Gestion du chiffrement

Par défaut, les données client dans Event Notifications sont chiffrées au repos à l'aide d'une clé générée de manière aléatoire. Bien que ce modèle de chiffrement par défaut fournisse une sécurité au repos, il se peut que vous ayez besoin d'un niveau de contrôle plus élevé. Pour ces cas d'utilisation, Event Notifications prend en charge le chiffrement géré par le client avec les services IBM Cloud® Key Management suivants :

  • IBM® Key Protect for IBM Cloud® (Bring Your Own Key - BYOK) vous aide à fournir des clés cryptées pour les applications à travers les services IBM Cloud. Dans le cadre de la gestion du cycle de vie de vos clés, sachez que vos clés sont sécurisées par des modules de sécurité matériels (HSM) basés sur le cloud et certifiés FIPS 140-2 niveau 3 qui vous protègent contre le vol d'informations. Vous trouverez plus d'informations sur l'utilisation de Key Protect dans le tutoriel d'initiation.
  • Hyper Protect Crypto Services (Keep Your Own Key-KYOK) est un module HSM dédié à service exclusif que vous contrôlez. Le service repose sur un matériel certifié FIPS 140-2 Level 4, qui propose le niveau de sécurité maximal offert par un fournisseur de cloud sur le marché. Vous trouverez plus d'informations sur l'utilisation de Hyper Protect Crypto Services dans le tutoriel d'initiation.

Ces services permettent l'utilisation d'une clé fournie par le client pour contrôler le chiffrement. En désactivant ou supprimant cette clé, vous pouvez empêcher tout accès ultérieur aux données stockées par le service, car il ne sera plus possible de les déchiffrer.

Envisagez d'utiliser des clés gérées par le client si vous avez besoin des fonctions suivantes :

  • Chiffrement des données au repos contrôlé par votre propre clé.
  • Contrôle explicite du cycle de vie des données stockées au repos.

Les clés gérées par le client ne sont disponibles que pour le plan Standard.

La suppression de la clé gérée par le client, qui n'est pas récupérable, entraîne la perte de toutes les données stockées dans votre instance Event Notifications.

Ce qui n'est pas couvert par le chiffrement géré par le client

Si la fonction de cryptage gérée par le client est sélectionnée, l'utilisateur doit savoir que seules les données du client sont couvertes par ce cryptage. Event Notifications crypte au repos les autres données liées à l'utilisation du service.

Il n'est pas recommandé d'utiliser des informations confidentielles dans les métadonnées du client.

Fonctionnement du chiffrement géré par le client

Event Notifications utilise un concept appelé chiffrement d'enveloppe pour implémenter des clés gérées par le client.

Le chiffrement d'enveloppe est une pratique qui consiste à chiffrer une clé de chiffrement avec une autre clé de chiffrement. La clé utilisée pour chiffrer les données réelles porte le nom de clé DEK (Data Encryption Key). La clé elle-même n'est jamais stockée, mais elle est encapsulée par une seconde clé connue sous le nom de clé KEK (Key Encryption Key) afin de créer une clé DEK encapsulée.

Pour déchiffrer les données, la clé DEK encapsulée doit d'abord être désencapsulée pour obtenir la clé DEK. Ce processus n'est possible qu'en accédant à la KEK, qui dans ce cas est votre clé racine stockée soit dans Key Protect ou dans Hyper Protect Crypto Services.

Vous êtes propriétaire de la clé KEK, que vous créez en tant que clé racine dans le service Hyper Protect Crypto Services ou Key Protect. Le service Event Notifications ne voit jamais la clé KEK racine. Son stockage, sa gestion et son utilisation pour encapsuler et désencapsuler la clé DEK sont effectués intégralement dans le service de gestion des clés. Si vous désactivez ou supprimez la clé, les données ne peuvent plus être déchiffrées.

