopo l'eliminazione della chiave.

Sebbene gli oggetti in un bucket crittografato non possano essere letti e il nuovo oggetto non possa essere scritto, gli oggetti esistenti continueranno a consumare memoria fino a quando non vengono eliminati da un utente.

Ripristino di una chiave eliminata

In qualità di amministratore, potresti dover ripristinare una chiave root che hai importato in Hyper Protect Crypto Services in modo da poter accedere ai dati precedentemente protetti dalla chiave. Quando si ripristina una chiave, si sposta la chiave dallo stato Distrutto allo stato Chiave attiva e si ripristina l'accesso a tutti i dati precedentemente codificati con la chiave. Ciò deve verificarsi entro 30 giorni dall'eliminazione di una chiave.

Se una chiave che era stata originariamente caricata da un utente viene eliminata e quindi ripristinata utilizzando un materiale della chiave differente, causerà una perdita di dati. Si consiglia di conservare le chiavi n-5 archiviate per garantire che il corretto materiale della chiave sia disponibile per il ripristino.

Traccia delle attività

Quando le chiavi root Hyper Protect Crypto Services vengono eliminate, ruotate, sospese, abilitate o ripristinate, viene generato un evento di gestione Activity Tracker (cloud-object-storage.bucket-key-state.update) in aggiunta agli eventi registrati da Hyper Protect Crypto Services.

Nel caso di un errore lato server in un'azione del ciclo di vita su una chiave, tale errore non viene registrato da COS. Se Hyper Protect Crypto Services non riceve un esito positivo da COS per la gestione degli eventi entro quattro ore dall'invio dell'evento, Hyper Protect Crypto Services registrerà un errore.

Le azioni cloud-object-storage.bucket-key-state.update vengono attivate dagli eventi che si verificano in Hyper Protect Crypto Servicese richiedono che venga registrato il bucket con il servizio Hyper Protect Crypto Services. Questa registrazione si verifica automaticamente quando un bucket viene creato con una chiave root Hyper Protect Crypto Services.

I bucket creati prima del 26thfebbraio 2020 non vengono registrati con il servizio Hyper Protect Crypto Services e non riceveranno notifiche di eventi del ciclo di vita della chiave di codifica in questo momento. Questi bucket possono essere identificati eseguendo un'operazione di elenco bucket ed esaminando le date per la creazione di bucket. Per garantire che questi bucket abbiano lo stato chiave più recente da Hyper Protect Crypto Services, ti consigliamo di eseguire alcune operazioni di dati, come ad esempio PUT, GET o HEAD su un oggetto in ogni bucket interessato. Si consiglia di eseguire un'operazione oggetto due volte, ad almeno un'ora di distanza, per garantire che lo stato della chiave sia correttamente sincronizzato con lo stato Hyper Protect Crypto Services.

Per ulteriori informazioni sugli eventi Activity Tracker per l'archiviazione oggetti, consultare l'argomento di riferimento.