Crittografia di un bucket con Key Protect
Mentre tutti i dati memorizzati in Cloud Object Storage sono automaticamente crittografati utilizzando chiavi generate casualmente, alcuni carichi di lavoro richiedono che le chiavi possano essere ruotate, cancellate o comunque controllate da un sistema di gestione delle chiavi (KMS) come Key Protect.
Prima di iniziare
Prima di pianificare l'utilizzo di Key Protect con i secchi di Cloud Object Storage, è necessario
A partire dal 1° gennaio 2025, cinque versioni chiave per account non saranno più gratuite. Ti verrà addebitato un costo per ogni versione della chiave, a partire dalla prima chiave creata.
Dovrai anche assicurarti che un'istanza del servizio venga creata utilizzando il catalogoIBM Cloud e che siano concesse le autorizzazioni appropriate. Questa esercitazione non delinea le istruzioni dettagliate per aiutarti a iniziare. Queste informazioni si trovano nella sezione Crittografia lato server con IBM Key Protect(SSE-KP)
Key Protect offre due opzioni di implementazione per soddisfare diversi requisiti di sicurezza e conformità:
- Standard (multi-tenant): Una soluzione economica con conformità FIPS 140-2 Livello 3 e infrastruttura HSM condivisa. IBM gestisce le chiavi master HSM.
- Dedicato (single-tenant): Maggiore sicurezza con conformità FIPS 140-3 Livello 4 (sottoposta a certificazione), partizioni HSM dedicate e isolamento completo del carico di lavoro. L'utente possiede e gestisce le proprie chiavi master senza l'accesso dell'amministratore di IBM.
Per ulteriori informazioni sulla scelta tra Standard e Dedicato, vedere Informazioni su Standard e Dedicato Key Protect.
Creare una nuova chiave di crittografia
- Utilizzando il menu Navigazione, andare su Elenco risorse ed espandere Sicurezza.
- Fare clic su un'istanza Key Protect istanza.
- Fai clic sul pulsante Aggiungi.
- Fare clic sulla scheda Tastiera principale.
- Immettere il nome della chiave.
- Fare clic su Opzione avanzata e inserire una descrizione della chiave.
- Fare clic sul pulsante Aggiungi chiave. La nuova chiave di crittografia è elencata nella tabella Keys.
Creare un nuovo bucket e associare la chiave ad esso
- Utilizzando il menu Navigazione, andare su Elenco risorse ed espandere Storage.
- Fare clic sull'istanza di archiviazione.
- Fai clic su Crea bucket.
- Fare clic su Crea nel riquadro Crea un bucket personalizzato.
- Inserire un nome univoco per il bucket.
- Selezionare Resilienza>Regionale.
- Selezionare una posizione.
- Selezionare una Classe di archiviazione.
- Attivare Integrazioni di servizi>Crittografia>Gestione delle chiavi.
- Fare clic su Key Protect>Utilizza istanza esistente.
- Selezionare la scheda Ricerca per istanza nel pannello laterale Key Protect integration.
- Selezionare un'istanza di Key Protect dal menu.
- Selezionare il nome chiave appena creato.
- Fare clic sul pulsante Associate key.
- Fare clic sul pulsante Crea bucket. Un messaggio popup indica che il bucket è stato creato con successo.
- Confermare facendo clic sulla scheda Configurazione.
- Fare clic su Salta a>Gestione chiavi (o scorrere la pagina verso il basso).
- Nel riquadro Servizi di gestione delle chiavi associati vedere Istanza del servizio e la Chiave che è stata associata al bucket.