Activation d'une clé gérée par le client pour Event Notifications

Procédez comme suit pour mettre à disposition votre instance Event Notifications afin d'utiliser une clé gérée par le client :

  1. Mettez à disposition une instance de Key Protect ou Hyper Protect Crypto Services.

  2. Créez une règle d'autorisation pour permettre au service Event Notifications d'accéder à l'instance de service de gestion de clés en tant que Lecteur. Pour plus d'informations, voir Utilisation des autorisations pour accorder l'accès entre les services.

  3. Créez ou importez une clé racine dans votre instance de service de gestion de clés.

  4. Extrayez le nom de ressource de cloud (CRN) de la clé en utilisant l'option Afficher le CRN dans l'interface graphique de l'instance de service de gestion de clés.

  5. Mettez à disposition une instance d'Event Notifications. Cette fonction n'est disponible que pour le plan Standard.

Utilisation d'une clé gérée par le client

Une fois que la clé gérée par le client est activée, le cluster fonctionne normalement, mais avec les fonctionnalités supplémentaires suivantes :

Interdiction d'accéder aux données

Pour empêcher temporairement l'accès, vous pouvez désactiver votre clé racine. De ce fait, Event Notifications ne peut plus accéder aux données car il ne peut plus accéder à la clé.

Pour retirer définitivement l'accès, vous pouvez supprimer la clé. Agissez toutefois avec une extrême prudence, car il est impossible de revenir en arrière. Vous perdrez l'accès à toutes les données stockées dans votre instance Event Notifications. Il n'y a aucun moyen de récupérer ces données.

Dans les deux cas, l'instance Event Notifications s'arrête et n'accepte ou ne traite plus les connexions. Un événement "cloud logs" est généré pour signaler l'action. Pour plus d'informations, voir Evénements Event Notifications.

L'autorisation doit rester en place entre votre Event Notifications et l'instance du service de gestion des clés à tout moment. Si la suppression de cette autorisation empêche Event Notifications d'accéder à vos données à l'avenir, les données déjà utilisées continueront d'être disponibles pendant un certain temps.

Vous êtes facturé pour votre instance de Event Notifications jusqu'à ce que vous la déprovisionniez à l'aide de la console IBM Cloud ou du CLI. Ces frais sont toujours appliqués même si vous avez choisi d'empêcher l'accès à vos données.

Restauration de l'accès aux données

L'accès ne peut être restauré que si la clé n'a pas été supprimée. Pour restaurer l'accès, réactivez votre clé racine. Après une courte période d'initialisation, votre instance Event Notifications est redémarrée et recommence à accepter les connexions. Toutes les données sont conservées, dans les limites de conservation normales configurées dans votre instance.

Un événement "cloud logs" est généré pour signaler l'action. Pour plus d'informations, voir Evénements Activity Tracker.

Rotation des clés

Key Protect et Hyper Protect Crypto Services prennent en charge la rotation des clés racine, à la demande ou de façon planifiée. Lorsque cela se produit, Event Notifications adopte la nouvelle clé en réenveloppant la DEK, comme décrit dans la section " Comment fonctionne le cryptage géré par le client".

Un événement "cloud logs" est généré pour signaler l'action. Pour plus d'informations, voir Evénements Activity Tracker.

Désactivation du chiffrement géré par le client

Une fois que vous avez activé le chiffrement géré par le client, il n'est plus possible de le désactiver. Vous devez à la place supprimer l'instance de service et créer une nouvelle instance.

Vous pouvez également utiliser des modules Terraform IBM (TIM) préconstruits, open-source et prêts pour l'entreprise afin de provisionner votre infrastructure par le biais d'un module TIM Event Notifications si vous utilisez le module TIM, consultez l'exemple complet qui démontre la création d'une instance Key Protect avec une clé racine, le provisionnement d'une instance Event Notifications avec le chiffrement BYOK (bring-your-own-key) et la configuration de la politique d'autorisation entre les services.