使用 Key Protect 对存储区进行加密
虽然 Cloud Object Storage 中存储的所有数据都是使用随机生成的密钥自动加密的,但有些工作负载要求密钥可以轮换、删除或由密钥管理系统(KMS)(如 Key Protect )以其他方式控制。
准备工作
在计划使用 Key Protect 和 Cloud Object Storage 桶之前,您需要这样做:
自2025年1月1日起,每个账户的五个关键版本不再免费。 从创建的第一个密钥开始,每个密钥版本都需要收费。
您还需要确保使用 IBM Cloud 目录 创建服务实例,并授予相应的许可权。 本教程未概述帮助您入门的逐步指示信息。 可在 Server-Side Encryption with IBM Key Protect(SSE-KP) 部分中找到此信息
Key Protect 提供两种部署选项,以满足不同的安全性和合规性要求:
- 标准(多用户):经济高效的解决方案,符合 FIPS 140-2 3 级标准,共享 HSM 基础设施。 IBM 管理 HSM 主密钥。
- 专用(单用户):符合 FIPS 140-3 第 4 级标准(已提交认证),具有专用 HSM 分区和完全工作负载隔离功能,从而增强了安全性。 您拥有并管理自己的主密钥,无需 IBM 管理员访问权限。
有关在标准和专用之间进行选择的更多信息,请参阅 关于标准和专用 Key Protect。
创建新的加密密钥
- 使用 导航菜单,转到 资源列表并展开 安全性。
- 点击一个 Key Protect 实例。
- 单击添加按钮。
- 单击 Root key 选项卡。
- 输入密钥名称。
- 单击 高级选项,然后输入密钥说明。
- 单击添加密钥按钮。 您的新加密密钥将列在 Keys 表中。
创建新水桶并关联密钥
- 使用 导航菜单,转到 资源列表并展开 存储。
- 单击您的存储实例。
- 单击创建存储区。
- 在 Create a Custom Bucket 窗格中单击 Create。
- 输入一个唯一的水桶名称。
- 选择 复原力>区域。
- 选择地点。
- 选择存储类别。
- 启用服务集成>加密>密钥管理。
- 单击 Key Protect>使用现有实例。
- 在 Key Protect集成侧面板中选择按实例搜索选项卡。
- 从菜单中选择Key Protect实例。
- 选择刚刚创建的 键名。
- 单击“关联键”按钮。
- 单击“创建水桶”按钮。 弹出消息显示已成功创建一个水桶。
- 单击 配置选项卡进行确认。
- 单击 跳转到>密钥管理(或向下滚动页面)。
- 在 Associated key management services 框中,请查看 Service instance 和与桶关联的 Key。