Criptografia do lado do servidor com IBM Key Protect (SSE-KP)

Você pode usar o IBM Key Protect para criar, adicionar e gerenciar chaves, que podem ser associadas à sua instância do IBM® Cloud Object Storage para criptografar buckets.

Antes de Iniciar

Antes de planejar o uso do Key Protect com Cloud Object Storage buckets, você precisa:

Também será necessário assegurar que uma instância do serviço seja criada usando o IBM Cloud e permissões apropriadas sejam concedidas. Esta seção descreve as instruções passo a passo para ajudá-lo a iniciar.

Provisionamento de uma instância do site IBM Key Protect

Consulte as páginas do produto específicas do serviço para obter instruções sobre como provisionar e configurar instâncias de serviço apropriadas.

A partir de 1º de janeiro de 2025, cinco versões principais por conta não serão mais gratuitas. Você será cobrado por cada versão de chave, começando com a primeira chave criada.

Depois de ter uma instância do Key Protect, é necessário criar uma chave raiz e observar o CRN (Cloud Resource Name) dessa chave. O CRN é enviado em um cabeçalho durante a criação do depósito.

Antes de criar o depósito para uso com o Key Protect, revise a orientação relevante sobre disponibilidade e recuperação de desastre.

Observe que a criptografia gerenciada para um depósito de Região cruzada deve usar uma chave raiz de uma instância do Key Protect no local de alta disponibilidade mais próximo (us-south, eu-de ou jp-tok).

Criar ou incluir uma chave no Key Protect

Navegue para sua instância do Key Protect e gere ou insira uma chave raiz.

Conceder autorização de serviço

Autorizar Key Protect para uso com IBM COS:

  1. Abra seu painel do IBM Cloud.
  2. Na barra de menus, clique em Gerenciar > Acesso (IAM).
  3. Na navegação lateral, clique em Autorizações.
  4. Clique em Criar autorização.
  5. No menu Serviço de origem, selecione Cloud Object Storage.
  6. No menu Instância de serviço de origem, selecione a instância de serviço a ser autorizada.
  7. No menu Serviço de destino, selecione IBM Key Protect.
    Figura 1: Conceder autorização de serviço para Key Protect.
    Conceder Autorização de Serviço
  8. No menu Instância do serviço de destino, selecione a instância de serviço a ser autorizada. Os campos adicionais podem ser deixados em branco
  9. Ative a função Leitor.
  10. Clique em Autorizar.

Criar um depósito

Quando sua chave existir em Key Protect e você tiver autorizado o serviço para uso com IBM COS, associe a chave a um novo bucket:

  1. Navegue para sua instância do Object Storage.
  2. Clique em Criar depósito.
  3. Selecione Depósito customizado.
  4. Insira um nome de depósito, selecione a resiliência Regional e escolha um local e uma classe de armazenamento.
  5. Em Integrações de serviço. alterne Gerenciamento de chave desativado para ativar o gerenciamento de chave de criptografia e clique em Usar instância existente.
  6. Selecione a instância de serviço e a chave associadas e clique em Associar chave..
  7. Verifique se as informações estão corretas
  8. Clique em Criar.

Você pode optar por usar Key Protect para gerenciar a criptografia de um bucket somente no momento da criação. Não é possível alterar um bucket existente para usar Key Protect.

Se a criação do depósito falhar com um erro 400 Bad Request com a mensagem The Key CRN could not be found, assegure-se de que o CRN esteja correto e de que a política de autorização de serviço para serviço exista.

Na listagem Depósitos, o depósito tem um link Visualizar em Atributos, no qual é possível verificar se o depósito tem uma chave do Key Protect ativada.

Observe que o valor Etag retornado para objetos criptografados usando SSE-KP será o hash MD5 real do objeto descriptografado original.

Também é possível usar a API REST ou SDKs (Go, Java, Node.js ou Python).

