Gestión del cifrado
De forma predeterminada, los datos de cliente en Event Notifications se cifran en reposo utilizando una clave generada aleatoriamente. Aunque este modelo de cifrado predeterminado proporciona seguridad en reposo, es posible que necesite un nivel de control más alto. Para estos casos de uso, Event Notifications da soporte al cifrado gestionado por el cliente con los siguientes servicios de IBM Cloud® Key Management:
- IBM® Key Protect for IBM Cloud® (Bring Your Own Key - BYOK) le ayuda a proporcionar claves cifradas para aplicaciones a través de los servicios de IBM Cloud. A medida que gestiona el ciclo de vida de sus claves, puede beneficiarse de saber que sus claves están protegidas por módulos de seguridad hardware (HSM) con certificación FIPS 140-2 Nivel 3 basados en la nube que protegen contra el robo de información. Puede obtener más información sobre cómo utilizar Key Protect en la Guía de aprendizaje de iniciación.
- Hyper Protect Crypto Services (Traiga sus propias claves - KYOK) es un HSM dedicado de un solo arrendatario, controlado por usted. El servicio se basa en el hardware con certificado FIPS 140-2 Nivel 4, el más alto que se ofrece en el sector de nube. Puede obtener más información sobre cómo utilizar Hyper Protect Crypto Services en la Guía de aprendizaje de iniciación.
Estos servicios permiten el uso de una clave proporcionada por el cliente para controlar el cifrado. Al inhabilitar o suprimir esta clave, puede impedir cualquier acceso adicional a los datos almacenados por el servicio, ya que ya no es posible descifrarla.
Considere la posibilidad de utilizar las claves gestionadas por el cliente si necesita las características siguientes:
- Cifrado de datos en reposo controlado por su propia clave.
- Control explícito del ciclo de vida de los datos almacenados en reposo.
Las claves gestionadas por el cliente sólo están disponibles en el plan Estándar.
La supresión de la clave gestionada por el cliente no se puede recuperar y generará la pérdida de todos los datos almacenados en la instancia de Event Notifications.
Lo que no está cubierto por el cifrado gestionado por el cliente
Si se selecciona la función de cifrado gestionado por el cliente, el usuario debe ser consciente de que sólo los datos del cliente están cubiertos por este cifrado. Event Notifications cifra en reposo otros datos relacionados con el uso del servicio.
No se recomienda utilizar información confidencial en los metadatos de los clientes.
¿Cómo funciona el cifrado gestionado por el cliente?
Event Notifications utiliza un concepto denominado cifrado de sobre para implementar las claves gestionadas por el cliente.
El cifrado de sobre es la práctica de cifrar una clave de cifrado con otra clave de cifrado. La clave utilizada para cifrar los propios datos se conoce como una clave de cifrado de datos (DEK). El DEK en sí nunca se almacena, sino que lo envuelve una segunda clave que se muestra como clave de cifrado de claves (KEK - key encryption key) para crear una DEK envuelta.
Para descifrar datos, la DEK envuelta se debe desenvolver en primer lugar para obtener la DEK. Este proceso sólo es posible accediendo a la KEK, que en este caso es su clave raíz almacenada en Key Protect o en Hyper Protect Crypto Services.
El usuario es propietario de la KEK, que crea como clave root en el servicio Hyper Protect Crypto Services o Key Protect. El servicio Event Notifications no ve nunca la clave raíz (KEK). El almacenamiento, la gestión y el uso para encapsular y desencapsular la DEK se realiza por completo en el servicio de gestión de claves. Si inhabilita o suprime la clave, los datos ya no se pueden descifrar.
Habilitación de una clave gestionada por el cliente para Event Notifications
Lleve a cabo los pasos siguientes para suministrar la instancia de Event Notifications con el fin de utilizar una clave gestionada por el cliente:
-
Suministre una instancia de Key Protect o Hyper Protect Crypto Services.
-
Cree una política de autorización para permitir que el servicio de Event Notifications acceda a la instancia de servicio de gestión de claves como lector. Para obtener más información, consulte Uso de autorizaciones para conceder acceso entre servicios.
-
Cree o importe una clave raíz en la instancia de servicio de gestión de claves.
-
Recupere el nombre de recursos de nube (CRN) de la clave utilizando la opción Ver el CRN en la GUI de la instancia de servicio de gestión de claves.
-
Suministre una instancia de Event Notifications. Esta función sólo está disponible en el plan Estándar.
Utilización de una clave gestionada por el cliente
Después de habilitar una clave gestionada por el cliente, el clúster funcional con normalidad pero con las siguientes prestaciones adicionales:
Cómo evitar el acceso a los datos
Para impedir temporalmente el acceso, puede inhabilitar la clave raíz. Como consecuencia, Event Notifications ya no puede acceder a los datos porque ya no tiene acceso a la clave.
Para eliminar de forma permanente el acceso, puede suprimir la clave. Sin embargo, debe tener una precaución extrema porque esta operación no se puede recuperar. Perderá el acceso a los datos almacenados en la instancia de Event Notifications. No hay forma de recuperar estos datos.
En ambos casos, la instancia de Event Notifications concluye y yo no se aceptan o se procesan las conexiones. Se genera un evento de registro en la nube para informar de la acción. Para obtener más información, consulte Sucesos de Event Notifications.
La autorización debe permanecer en todo momento entre su Event Notifications y la instancia del servicio de gestión de claves. Si bien la eliminación de esta autorización impide a Event Notifications acceder a sus datos en el futuro, los datos ya utilizados seguirán estando disponibles durante un tiempo.
Se le cobrará por su instancia de Event Notifications hasta que la desaprovisione utilizando la consola IBM Cloud o la CLI. Estos cargos se siguen aplicando aunque haya elegido impedir el acceso a los datos.
Restauración del acceso a los datos
El acceso se puede restaurar solamente si no se ha suprimido la clave. Para restaurar el acceso, vuelva a habilitar la clave raíz. Después de un breve periodo de inicialización, se reinicia la instancia de Event Notifications y se empiezan a aceptar de nuevo las conexiones. Se conservan todos los datos, sujetos a los límites de retención normales configurados en la instancia.
Se genera un evento de registro en la nube para informar de la acción. Para obtener más información, consulte Sucesos de Activity Tracker.
Rotación de la clave
Key Protect y Hyper Protect Crypto Services dan soporte a la rotación de claves raíz, ya sea bajo demanda o en una planificación. Cuando esto ocurre, Event Notifications adopta la nueva clave envolviendo de nuevo el DEK tal y como se describe en cómo funciona el cifrado gestionado por el cliente.
Se genera un evento de registro en la nube para informar de la acción. Para obtener más información, consulte Sucesos de Activity Tracker.
Inhabilitación del cifrado gestionado por el cliente
Después de habilitar el cifrado gestionado por el cliente, no es posible inhabilitarlo. En lugar de ello, debe suprimir la instancia de servicio y crear una instancia nueva.
Como alternativa, puede utilizar módulos Terraform IBM (TIM) preconfigurados, de código abierto y listos para la empresa, para aprovisionar su infraestructura a través de un módulo Terraform Event Notifications consulte el ejemplo completo que muestra la creación de una instancia de Key Protect con una clave raíz, el aprovisionamiento de una instancia de Event Notifications con cifrado BYOK (traiga su propia clave) y la configuración de la política de autorización entre servicios.