Integración de servicios de IBM Cloud con Hyper Protect Crypto Services

Puede integrar los servicios de IBM Cloud con IBM Cloud® Hyper Protect Crypto Services para crear soluciones para trasladar y gestionar su propio cifrado en la nube.

Después de crear una instancia del servicio e inicializar la instancia de servicio, debe establecer autorizaciones de servicio a servicio para permitir que un servicio acceda a otro a través de la autorización de una sola cuenta o de la autorización entre cuentas. Para obtener instrucciones detalladas sobre cómo establecer autorizaciones, consulte Creación de una autorización en la interfaz de usuario. Asegúrese de que sigue el proceso y seleccione Hyper Protect Crypto Services como servicio de destino.

Consulte las instrucciones de integración siguientes para integrar Hyper Protect Crypto Services con cada servicio soportado.

Integración de servicios de almacenamiento

De forma predeterminada, los datos que almacena en los servicios de almacenamiento de IBM Cloud se cifran utilizando claves generadas aleatoriamente. Si desea controlar las claves de cifrado y utilizar sus propias claves para cifrar su almacenamiento, puede asociar las claves raíz que gestiona en Hyper Protect Crypto Services al servicio de almacenamiento y beneficiarse del cifrado de sobre para añadir otra capa de protección a sus datos. Como las claves raíz se cifran mediante la clave maestra que es propiedad del usuario nadie más, incluidos los administradores de IBM Cloud, puede acceder a sus datos.

Tabla 1. Servicios de almacenamiento soportados
Servicio Descripción Instrucción de integración
IBM Cloud Object Storage IBM Cloud Object Storage es una plataforma altamente disponible, duradera y segura para almacenar datos no estructurados. El almacenamiento de objetos es la forma más eficaz de almacenar archivos PDF, archivos multimedia, copias de seguridad de base de datos, imágenes de disco, o incluso conjuntos de datos estructurados de gran tamaño.
IBM® Cloud Block Storage for Virtual Private Cloud Block Storage for VPC proporciona almacenamiento de datos de alto rendimiento montado en hipervisor para las instancias de servidor virtual que puede suministrar dentro de la VPC. Creación de volúmenes de almacenamiento en bloque con cifrado gestionado por el cliente
IBM Cloud® File Storage for VPC IBM Cloud® File Storage for VPC es una oferta de almacenamiento de archivos zonal que proporciona servicios de almacenamiento de archivos basados en NFS. Creación de comparticiones de archivos con cifrado gestionado por el cliente

Integración de servicios de base de datos

De forma predeterminada, los datos que almacena en los servicios de base de datos de IBM Cloud se cifran utilizando claves generadas aleatoriamente. Si desea controlar las claves de cifrado y utilizar sus propias claves para cifrar las bases de datos, puede asociar las claves raíz que gestiona en Hyper Protect Crypto Services al servicio de base de datos y aprovechar el cifrado de sobre para añadir otra capa de protección a los datos. Como las claves raíz se cifran mediante la clave maestra que es propiedad del usuario nadie más, incluidos los administradores de IBM Cloud, puede acceder a sus datos.

