使用 Key Protect 加密儲存區

雖然 Cloud Object Storage 中儲存的所有資料都會使用隨機產生的金鑰自動加密,但有些工作負載要求可以輪換、刪除金鑰,或以其他方式由金鑰管理系統 (KMS) 控制,例如 Key Protect。

開始之前

在您打算使用 Key Protect 與 Cloud Object Storage 桶之前,您需要:

自 2025 年 1 月 1 日起,每個帳戶的五個關鍵版本不再免費。 從第一個建立的金鑰開始,每個金鑰版本都會向您收費。

您還需要確保使用 IBM Cloud 型錄 建立服務實例,並授與適當的許可權。 本指導教學未概述協助您開始使用的逐步指示。 此資訊位於 Server-Side Encryption with IBM Key Protect(SSE-KP) 區段中。

Key Protect 提供兩種部署選項,以符合不同的安全性和法規遵循要求:

  • 標準(多租戶):符合 FIPS 140-2 Level 3 規範且共用 HSM 基礎架構的高成本效益解決方案。 IBM 管理 HSM 主密鑰。
  • 專用(單一租戶):符合 FIPS 140-3 Level 4 (已提交認證)、專用 HSM 磁碟分割及完全工作負載隔離的強化安全性。 您擁有並管理自己的主密鑰,無需 IBM 管理員存取權限。

如需在標準和專用之間進行選擇的詳細資訊,請參閱 有關標準和專用 Key Protect。

建立新的加密金鑰

  1. 使用導覽選單,前往資源清單並展開安全性。
  2. 按一下 Key Protect 範例。
  3. 按一下新增按鈕。
  4. 按一下根密鑰標籤。
  5. 輸入密鑰名稱。
  6. 點擊高級選項並輸入密鑰描述。
  7. 按一下新增按鍵按鈕。 您的新加密金鑰會列在金鑰表中。

建立一個新的儲存桶並將金鑰與其關聯

  1. 使用導航選單,前往資源清單並展開儲存空間。
  2. 按一下您的儲存實例。
  3. 按一下建立儲存區。
  4. 按一下建立****自訂儲存桶窗格中的建立。
  5. 輸入唯一的水桶名稱。
  6. 選擇彈性>區域。
  7. 選擇地點。
  8. 選擇儲存類別。
  9. 啟用服務整合>加密>金鑰管理。
  10. 點選 Key Protect > 使用現有實例。
  11. 在 Key Protect整合側面板中選擇按實例搜尋標籤。
  12. 從選單中選擇Key Protect實例。
  13. 選擇您剛剛建立的密鑰名稱。
  14. 按一下關聯鍵按鈕。
  15. 按一下建立水桶按鈕。 彈出提示框,表示儲存桶建立成功。
  16. 按一下 “配置”選項卡進行確認。
  17. 按一下跳到>金鑰管理(或向下捲動頁面)。
  18. 在關聯的金鑰管理服務框中,檢視服務執行個體和與儲存桶關聯的金鑰。