Key Protect を使用したバケットの暗号化

Cloud Object Storage に保存されたデータはすべて、ランダムに生成されたキーを使って自動的に暗号化されるが、ワークロードによっては、 Key Protect のような鍵管理システム(KMS)によって、キーのローテーション、削除、その他の制御が可能であることが求められる。

開始前に

Cloud Object Storage のバケツで Key Protect を使う前に、必要なものがある:

2025年1月1日より、アカウントごとに5つの主要バージョンは無料ではなくなります。 作成された最初のキーから、キーのバージョンごとに課金されます。

また、 IBM Cloud カタログ を使用してサービス・インスタンスが作成され、適切な許可が付与されていることを確認する必要があります。 このチュートリアルでは、入門用のステップバイステップの説明は行いません。 この情報は、 IBM Key Protect(SSE-KP)によるサーバー・サイド暗号化 のセクションにあります。

Key Protect は、さまざまなセキュリティ要件やコンプライアンス要件に対応するため、2つの導入オプションを提供している:

  • スタンダード(マルチテナント):FIPS 140-2 Level 3に準拠し、HSMインフラを共有する費用対効果の高いソリューション。 IBM は、HSM マスター・キーを管理する。
  • 専用(シングルテナント):FIPS 140-3 Level 4準拠(認証申請済み)、専用HSMパーティション、完全なワークロード分離によりセキュリティを強化。 IBM、管理者がアクセスすることなく、お客様自身がマスターキーを所有し、管理することができます。

StandardとDedicatedの選択についての詳細は、 StandardとDedicatedについて Key Protect をご覧ください。

新しい暗号化キーを作成する

  1. ナビゲーション・メニューを使って、リソース・リストに進み、セキュリティを展開します。
  2. インスタンスをクリックする。 Key Protect インスタンスをクリックします。
  3. **「追加」**ボタンをクリックします。
  4. ルートキータブをクリックします。
  5. キー名を入力する。
  6. Advanced Option をクリックし、Key descriptionを入力します。
  7. Add key ボタンをクリックします。 新しい暗号化キーはキーテーブルにリストされます。

新しいバケツを作成し、そのバケツにキーを関連付ける

  1. ナビゲーションメニューを使って、リソースリストに進み、ストレージを展開します。
  2. ストレージインスタンスをクリックします。
  3. 「バケットの作成」 をクリックします。
  4. カスタムバケツの作成ペインの作成をクリックします。
  5. ユニークなバケツ名を入力します。
  6. Resiliency>Regional を選択する。
  7. ロケーション を選択します。
  8. ストレージクラスを選択する。
  9. サービス統合>暗号化>キー管理を有効にします。
  10. Key Protect>既存のインスタンスを使用をクリックします。
  11. Key Protect 統合サイドパネルのインスタンスで検索タブを選択する。
  12. メニューからKey Protectインスタンスを選択します。
  13. 先ほど作成したキー名を選択する。
  14. Associate key ボタンをクリックする。
  15. バケツの作成ボタンをクリックします。 バケツが正常に作成されたことを示すポップアップメッセージが表示されます。
  16. 設定タブをクリックして確認します。
  17. Jump to>Key management をクリックします(またはページを下にスクロールします)。
  18. 関連する鍵管理サービスのボックスに、サービスインスタンスと、バケツに関連付けられたを表示します。