Crittografia lato server con chiave privata ( IBM Key Protect, SSE-KP)

Puoi utilizzare IBM Key Protect per creare, aggiungere e gestire chiavi, che potrai poi associare alla tua istanza di IBM® Cloud Object Storage per crittografare i bucket.

Prima di iniziare

Cloud Object Storage Prima di pianificare l'utilizzo di un Key Protect con benne a scarico laterale, è necessario:

Dovrai anche assicurarti che un'istanza del servizio venga creata utilizzando il catalogoIBM Cloud e che siano concesse le autorizzazioni appropriate. Questa sezione descrive le istruzioni dettagliate per aiutarti a cominciare.

Fornitura di un'istanza di IBM Key Protect

Fai riferimento alle pagine del prodotto specifiche per i servizi per le istruzioni su come eseguire il provisioning e configurare le istanze del servizio appropriate.

A partire dal 1° gennaio 2025, cinque versioni chiave per account non saranno più gratuite. Ti verrà addebitato un costo per ogni versione della chiave, a partire dalla prima chiave creata.

Una volta che hai un'istanza di Key Protect, devi creare una chiave root e prendere nota del CRN (Cloud Resource Name) di quella chiave. Il CRN viene inviato in un'intestazione durante la creazione del bucket.

Prima di creare il bucket per l'utilizzo con Key Protect, esamina la guida pertinente su disponibilità e ripristino di emergenza.

Tieni presente che la crittografia gestita per un bucket Cross Region deve utilizzare una chiave root da un'istanza Key Protect nell'ubicazione ad alta disponibilità più vicina (us-south, eu-de o jp-tok).

Crea o aggiungi una chiave in Key Protect

Vai alla tua istanza di Key Protect e genera o immetti una chiave root.

Concedi l'autorizzazione di servizio

Autorizza l'uso di Key Protect con IBM COS:

  1. Apri il tuo dashboard IBM Cloud.
  2. Dalla barra dei menu, fai clic su Gestisci > Accesso (IAM).
  3. Nella navigazione laterale, fai clic su Autorizzazioni.
  4. Fai clic su Crea autorizzazione.
  5. Nel menu Source service, seleziona Cloud Object Storage.
  6. Nel menu Istanza servizio di origine, seleziona l'istanza del servizio da autorizzare.
  7. Nel menu di servizio Target, selezionare IBM Key Protect.
    Figura 1: concessione dell'autorizzazione del servizio per Key Protect.
    Concessione dell'autorizzazione del servizio
  8. Nel menu Istanza servizio di destinazione, seleziona l'istanza del servizio da autorizzare. I campi aggiuntivi possono essere lasciati vuoti.
  9. Abilita il ruolo Lettore.
  10. Fai clic su Autorizza.

Crea un bucket

Se la chiave è presente in Key Protect e hai autorizzato il servizio per l'uso con IBM COS, associa la chiave a un nuovo bucket:

  1. Vai alla tua istanza di Object Storage.
  2. Fai clic su Crea bucket.
  3. Seleziona Custom bucket.
  4. Immetti un nome bucket, seleziona la resilienza regionale e scegli un'ubicazione e una classe di archiviazione.
  5. In Integrazioni del servizio, attiva Gestione chiavi disabilitata per abilitare la gestione della chiave di crittografia e fai clic su Utilizza istanza esistente.
  6. Seleziona la chiave e l'istanza del servizio associata e fai clic su Associa chiave.
  7. Verificare che le informazioni siano corrette.
  8. Fai clic su Crea.

È possibile scegliere di utilizzare Key Protect per gestire la crittografia di un bucket solo al momento della creazione. Non è possibile modificare una benna esistente per utilizzar Key Protect.

Se la creazione del bucket non riesce con un errore 400 Bad Request con il messaggio The Key CRN could not be found, assicurati che il CRN sia corretto e che la politica di autorizzazione da servizio a servizio esista.

Nell'elenco Bucket, il bucket ha un link Visualizza sotto Attributi in cui puoi verificare che il bucket abbia una chiave Key Protect abilitata.

Si noti che il valore di " Etag " restituito per gli oggetti crittografati utilizzando SSE-KP sarà l'hash effettivo dell'oggetto originale decrittografato ( MD5 ).

È anche possibile utilizzare l'API REST o gli SDK (Go, Java, Node.js o Python).

Gestione del ciclo di vita delle chiavi

Key Protect offre diversi modi per gestire il ciclo di vita delle chiavi di crittografia. Per ulteriori dettagli, consulta la documentazione di Key Protect.

