IBM Cloud-Services in Hyper Protect Crypto Services integrieren
Sie können IBM Cloud-Services mit IBM Cloud® Hyper Protect Crypto Services integrieren, um Lösungen zu erstellen, mit denen Sie Ihre eigene Verschlüsselung in der Cloud verwenden und verwalten können.
Nachdem Sie eine Instanz des Service erstellt und die Serviceinstanz initialisiert haben, müssen Sie Service-zu-Service-Autorisierungen einrichten, damit ein Service über die Einzelkontoberechtigung oder die kontenübergreifende Autorisierung auf einen anderen Service zugreifen kann. Ausführliche Anweisungen zum Einrichten der Berechtigungen finden Sie unter Berechtigung in der Benutzerschnittstelle erstellen. Stellen Sie sicher, dass Sie den Prozess befolgen und Hyper Protect Crypto Services als Zielservice auswählen.
Beachten Sie die folgenden Integrationsanweisungen, um Hyper Protect Crypto Services mit jedem unterstützten Service zu integrieren.
Integrationen mit Speicherservices
Die Daten, die Sie in IBM Cloud-Speicherservices speichern, werden standardmäßig mithilfe von zufällig generierten Schlüsseln verschlüsselt. Wenn Sie die Verschlüsselungsschlüssel steuern und Ihre eigenen Schlüssel zum Verschlüsseln Ihres Speichers verwenden möchten, können Sie Rootschlüssel, die Sie in Hyper Protect Crypto Services verwalten, Ihrem Speicherservice zuordnen und die Envelope-Verschlüsselung nutzen, um Ihren Daten einen weiteren Schutz zu bieten. Da Rootschlüssel durch den Masterschlüssel verschlüsselt werden, der dem Benutzer gehört, können keine anderen Benutzer, einschließlich der IBM Cloud-Administratoren, auf Ihre Daten zugreifen.
| Service | Beschreibung | Integrationsanweisung |
|---|---|---|
| IBM Cloud Object Storage | IBM Cloud Object Storage ist eine hoch verfügbare, permanente und sichere Plattform zum Speichern unstrukturierter Daten. Der Objektspeicher bietet die effizienteste Möglichkeit zum Speichern von PDFs, Mediendateien, Datenbanksicherungen, Plattenimages oder sogar von umfangreichen strukturierten Datasets. | |
| IBM® Cloud Block Storage for Virtual Private Cloud | Block Storage for VPC stellt über Hypervisor angehängten Hochleistungsdatenspeicher für Ihre virtuellen Serverinstanzen bereit, den Sie in Ihrer VPC bereitstellen können. | Blockspeicherdatenträger mit vom Kunden verwalteter Verschlüsselung erstellen |
| IBM Cloud® File Storage for VPC | IBM Cloud® File Storage for VPC ist ein zonales Dateispeicherangebot, das NFS-basierte Dateispeicherservices bereitstellt. | Dateifreigaben mit kundenverwalteter Verschlüsselung erstellen |
Integrationen mit Datenbankservices
Die Daten, die Sie in IBM Cloud-Datenbankservices speichern, werden standardmäßig mithilfe von zufällig generierten Schlüsseln verschlüsselt. Wenn Sie die Verschlüsselungsschlüssel steuern möchten und Ihre eigenen Schlüssel zum Verschlüsseln Ihrer Datenbanken verwenden möchten, können Sie Rootschlüssel, die Sie in Hyper Protect Crypto Services verwalten, Ihrem Datenbankservice zuordnen und mithilfe der Envelope-Verschlüsselung eine weitere Schutzebene zu Ihren Daten hinzufügen. Da Rootschlüssel durch den Masterschlüssel verschlüsselt werden, der dem Benutzer gehört, können keine anderen Benutzer, einschließlich der IBM Cloud-Administratoren, auf Ihre Daten zugreifen.
