Criptografando um depósito com o Key Protect

Embora todos os dados armazenados em Cloud Object Storage sejam criptografados automaticamente usando chaves geradas aleatoriamente, algumas cargas de trabalho exigem que as chaves possam ser giradas, excluídas ou controladas de outra forma por um sistema de gerenciamento de chaves (KMS) como Key Protect.

Antes de Iniciar

Antes de planejar o uso do Key Protect com Cloud Object Storage buckets, você precisa:

A partir de 1º de janeiro de 2025, cinco versões principais por conta não serão mais gratuitas. Você será cobrado por cada versão de chave, começando com a primeira chave criada.

Também será necessário assegurar que uma instância do serviço seja criada usando o IBM Cloud e permissões apropriadas sejam concedidas. Este tutorial não descreve as instruções passo a passo para ajudar você a começar. Essas informações estão localizadas na seção Criptografia do lado do servidor com IBM Key Protect(SSE-KP)

Key Protect oferece duas opções de implementação para atender a diferentes requisitos de segurança e conformidade:

  • Padrão (multilocatário): Uma solução econômica com conformidade com FIPS 140-2 Nível 3 e infraestrutura de HSM compartilhada. IBM gerencia as chaves mestras do HSM.
  • Dedicado (locatário único): Segurança aprimorada com conformidade com FIPS 140-3 Nível 4 (enviado para certificação), partições HSM dedicadas e isolamento completo da carga de trabalho. Você possui e gerencia suas próprias chaves mestras, sem acesso de administrador ao IBM.

Para obter mais informações sobre como escolher entre Standard e Dedicated, consulte Sobre Standard e Dedicated Key Protect.

Criar uma nova chave de criptografia

  1. Usando o Menu de navegação, vá para Lista de recursos e expanda Segurança.
  2. Clique em uma Key Protect instância.
  3. Clique no botão ** Incluir ** .
  4. Clique na guia Chave de raiz.
  5. Digite um nome de chave.
  6. Clique em Advanced Option e insira uma descrição da chave.
  7. Clique no botão Adicionar chave. Sua nova chave de criptografia está listada na tabela Keys.

Criar um novo bucket e associar a chave a ele

  1. Usando o Menu de navegação, vá para Lista de recursos e expanda Armazenamento.
  2. Clique em sua instância de armazenamento.
  3. Clique em Criar depósito.
  4. Clique em Create no painel Create a Custom Bucket.
  5. Insira um nome de bucket exclusivo.
  6. Selecione Resiliência>Regional.
  7. Selecione um Local.
  8. Selecione uma classe de armazenamento.
  9. Habilite Integrações de serviço>Encriptação>Gerenciamento de chaves.
  10. Clique em Key Protect>Use a instância existente.
  11. Selecione a guia Search by instance no painel lateral Key Protect integration.
  12. Selecione uma instância de Key Protect no menu.
  13. Selecione o nome da chave que você acabou de criar.
  14. Clique no botão Associar chave.
  15. Clique no botão Create bucket (Criar balde ). Uma mensagem pop-up exibe que um bucket foi criado com sucesso.
  16. Confirme clicando na guia Configuração.
  17. Clique em Jump to>Key management (ou role a página para baixo).
  18. Na caixa Serviços de gerenciamento de chaves associados, veja Instância de serviço e a Chave que foi associada ao bucket.