Rotazione delle chiavi

La rotazione delle chiavi è una parte importante dell'attenuazione del rischio di una violazione dei dati. Modificando periodicamente le chiavi, riduci la potenziale perdita di dati nel caso in cui la chiave venga persa o compromessa. La frequenza delle rotazioni delle chiavi varia in base all'organizzazione e dipende da un numero di variabili quali l'ambiente, la quantità di dati crittografati, la classificazione dei dati e le leggi di conformità. Il National Institute of Standards and Technology(NIST ) fornisce le definizioni delle lunghezze appropriate delle chiavi e le linee guida sulla durata di utilizzo delle chiavi.

Per ulteriori informazioni, consultare la documentazione relativa alle chiavi rotanti in Key Protect.

Disabilitazione e riabilitazione delle chiavi

In qualità di amministratore, potresti dover disabilitare temporaneamente una chiave root se sospetti una possibile esposizione, compromissione o violazione della sicurezza con i tuoi dati. Quando si disabilita una chiave root, si sospendono le relative operazioni di codifica e decodifica. Dopo aver confermato che un rischio di sicurezza non è più attivo, puoi ristabilire l'accesso ai tuoi dati abilitando la chiave root disabilitata.

Se una chiave è disabilitata e quindi riabilitata rapidamente, le richieste effettuate a tale bucket possono essere rifiutate per un massimo di un'ora prima che le informazioni sulla chiave memorizzate nella cache vengano aggiornate.

Eliminazione di chiavi e cancellazione crittografica

Non è possibile eliminare una chiave root associata a un bucket che ha una politica di conservazione al suo posto. Il bucket deve essere svuotato ed eliminato prima che la chiave root possa essere eliminata. Per ulteriori informazioni, consulta la documentazione Key Protect.

La cancellazione crittografica (o crittografia) è un metodo per rendere illeggibili i dati crittografati eliminando le chiavi di crittografia piuttosto che i dati stessi. Quando una chiave root viene eliminata in Key Protect, influirà su tutti gli oggetti nei bucket creati utilizzando tale chiave root, di fatto "triturando" i dati e impedendo qualsiasi ulteriore lettura o scrittura nei bucket. Questo processo non è istantaneo, ma si verifica entro circa 90 secondi dopo l'eliminazione della chiave.

Sebbene gli oggetti in un bucket crittografato non possano essere letti e il nuovo oggetto non possa essere scritto, gli oggetti esistenti continueranno a consumare memoria fino a quando non vengono eliminati da un utente.

Ripristino di una chiave eliminata

In qualità di amministratore, potresti dover ripristinare una chiave root che hai importato in Key Protect in modo da poter accedere ai dati precedentemente protetti dalla chiave. Quando si ripristina una chiave, si passa dallo stato di chiave distrutta a quello di chiave attiva e si ripristina l'accesso a tutti i dati precedentemente crittografati con la chiave. Ciò deve verificarsi entro 30 giorni dall'eliminazione di una chiave.

Traccia delle attività

Quando le chiavi root Key Protect vengono eliminate, ruotate, sospese, abilitate o ripristinate, viene generato un evento di gestione Activity Tracker (cloud-object-storage.bucket-key-state.update) in aggiunta agli eventi registrati da Key Protect.

Nel caso di un errore lato server in un'azione del ciclo di vita su una chiave, tale errore non viene registrato da COS. Se Key Protect non riceve un successo da COS per la gestione dell'evento entro quattro ore dall'invio dell'evento, Key Protect registrerà un errore.

Le azioni cloud-object-storage.bucket-key-state.update vengono attivate dagli eventi che si verificano in Key Protecte richiedono che il bucket sia registrato con il servizio Key Protect. Questa registrazione avviene automaticamente quando un bucket viene creato con una chiave root Key Protect.

I bucket creati prima del 26thfebbraio 2020 non vengono registrati con il servizio Key Protect e non riceveranno notifiche di eventi del ciclo di vita della chiave di crittografia in questo momento. Questi bucket possono essere identificati eseguendo un'operazione di elenco bucket ed esaminando le date per la creazione di bucket. Per garantire che questi bucket abbiano lo stato della chiave più recente da Key Protect, si consiglia di eseguire alcune operazioni di dati, come ad esempio PUT, GET o HEAD su un oggetto in ogni bucket interessato. Si consiglia di eseguire un'operazione dell'oggetto due volte, ad almeno un'ora di distanza, per garantire che lo stato della chiave sia correttamente sincronizzato con lo stato Key Protect.

Per ulteriori informazioni sugli eventi Activity Tracker per l'archiviazione oggetti, consultare l'argomento di riferimento.