| Service | Beschreibung | Integrationsanweisung |
|---|---|---|
| IBM Cloud Databases for Elasticsearch | IBM Cloud Databases for Elasticsearch ist ein auf Unternehmen abgestimmter und vollständig verwalteter Elasticsearch-Service, der mit nativer Integration in IBM Cloud erstellt wurde. | Hyper Protect Crypto Services-Integration |
| IBM Cloud Databases for EnterpriseDB | IBM Cloud Databases for EnterpriseDB ist eine Datenbankengine, die die integrierten Funktionen von PostgreSQL optimiert. Sie profitieren von gesteigerter Skalierbarkeit, Sicherheit und Zuverlässigkeit sowie von Verbesserungen, die die Produktivität von Datenbankadministratoren und Entwicklern steigern. | Hyper Protect Crypto Services-Integration |
| IBM Cloud Databases for etcd | IBM Cloud Databases for etcd ist ein auf Unternehmen abgestimmter und vollständig verwalteter etcd-Service, der mit nativer Integration in IBM Cloud eingebunden wird. | Hyper Protect Crypto Services-Integration |
| IBM Cloud Databases for MongoDB | IBM Cloud Databases for MongoDB ist ein auf Unternehmen abgestimmter und vollständig verwalteter MongoDB-Service, der mit nativer Integration in IBM Cloudeingebunden wird. | Hyper Protect Crypto Services-Integration |
| IBM Cloud Databases for PostgreSQL | IBM Cloud Databases for PostgreSQL ist ein auf Unternehmen abgestimmter und vollständig verwalteter PostgreSQL-Service, der mit nativer Integration in IBM Cloudeingebunden wird. | Hyper Protect Crypto Services-Integration |
| IBM Cloud Databases for Redis | IBM Cloud Databases for Redis ist ein Open-Source-In-Memory-Keystore für Schlüsselwerte, der für den modernen Anwendungsstack entwickelt wurde. Mit Databases for Redis können Sie Zähler, Warteschlangen, Listen und HyperLogLogs verwenden, um komplexe Datenprobleme einfach zu verarbeiten. | Hyper Protect Crypto Services-Integration |
| IBM Cloud Messages for RabbitMQ | IBM Cloud Messages for RabbitMQ ist ein auf Unternehmen abgestimmter und vollständig verwalteter RabbitMQ-Service mit nativer Integration in IBM Cloud. Er unterstützt mehrere Messaging-Protokolle als Broker. | Hyper Protect Crypto Services-Integration |
| IBM Db2 on Cloud | IBM Db2 on Cloud ist eine SQL-Datenbank, die in der Cloud bereitgestellt wird. Sie können Db2 on Cloud wie jede Datenbanksoftware verwenden, jedoch ohne den Zeit- und Kostenaufwand für die Hardwarekonfiguration oder Softwareinstallation und -wartung. | Hyper Protect Crypto Services-Integration |
Integrationen mit Datenverarbeitungsservices
Verwenden Sie Hyper Protect Crypto Services, um Ihre eigenen Schlüssel zu nutzen, um Services zu berechnen.
| Service | Beschreibung | Integrationsanweisung |
|---|---|---|
| IBM Cloud Imagevorlagen | Mit IBM Cloud-Imagevorlagen können Sie ein Image eines virtuellen Servers erfassen, um seine Konfiguration schnell mit minimalen Änderungen im Bestellprozess zu replizieren. Mit der Funktion für die E2E-Verschlüsselung (End-to-End-Verschlüsselung) können Sie ein eigenes verschlüsseltes und durch die Cloudinitialisierung aktiviertes Betriebssystemimage integrieren. | End-to-End-Verschlüsselung zum Bereitstellen einer verschlüsselten Instanz verwenden |
| IBM Cloud Virtual Servers für Virtual Private Cloud(VPC) | Virtual Servers for VPC ist ein Infrastructure-as-a-Service-Angebot (IaaS), das Ihnen Zugang zu allen Vorteilen von IBM Cloud VPC bietet, einschließlich Netzisolation, -sicherheit und -flexibilität. Durch die Integration mit Hyper Protect Crypto Services können Sie einen verschlüsselten Blockspeicherdatenträger erstellen, wenn Sie eine Instanz des virtuellen Servers erstellen und Ihre eigenen Rootschlüssel zum Schutz der Datenverschlüsselungsschlüssel verwenden, die Ihre Daten im Ruhezustand verschlüsseln. | Virtual Server-Instanzen mit Datenträgern mit vom Kunden verwalteter Verschlüsselung erstellen |
| Key Management Interoperability Protocol (KMIP) für VMware ® on IBM Cloud | KMIP for VMware ® arbeitet mit der nativen VMware vSphere-Verschlüsselung und der vSAN-Verschlüsselung, um das Management der Speicherverschlüsselung zu vereinfachen. Durch die Integration in Hyper Protect Crypto Serviceskönnen Sie Hyper Protect Crypto Services verwenden, um Verschlüsselungsschlüssel zu verwalten, die von VMware ®-Lösungen unter IBM Cloud verwendet werden. |
|
| Entrust DataControl für IBM Cloud-bisher bekannt als HyTrust CloudControl | Der Entrust-Service DataControl wird mit Hyper Protect Crypto Services integriert, um Ihre Daten durch starke Verschlüsselung und skalierbares Schlüsselmanagement zu schützen. Der Service bietet eine Verschlüsselung sowohl auf der Betriebssystemebene als auch auf der Datenebene, um Ihre Workloads während der gesamten Lebenszyklen zu schützen. |
|
| Power Virtual Server | Power Virtual Server ist ein Power Systems-Angebot. Sie können Power Virtual Server für eine Integration mit Hyper Protect Crypto Services verwenden, um Verschlüsselungsschlüsselinformationen für AIX und Linuxsicher zu speichern und zu schützen. | Power Virtual Server in Hyper Protect Crypto Services |
Integrationen mit Container-Services
Durch die Integration mit Hyper Protect Crypto Services können Sie die geheimen Kubernetes-Schlüssel und die etcd-Komponente des Kubernetes-Masters mit Ihren eigenen Rootschlüsseln, die in Hyper Protect Crypto Services verwaltet werden, verschlüsseln.
