使用 Key Protect 加密儲存區
雖然 Cloud Object Storage 中儲存的所有資料都會使用隨機產生的金鑰自動加密,但有些工作負載要求可以輪換、刪除金鑰,或以其他方式由金鑰管理系統 (KMS) 控制,例如 Key Protect。
開始之前
在您打算使用 Key Protect 與 Cloud Object Storage 桶之前,您需要:
自 2025 年 1 月 1 日起,每個帳戶的五個關鍵版本不再免費。 從第一個建立的金鑰開始,每個金鑰版本都會向您收費。
您還需要確保使用 IBM Cloud 型錄 建立服務實例,並授與適當的許可權。 本指導教學未概述協助您開始使用的逐步指示。 此資訊位於 Server-Side Encryption with IBM Key Protect(SSE-KP) 區段中。
Key Protect 提供兩種部署選項,以符合不同的安全性和法規遵循要求:
- 標準(多租戶):符合 FIPS 140-2 Level 3 規範且共用 HSM 基礎架構的高成本效益解決方案。 IBM 管理 HSM 主密鑰。
- 專用(單一租戶):符合 FIPS 140-3 Level 4 (已提交認證)、專用 HSM 磁碟分割及完全工作負載隔離的強化安全性。 您擁有並管理自己的主密鑰,無需 IBM 管理員存取權限。
如需在標準和專用之間進行選擇的詳細資訊,請參閱 有關標準和專用 Key Protect。
建立新的加密金鑰
- 使用導覽選單,前往資源清單並展開安全性。
- 按一下 Key Protect 範例。
- 按一下新增按鈕。
- 按一下根密鑰標籤。
- 輸入密鑰名稱。
- 點擊高級選項並輸入密鑰描述。
- 按一下新增按鍵按鈕。 您的新加密金鑰會列在金鑰表中。
建立一個新的儲存桶並將金鑰與其關聯
- 使用導航選單,前往資源清單並展開儲存空間。
- 按一下您的儲存實例。
- 按一下建立儲存區。
- 按一下建立****自訂儲存桶窗格中的建立。
- 輸入唯一的水桶名稱。
- 選擇彈性>區域。
- 選擇地點。
- 選擇儲存類別。
- 啟用服務整合>加密>金鑰管理。
- 點選 Key Protect > 使用現有實例。
- 在 Key Protect整合側面板中選擇按實例搜尋標籤。
- 從選單中選擇Key Protect實例。
- 選擇您剛剛建立的密鑰名稱。
- 按一下關聯鍵按鈕。
- 按一下建立水桶按鈕。 彈出提示框,表示儲存桶建立成功。
- 按一下 “配置”選項卡進行確認。
- 按一下跳到>金鑰管理(或向下捲動頁面)。
- 在關聯的金鑰管理服務框中,檢視服務執行個體和與儲存桶關聯的金鑰。