Gerenciamento de ciclo de vida de chave

O Key Protect oferece várias maneiras de gerenciar o ciclo de vida de chaves de criptografia Para obter mais detalhes, consulte a documentação do Key Protect

Girando chaves

A rotação de chave é uma parte importante da mitigação do risco de uma violação de dados. Periodicamente, a mudança de chaves reduzirá a perda de dados em potencial se a chave for perdida ou estiver comprometida. A frequência de rotações de chave varia de acordo com a organização e depende de uma série de variáveis, como o ambiente, a quantia de dados criptografados, a classificação dos dados e as leis de conformidade. O NIST(National Institute of Standards and Technology, Instituto Nacional de Padrões e Tecnologia) fornece definições de comprimentos de chave apropriados e diretrizes sobre o comprimento das chaves que devem ser usadas.

Para obter mais informações, consulte a documentação sobre chaves rotativas em Key Protect.

Desativando e reativando chaves

Como um administrador, poderá ser necessário desativar uma chave raiz temporariamente se você suspeitar de um possível risco à segurança, comprometimento ou violação de seus dados. Ao desativar uma chave raiz, você suspende suas operações de criptografia e decriptografia. Depois de confirmar que um risco de segurança não está mais ativo, você pode restabelecer o acesso aos seus dados ativando a chave raiz desativada.

Se uma chave for desativada e, em seguida, reativada rapidamente, as solicitações feitas para esse depósito poderão ser rejeitadas por até uma hora antes que as informações de chave armazenadas em cache sejam atualizadas

Excluindo chaves e apagamento criptográfico

Não é possível excluir uma chave raiz associada a um depósito que tenha uma política de retenção em vigor. O depósito deve primeiro ser esvaziado e destruído antes que a chave raiz possa ser excluída Para obter mais informações, consulte a documentação do Key Protect

O apagamento criptográfico (ou retalhação criptográfica) é um método de renderização de dados criptografados ilegíveis excluindo as chaves de criptografia em vez dos dados em si. Quando uma chave raiz do é excluída no Key Protect, ela afetará todos os objetos em quaisquer depósitos criados usando essa chave raiz, efetivamente "fragmentando" os dados e impedindo qualquer leitura ou gravação adicional nos depósitos. Este processo não é instantâneo, mas ocorre em cerca de 90 segundos após a chave ser excluída.

Embora os objetos em um depósito criptofragmentado não possam ser lidos e novos objetos não possam ser gravados, os objetos existentes continuarão a consumir armazenamento até que sejam excluídos por um usuário.

Restaurando uma chave excluída

Como administrador, talvez seja necessário restaurar uma chave raiz que você importou para Key Protect para poder acessar os dados que a chave protegia anteriormente. Quando você restaura uma chave, move a chave do estado Destruído para o estado Ativo e restaura o acesso a todos os dados que foram criptografados anteriormente com a chave. Isso deve ocorrer em 30 dias após a exclusão de uma chave.

Activity Tracking

Quando as chaves raiz do Key Protect são excluídas, giradas, suspensas, ativadas ou restauradas, um evento de gerenciamento do Activity Tracker (cloud-object-storage.bucket-key-state.update) é gerado, além de quaisquer eventos registrados pelo Key Protect.

No caso de uma falha no lado do servidor em uma ação de ciclo de vida em uma tecla, essa falha não é registrada pelo COS. Se o Key Protect não receber um sucesso do COS para a manipulação de eventos dentro de quatro horas após o evento ser enviado, o Key Protect registrará uma falha.

As ações do cloud-object-storage.bucket-key-state.update são acionadas por eventos que ocorrem no Key Protecte requerem que o depósito seja registrado no serviço Key Protect. Esse registro ocorre automaticamente quando um depósito é criado com uma chave raiz do Key Protect

Os depósitos criados antes de 26 de fevereiro de 2020 não são registrados com o serviço Key Protect e não receberão notificações de eventos de ciclo de vida da chave de criptografia neste momento Esses depósitos podem ser identificados executando uma operação de listagem de depósitos e observando as datas para a criação do depósito. Para assegurar que esses depósitos tenham o estado de chave mais recente do Key Protect, é recomendado que alguma operação de dados seja executada, como PUT, GET ou HEAD em um objeto em cada depósito afetado. É recomendável que uma operação de objeto seja feita duas vezes, com pelo menos uma hora de intervalo, para assegurar que o estado da chave esteja adequadamente em sincronização com o estado do Key Protect

Para obter mais informações sobre eventos do Activity Tracker para armazenamento de objeto, consulte o tópico de referência.