| Service | Beschreibung | Integrationsanweisung |
|---|---|---|
| IBM Cloud Kubernetes Service | IBM Cloud Kubernetes Service ist ein verwaltetes Angebot, das für die Erstellung eines Kubernetes-Clusters mit Rechenhosts für die Bereitstellung und Verwaltung von containerisierten Anwendungen in IBM Clouderstellt wurde. | Lokale Festplatte und geheime Schlüssel des Kubernetes-Masters mithilfe eines KMS-Providers verschlüsseln |
| Red Hat OpenShift on IBM Cloud | Red Hat OpenShift on IBM Cloud ist ein verwaltetes Angebot, durch das Sie einen eigenen Red Hat OpenShift on IBM Cloud-Cluster mit Rechenhosts erstellen können, um containerisierte Apps in IBM Cloud bereitzustellen und zu verwalten. Neben
der Verwendung von Hyper Protect Crypto Services zum Schutz der geheimen Kubernetes-Schlüssel können Sie auch den Hyper Protect Crypto Services-Router, der die OpenSSL-Engine GREP11 verwendet, für den Zugriff auf private
Schlüssel bereitstellen, die in Ihrer Hyper Protect Crypto Services-Instanz zum Verschlüsseln von Routen gespeichert sind. |
Integrationen mit Ingestion-Services
Sie können Hyper Protect Crypto Services mit den folgenden Ingestion-Services integrieren.
| Service | Beschreibung | Integrationsanweisung |
|---|---|---|
| IBM Cloud Monitoring | IBM Cloud Monitoring ist ein cloudnatives Container-Intelligence-Managementsystem. Damit erhalten Sie erhalten Sie einen aktiven Einblick in die Leistung und den Status Ihrer Hyper Protect Crypto Services-Instanz. | Lernprogramm zur Einführung |
| IBM Cloud Schematics | IBM Cloud Schematics stellt leistungsfähige Tools für die Automatisierung des Einrichtungs- und Verwaltungsprozesses für Ihre Cloudinfrastruktur, der Konfiguration und des Betriebs Ihrer Cloudressourcen sowie der Bereitstellung Ihrer Anwendungsworkloads bereit. Alle Daten, Benutzereingaben und Daten, die zur Laufzeit während der Ausführung des Automatisierungscodes generiert werden, werden in IBM Cloud Object Storagegespeichert. Diese Daten werden standardmäßig durch die Verwendung von Verschlüsselungsschlüsseln von Schematics verschlüsselt. Wenn Sie die Verschlüsselungsschlüssel steuern müssen, können Sie eine Integration mit Ihrer Hyper Protect Crypto Services-Instanz durchführen, um Ihre eigenen Rootschlüssel zu verwenden. | Vom Kunden verwaltete Schlüssel für Schematics |
| Event Streams | Der Event Streams-Service -Service ist ein Nachrichtenbus für hohen Durchsatz auf der Basis von Apache Kafka. Sie können ihn für die Aufnahme von Ereignissen in IBM Cloud und die Verteilung der Ereignisströme auf die Services und Anwendungen verwenden. Standardmäßig werden die Nachrichtennutzdaten in Event Streams im Ruhezustand verschlüsselt, wozu ein zufällig generierter Schlüssel verwendet wird. Wenn Sie die Verschlüsselungsschlüssel steuern müssen, können Sie eine Integration mit Ihrer Hyper Protect Crypto Services-Instanz durchführen, um Ihre eigenen Rootschlüssel zu verwenden. | Vom Kunden verwalteten Schlüssel für Event Streams |
Integrationen mit Sicherheitsservices
Sie können die Integration mit Hyper Protect Crypto Services mit den folgenden sicherheitsrelevanten Services vornehmen. Standardmäßig werden die Daten, die Sie in diesen Services speichern, im Ruhezustand mit einem von IBM verwalteten Schlüssel verschlüsselt. Durch die Integration mit Hyper Protect Crypto Services zur Verwendung Ihrer eigenen Rootschlüssel können Sie eine höhere Stufe der Verschlüsselungssteuerung für Ihre ruhenden Daten hinzufügen.
