使用 Key Protect 对存储区进行加密

虽然 Cloud Object Storage 中存储的所有数据都是使用随机生成的密钥自动加密的,但有些工作负载要求密钥可以轮换、删除或由密钥管理系统(KMS)(如 Key Protect )以其他方式控制。

准备工作

在计划使用 Key Protect 和 Cloud Object Storage 桶之前,您需要这样做:

自2025年1月1日起,每个账户的五个关键版本不再免费。 从创建的第一个密钥开始,每个密钥版本都需要收费。

您还需要确保使用 IBM Cloud 目录 创建服务实例,并授予相应的许可权。 本教程未概述帮助您入门的逐步指示信息。 可在 Server-Side Encryption with IBM Key Protect(SSE-KP) 部分中找到此信息

Key Protect 提供两种部署选项,以满足不同的安全性和合规性要求:

  • 标准(多用户):经济高效的解决方案,符合 FIPS 140-2 3 级标准,共享 HSM 基础设施。 IBM 管理 HSM 主密钥。
  • 专用(单用户):符合 FIPS 140-3 第 4 级标准(已提交认证),具有专用 HSM 分区和完全工作负载隔离功能,从而增强了安全性。 您拥有并管理自己的主密钥,无需 IBM 管理员访问权限。

有关在标准和专用之间进行选择的更多信息,请参阅 关于标准和专用 Key Protect。

创建新的加密密钥

  1. 使用 导航菜单,转到 资源列表并展开 安全性。
  2. 点击一个 Key Protect 实例。
  3. 单击添加按钮。
  4. 单击 Root key 选项卡。
  5. 输入密钥名称。
  6. 单击 高级选项,然后输入密钥说明。
  7. 单击添加密钥按钮。 您的新加密密钥将列在 Keys 表中。

创建新水桶并关联密钥

  1. 使用 导航菜单,转到 资源列表并展开 存储。
  2. 单击您的存储实例。
  3. 单击创建存储区。
  4. 在 Create a Custom Bucket 窗格中单击 Create。
  5. 输入一个唯一的水桶名称。
  6. 选择 复原力>区域。
  7. 选择地点。
  8. 选择存储类别。
  9. 启用服务集成>加密>密钥管理。
  10. 单击 Key Protect>使用现有实例。
  11. 在 Key Protect集成侧面板中选择按实例搜索选项卡。
  12. 从菜单中选择Key Protect实例。
  13. 选择刚刚创建的 键名。
  14. 单击“关联键”按钮。
  15. 单击“创建水桶”按钮。 弹出消息显示已成功创建一个水桶。
  16. 单击 配置选项卡进行确认。
  17. 单击 跳转到>密钥管理(或向下滚动页面)。
  18. 在 Associated key management services 框中,请查看 Service instance 和与桶关联的 Key。