伺服器端加密 IBM Key Protect (SSE-KP)
您可以使用 IBM Key Protect 來建立、新增及管理金鑰,然後您可以將金鑰與 IBM® Cloud Object Storage 的實例關聯,以加密儲存桶。
開始之前
在您打算使用 Key Protect 與 Cloud Object Storage 桶之前,您需要:
您還需要確保使用 IBM Cloud 型錄 建立服務實例,並授與適當的許可權。 本節概述協助您開始使用的逐步指示。
配置 IBM 的實例 Key Protect
如需如何佈建和設定適當服務實例的指示,請參閱服務特定產品頁面。
- 開始使用 IBM Key Protect
自 2025 年 1 月 1 日起,每個帳戶的五個關鍵版本不再免費。 從第一個建立的金鑰開始,每個金鑰版本都會向您收費。
擁有 Key Protect實例之後,您需要建立根金鑰,並記下該金鑰的 CRN (雲端資源名稱)。 在建立儲存區期間,會在標頭中傳送 CRN。
在建立儲存區以與 Key Protect搭配使用之前,請檢閱 有關可用性及災難回復的相關指引。
請注意,跨區域儲存區的受管理加密 必須 使用最接近 高可用性位置 (us-south、eu-de 或 jp-tok) 中 Key Protect 實例的根金鑰。
在 Key Protect 中建立或新增金鑰
導覽至 Key Protect 實例,然後產生或輸入根金鑰。
授與服務授權
授權 Key Protect 與 IBM COS 搭配使用:
- 開啟 IBM Cloud 儀表板。
- 從功能表列,按一下管理 > 存取權 (IAM)。
- 在側邊導覽中,按一下授權。
- 按一下建立授權。
- 在來源服務功能表中,選取 Cloud Object Storage。
- 在來源服務實例功能表中,選取要授權的服務實例。
- 在目標服務功能表中,選擇 IBM Key Protect.
圖 1: 授與 Key Protect的服務授權。
- 在目標服務實例功能表中,選取要授權的服務實例。 其他欄位可能保留空白。
- 啟用讀者角色。
- 按一下授權。
建立儲存區
當您的金鑰存在於 Key Protect,且您授權該服務使用 IBM COS 時,請將該金鑰與新的儲存桶關聯:
- 導覽至 Object Storage 實例。
- 按一下建立儲存區。
- 選取 自訂儲存區。
- 輸入儲存區名稱,選取地區備援,然後選擇位置及儲存空間類別。
- 在 服務整合中,切換 已停用金鑰管理 以啟用加密金鑰管理,然後按一下 使用現有實例。
- 選取相關聯的服務實例及金鑰,然後按一下 關聯金鑰。
- 請驗證資訊是否正確。
- 按一下建立。
您可以選擇僅在建立水桶時使用 Key Protect 來管理水桶的加密。 無法變更現有的水桶來使用 Key Protect。
如果儲存區建立失敗,並傳回 400 Bad Request錯誤和The Key CRN could not be found 訊息,則請確保 CRN 正確,以及服務到服務授權原則存在。
在 儲存區 清單中,儲存區在 屬性 下具有 檢視 鏈結,您可以在其中驗證儲存區是否已啟用 Key Protect 金鑰。
請注意,使用 SSE-KP 加密的物件所傳回的 Etag 值,將會是原始解密物件的實際 MD5 切細值。
金鑰生命週期管理
Key Protect 提供各種方式來管理加密金鑰的生命週期。 如需詳細資料,請參閱 Key Protect 說明文件。
替換金鑰
金鑰替換是降低資料外洩風險的重要部分。 如果金鑰遺失或遭洩漏,則定期變更金鑰可降低潛在的資料流失。 金鑰替換的頻率會依組織而不同,取決於若干變數(例如環境、已加密資料量、資料分類及規範法律)。 美國國家標準與技術研究院(NIST) 提供適當金鑰長度的定義,並就應使用多長的金鑰提供指引。
如需詳細資訊,請參閱文件中關於旋轉鍵的說明。Key Protect.
停用及重新啟用金鑰
身為管理者,您可能需要 暫時停用根金鑰,如果懷疑您的資料可能有安全漏洞、危害或侵害。 當您停用根金鑰時,會暫停其加密及解密作業。 確認安全風險不再處於作用中之後,您可以啟用已停用的根金鑰來重新建立資料的存取權。
如果停用金鑰,然後快速重新啟用,則在重新整理快取的金鑰資訊之前,對該儲存區所提出的要求可能會被拒絕達一小時。
刪除金鑰及加密消除
無法刪除與具有 保留原則 的儲存區相關聯的根金鑰。 必須先清空並毀損儲存區,然後才能刪除根金鑰。 如需相關資訊,請參閱 Key Protect 說明文件。
加密消除 (或加密解構) 是 刪除加密金鑰 而非資料本身,將加密資料呈現為無法讀取的方法。 當 在 Key Protect 中刪除根金鑰 時,它會影響使用該根金鑰所建立之任何儲存區中的所有物件,有效地「解構」資料,並防止進一步讀取或寫入儲存區。 此處理程序不是即時的,但會在刪除金鑰之後大約 90 秒內發生。
雖然無法讀取加密解構儲存區中的物件,且無法寫入新物件,但現有的物件會繼續耗用儲存體,直到使用者刪除它們為止。
還原已刪除的金鑰
作為管理者,您可能需要 還原已匯入 至 Key Protect 的根金鑰,以便您可以存取先前受金鑰保護的資料。 還原金鑰時,您會將金鑰從 Destroyed(已銷毀)狀態移至 Active(作用中)金鑰狀態,並恢復對先前使用該金鑰加密的任何資料的存取。 這必須在刪除金鑰的 30 天內發生。
活動追蹤
當刪除、旋轉、暫停、啟用或還原 Key Protect 根金鑰時,除了 Key Protect所記載的任何事件之外,還會產生 Activity Tracker 管理事件 (cloud-object-storage.bucket-key-state.update)。
如果在金鑰上的生命週期動作中發生伺服器端失敗,COS 不會記載該失敗。 如果 Key Protect 在傳送事件的四小時內未從 COS 收到成功的事件處理,則 Key Protect 將記載失敗。
cloud-object-storage.bucket-key-state.update 動作由 Key Protect中發生的事件觸發,並且需要向 Key Protect 服務登錄儲存區。 使用 Key Protect 根金鑰建立儲存區時,會自動進行此登錄。
2020 年 2 月 26th之前建立的儲存區未向 Key Protect 服務登錄,此時將不會接收加密金鑰生命週期事件的通知。 透過執行 儲存區清單作業 並查看建立儲存區的日期,可以識別這些儲存區。 若要確保這些儲存區具有來自
Key Protect的最新金鑰狀態,建議對每一個受影響儲存區中的物件 執行部分資料作業,例如 PUT、GET 或 HEAD。 建議執行物件作業兩次 (至少間隔一小時),以確保金鑰狀態適當地與
Key Protect 狀態同步。
如需物件儲存體之 Activity Tracker 事件的相關資訊,請參閱參考主題。