伺服器端加密 IBM Key Protect (SSE-KP)

您可以使用 IBM Key Protect 來建立、新增及管理金鑰,然後您可以將金鑰與 IBM® Cloud Object Storage 的實例關聯,以加密儲存桶。

開始之前

在您打算使用 Key Protect 與 Cloud Object Storage 桶之前,您需要:

您還需要確保使用 IBM Cloud 型錄 建立服務實例,並授與適當的許可權。 本節概述協助您開始使用的逐步指示。

配置 IBM 的實例 Key Protect

如需如何佈建和設定適當服務實例的指示,請參閱服務特定產品頁面。

自 2025 年 1 月 1 日起,每個帳戶的五個關鍵版本不再免費。 從第一個建立的金鑰開始,每個金鑰版本都會向您收費。

擁有 Key Protect實例之後,您需要建立根金鑰,並記下該金鑰的 CRN (雲端資源名稱)。 在建立儲存區期間,會在標頭中傳送 CRN。

在建立儲存區以與 Key Protect搭配使用之前,請檢閱 有關可用性及災難回復的相關指引

請注意,跨區域儲存區的受管理加密 必須 使用最接近 高可用性位置 (us-southeu-dejp-tok) 中 Key Protect 實例的根金鑰。

在 Key Protect 中建立或新增金鑰

導覽至 Key Protect 實例,然後產生或輸入根金鑰

授與服務授權

授權 Key Protect 與 IBM COS 搭配使用:

  1. 開啟 IBM Cloud 儀表板。
  2. 從功能表列,按一下管理 > 存取權 (IAM)
  3. 在側邊導覽中,按一下授權
  4. 按一下建立授權
  5. 來源服務功能表中,選取 Cloud Object Storage
  6. 來源服務實例功能表中,選取要授權的服務實例。
  7. 目標服務功能表中,選擇 IBM Key Protect.
    圖 1: 授與 Key Protect的服務授權。
    授與服務授權
  8. 目標服務實例功能表中,選取要授權的服務實例。 其他欄位可能保留空白。
  9. 啟用讀者角色。
  10. 按一下授權

建立儲存區

當您的金鑰存在於 Key Protect,且您授權該服務使用 IBM COS 時,請將該金鑰與新的儲存桶關聯:

  1. 導覽至 Object Storage 實例。
  2. 按一下建立儲存區
  3. 選取 自訂儲存區
  4. 輸入儲存區名稱,選取地區備援,然後選擇位置及儲存空間類別。
  5. 服務整合中,切換 已停用金鑰管理 以啟用加密金鑰管理,然後按一下 使用現有實例
  6. 選取相關聯的服務實例及金鑰,然後按一下 關聯金鑰
  7. 請驗證資訊是否正確。
  8. 按一下建立

您可以選擇僅在建立水桶時使用 Key Protect 來管理水桶的加密。 無法變更現有的水桶來使用 Key Protect。

如果儲存區建立失敗,並傳回 400 Bad Request錯誤和The Key CRN could not be found 訊息,則請確保 CRN 正確,以及服務到服務授權原則存在。

儲存區 清單中,儲存區在 屬性 下具有 檢視 鏈結,您可以在其中驗證儲存區是否已啟用 Key Protect 金鑰。

請注意,使用 SSE-KP 加密的物件所傳回的 Etag 值,將會是原始解密物件的實際 MD5 切細值。

也可以使用 REST API 或 SDK (GoJavaNode.jsPython)。

金鑰生命週期管理

Key Protect 提供各種方式來管理加密金鑰的生命週期。 如需詳細資料,請參閱 Key Protect 說明文件

替換金鑰

金鑰替換是降低資料外洩風險的重要部分。 如果金鑰遺失或遭洩漏,則定期變更金鑰可降低潛在的資料流失。 金鑰替換的頻率會依組織而不同,取決於若干變數(例如環境、已加密資料量、資料分類及規範法律)。 美國國家標準與技術研究院(NIST) 提供適當金鑰長度的定義,並就應使用多長的金鑰提供指引。

如需詳細資訊,請參閱文件中關於旋轉鍵的說明。Key Protect.

停用及重新啟用金鑰

身為管理者,您可能需要 暫時停用根金鑰,如果懷疑您的資料可能有安全漏洞、危害或侵害。 當您停用根金鑰時,會暫停其加密及解密作業。 確認安全風險不再處於作用中之後,您可以啟用已停用的根金鑰來重新建立資料的存取權。

如果停用金鑰,然後快速重新啟用,則在重新整理快取的金鑰資訊之前,對該儲存區所提出的要求可能會被拒絕達一小時。

刪除金鑰及加密消除

無法刪除與具有 保留原則 的儲存區相關聯的根金鑰。 必須先清空並毀損儲存區,然後才能刪除根金鑰。 如需相關資訊,請參閱 Key Protect 說明文件

加密消除 (或加密解構) 是 刪除加密金鑰 而非資料本身,將加密資料呈現為無法讀取的方法。 當 在 Key Protect 中刪除根金鑰 時,它會影響使用該根金鑰所建立之任何儲存區中的所有物件,有效地「解構」資料,並防止進一步讀取或寫入儲存區。 此處理程序不是即時的,但會在刪除金鑰之後大約 90 秒內發生。

雖然無法讀取加密解構儲存區中的物件,且無法寫入新物件,但現有的物件會繼續耗用儲存體,直到使用者刪除它們為止。

還原已刪除的金鑰

作為管理者,您可能需要 還原已匯入 至 Key Protect 的根金鑰,以便您可以存取先前受金鑰保護的資料。 還原金鑰時,您會將金鑰從 Destroyed(已銷毀)狀態移至 Active(作用中)金鑰狀態,並恢復對先前使用該金鑰加密的任何資料的存取。 這必須在刪除金鑰的 30 天內發生。

活動追蹤

當刪除、旋轉、暫停、啟用或還原 Key Protect 根金鑰時,除了 Key Protect所記載的任何事件之外,還會產生 Activity Tracker 管理事件 (cloud-object-storage.bucket-key-state.update)。

如果在金鑰上的生命週期動作中發生伺服器端失敗,COS 不會記載該失敗。 如果 Key Protect 在傳送事件的四小時內未從 COS 收到成功的事件處理,則 Key Protect 將記載失敗。

cloud-object-storage.bucket-key-state.update 動作由 Key Protect中發生的事件觸發,並且需要向 Key Protect 服務登錄儲存區。 使用 Key Protect 根金鑰建立儲存區時,會自動進行此登錄。

2020 年 2 月 26th之前建立的儲存區未向 Key Protect 服務登錄,此時將不會接收加密金鑰生命週期事件的通知。 透過執行 儲存區清單作業 並查看建立儲存區的日期,可以識別這些儲存區。 若要確保這些儲存區具有來自 Key Protect的最新金鑰狀態,建議對每一個受影響儲存區中的物件 執行部分資料作業,例如 PUTGETHEAD。 建議執行物件作業兩次 (至少間隔一小時),以確保金鑰狀態適當地與 Key Protect 狀態同步。

如需物件儲存體之 Activity Tracker 事件的相關資訊,請參閱參考主題