Crittografia di un bucket con Key Protect

Mentre tutti i dati memorizzati in Cloud Object Storage sono automaticamente crittografati utilizzando chiavi generate casualmente, alcuni carichi di lavoro richiedono che le chiavi possano essere ruotate, cancellate o comunque controllate da un sistema di gestione delle chiavi (KMS) come Key Protect.

Prima di iniziare

Prima di pianificare l'utilizzo di Key Protect con i secchi di Cloud Object Storage, è necessario

A partire dal 1° gennaio 2025, cinque versioni chiave per account non saranno più gratuite. Ti verrà addebitato un costo per ogni versione della chiave, a partire dalla prima chiave creata.

Dovrai anche assicurarti che un'istanza del servizio venga creata utilizzando il catalogoIBM Cloud e che siano concesse le autorizzazioni appropriate. Questa esercitazione non delinea le istruzioni dettagliate per aiutarti a iniziare. Queste informazioni si trovano nella sezione Crittografia lato server con IBM Key Protect(SSE-KP)

Key Protect offre due opzioni di implementazione per soddisfare diversi requisiti di sicurezza e conformità:

  • Standard (multi-tenant): Una soluzione economica con conformità FIPS 140-2 Livello 3 e infrastruttura HSM condivisa. IBM gestisce le chiavi master HSM.
  • Dedicato (single-tenant): Maggiore sicurezza con conformità FIPS 140-3 Livello 4 (sottoposta a certificazione), partizioni HSM dedicate e isolamento completo del carico di lavoro. L'utente possiede e gestisce le proprie chiavi master senza l'accesso dell'amministratore di IBM.

Per ulteriori informazioni sulla scelta tra Standard e Dedicato, vedere Informazioni su Standard e Dedicato Key Protect.

Creare una nuova chiave di crittografia

  1. Utilizzando il menu Navigazione, andare su Elenco risorse ed espandere Sicurezza.
  2. Fare clic su un'istanza Key Protect istanza.
  3. Fai clic sul pulsante Aggiungi.
  4. Fare clic sulla scheda Tastiera principale.
  5. Immettere il nome della chiave.
  6. Fare clic su Opzione avanzata e inserire una descrizione della chiave.
  7. Fare clic sul pulsante Aggiungi chiave. La nuova chiave di crittografia è elencata nella tabella Keys.

Creare un nuovo bucket e associare la chiave ad esso

  1. Utilizzando il menu Navigazione, andare su Elenco risorse ed espandere Storage.
  2. Fare clic sull'istanza di archiviazione.
  3. Fai clic su Crea bucket.
  4. Fare clic su Crea nel riquadro Crea un bucket personalizzato.
  5. Inserire un nome univoco per il bucket.
  6. Selezionare Resilienza>Regionale.
  7. Selezionare una posizione.
  8. Selezionare una Classe di archiviazione.
  9. Attivare Integrazioni di servizi>Crittografia>Gestione delle chiavi.
  10. Fare clic su Key Protect>Utilizza istanza esistente.
  11. Selezionare la scheda Ricerca per istanza nel pannello laterale Key Protect integration.
  12. Selezionare un'istanza di Key Protect dal menu.
  13. Selezionare il nome chiave appena creato.
  14. Fare clic sul pulsante Associate key.
  15. Fare clic sul pulsante Crea bucket. Un messaggio popup indica che il bucket è stato creato con successo.
  16. Confermare facendo clic sulla scheda Configurazione.
  17. Fare clic su Salta a>Gestione chiavi (o scorrere la pagina verso il basso).
  18. Nel riquadro Servizi di gestione delle chiavi associati vedere Istanza del servizio e la Chiave che è stata associata al bucket.