| Service | Beschreibung | Integrationsanweisung |
|---|---|---|
| App ID | App ID speichert und verschlüsselt die Attribute von Benutzerprofilen. Als Multi-Tenant-Service besitzt jeder Tenant einen designierten Verschlüsselungsschlüssel. Die Benutzerdaten in jedem Tenant werden nur mit dem Schlüssel des Tenants verschlüsselt. | Vom Kunden verwaltete Schlüssel für App ID mithilfe von Hyper Protect Crypto Services |
| Secrets Manager | Mit Secrets Manager können Sie Ihre geheimen Schlüssel in einer dedizierten Instanz mit einem Tenant zentral verwalten. | Sensible Daten in Secrets Manager schützen |
| Security and Compliance Center | Mit Security and Compliance Center können Sie Konfigurationen von Cloudressourcen steuern und die Einhaltung von Unternehmensrichtlinien und gesetzlichen Bestimmungen (Compliance) zentral verwalten. Bei der Arbeit mit dem Security and Compliance Center generiert der Service Daten, während Sie mit ihm interagieren. | Schützen Sie Ihre sensiblen Daten in Security and Compliance Center |
Serviceintegrationen für Entwicklertools
Sie können Hyper Protect Crypto Services mit den folgenden Services für Entwicklertools integrieren.
| Service | Beschreibung | Integrationsanweisung |
|---|---|---|
| IBM Cloud® Continuous Delivery | Der Service Continuous Delivery stellt eine Suite von Werkzeugen bereit, die DevOps Best Practices unterstützen. Sie können den Service verwenden, um Toolchains zu verwalten, Delivery Pipelines zu betreiben, Einblicke in Codequalität und Schwachstellen zu gewinnen, Tools anderer Anbieter zu integrieren und mehr. |
Eigene Integration verstehen
Wenn Sie einen unterstützten Service in Hyper Protect Crypto Services integrieren, aktivieren Sie die Envelope-Verschlüsselung für diesen Service. Mit dieser Integration können Sie einen Rootschlüssel verwenden, den Sie in Hyper Protect Crypto Services für das Wrapping der Datenverschlüsselungsschlüssel speichern, die Ihre ruhenden Daten verschlüsseln.
Sie können beispielsweise einen Rootschlüssel erstellen, den Schlüssel in Hyper Protect Crypto Services verwalten und mit dem Rootschlüssel die Daten schützen, die in verschiedenen Cloud-Services gespeichert sind.
Im folgenden Diagramm wird das Szenario der Integration von Hyper Protect Crypto Services mit zwei Services dargestellt.
Im Hintergrund steuert die API des Hyper Protect Crypto Services-Schlüsselmanagementservice den Prozess der Envelope-Verschlüsselung.
In der folgenden Tabelle sind die API-Methoden aufgeführt, die die Envelope-Verschlüsselung für eine Ressource hinzufügen oder entfernen.
| Methode | Beschreibung |
|---|---|
POST /keys/{root_key_ID}?action=wrap |
Wrapping (Verschlüsseln) eines Datenverschlüsselungsschlüssels. |
POST /keys/{root_key_ID}?action=unwrap |
Aufheben des Wrappings (Entschlüsseln) eines Datenverschlüsselungsschlüssels. |
Weitere Informationen zur programmgesteuerten Verwaltung Ihrer Schlüssel in Hyper Protect Crypto Servicesfinden Sie in der Hyper Protect Crypto Services Key Management Service-API-Referenzdokumentation.
Nächste Schritte
Fügen Sie erweiterte Verschlüsselung zu Ihren Cloudressourcen hinzu, indem Sie in Hyper Protect Crypto Services einen Rootschlüssel erstellen. Fügen Sie eine Ressource zu einem unterstützten Clouddatenservice hinzu und wählen Sie dann den Rootschlüssel aus, den Sie für die erweiterte Verschlüsselung verwenden möchten.
- Weitere Informationen zum Erstellen von Rootschlüsseln mit dem Hyper Protect Crypto Services-Service finden Sie in Rootschlüssel erstellen.
- Weitere Informationen zum Importieren von Rootschlüsseln in den Hyper Protect Crypto Services-Service finden Sie in Rootschlüssel importieren.