Tabla 2. Servicios de base de datos soportados
Servicio Descripción Instrucción de integración
IBM Cloud Databases for Elasticsearch IBM Cloud Databases for Elasticsearch es un servicio Elasticsearch listo para la empresa y totalmente gestionado que se crea con la integración nativa en IBM Cloud. Integración de Hyper Protect Crypto Services
IBM Cloud Databases for EnterpriseDB IBM Cloud Databases for EnterpriseDB es un motor de base de datos que optimiza las características incluidas de PostgreSQL. Puede obtener una mayor escalabilidad, seguridad y fiabilidad junto con mejoras que mejoran la productividad del administrador de bases de datos y del desarrollador. Integración de Hyper Protect Crypto Services
IBM Cloud Databases for etcd IBM Cloud Databases for etcd es un servicio etcd listo para la empresa y totalmente gestionado que se ha creado con la integración nativa con IBM Cloud. Integración de Hyper Protect Crypto Services
IBM Cloud Databases for MongoDB IBM Cloud Databases for MongoDB es un servicio MongoDB listo para la empresa y totalmente gestionado que se ha creado con integración nativa con IBM Cloud. Integración de Hyper Protect Crypto Services
IBM Cloud Databases for PostgreSQL IBM Cloud Databases for PostgreSQL es un servicio PostgreSQL listo para la empresa y completamente gestionado que se ha creado con la integración nativa con IBM Cloud. Integración de Hyper Protect Crypto Services
IBM Cloud Databases for Redis IBM Cloud Databases for Redis es un almacén de valores claves de la memoria de código abierto diseñado para la pila de aplicaciones modernas. Con Databases for Redis, puede utilizar contadores, colas, listas e HyperLogLogs para manejar problemas de datos complejos. Integración de Hyper Protect Crypto Services
IBM Cloud Messages for RabbitMQ IBM Cloud Messages for RabbitMQ es un servicio RabbitMQ listo para la empresa y totalmente gestionado con integración nativa con IBM Cloud. Da soporte a varios protocolos de mensajería como un intermediario. Integración de Hyper Protect Crypto Services
IBM Db2 on Cloud IBM Db2 on Cloud es una base de datos SQL suministrada en la nube. Puede utilizar Db2 on Cloud como utilizaría cualquier software de base de datos, pero sin el tiempo y el gasto que suponen la configuración del hardware o la instalación y el mantenimiento de software. Integración de Hyper Protect Crypto Services

Integración de servicios de cálculo

Utilice Hyper Protect Crypto Services para trasladar sus propias claves a los servicios de cálculo.

Tabla 3. Servicios de cálculo soportados
Servicio Descripción Instrucción de integración
Plantillas de imagen deIBM Cloud Puede utilizar las plantillas de imagen de IBM Cloud para capturar una imagen de un servidor virtual para replicar rápidamente su configuración con cambios mínimos en el proceso de pedido. Con la característica de cifrado de extremo a extremo (E2E - End to End), puede traer su propia imagen de sistema operativo cifrada habilitada para cloud-init. Utilización del cifrado de extremo a extremo para suministrar una instancia cifrada
IBM Cloud Virtual Servers para Virtual Private Cloud(VPC) Virtual Servers para VPC es una oferta de infraestructura como servicio (IaaS) que le proporciona acceso a todas las ventajas de IBM Cloud VPC, incluido el aislamiento, la seguridad y la flexibilidad de la red. Con la integración con Hyper Protect Crypto Services, puede crear un volumen de almacenamiento de bloque cifrado cuando crea una instancia de servidor virtual y utilizar sus propias claves raíz para proteger las claves de cifrado de datos que cifran sus datos en reposo. Creación de instancias de servidor virtual con volúmenes de cifrado gestionado por el cliente
Protocolo de interoperatividad de gestión de claves (KMIP) para VMware® en IBM Cloud KMIP for VMware® trabaja con el cifrado nativo de vSphere y el cifrado vSAN para proporcionar una gestión de cifrado de almacenamiento simplificada. Al integrarse con Hyper Protect Crypto Services, puede utilizar Hyper Protect Crypto Services para gestionar las claves de cifrado que utilizan las soluciones de VMware® en IBM Cloud.
Entrust DataControl para IBM Cloud-anteriormente conocido como HyTrust CloudControl El servicio Entrust DataControl se integra con Hyper Protect Crypto Services para proteger sus datos con un cifrado sólido y una gestión de claves escalable. El servicio proporciona cifrado tanto a nivel del sistema operativo como a nivel de datos para proteger sus cargas de trabajo durante sus ciclos de vida.
Power Virtual Server Power Virtual Server es una oferta de Power Systems. Puede utilizar Power Virtual Server para integrarse con Hyper Protect Crypto Services para almacenar y proteger de forma segura la información de claves de cifrado para AIX y Linux. Integración de Power Virtual Server con Hyper Protect Crypto Services

Integraciones de servicios de contenedor

Mediante la integración con Hyper Protect Crypto Services, puede cifrar los secretos de Kubernetes y el componente etcd de su maestro de Kubernetes con sus propias claves raíz que se gestionan en Hyper Protect Crypto Services.

Tabla 4. Servicios de contenedor soportados
Servicio Descripción Instrucción de integración
IBM Cloud Kubernetes Service IBM Cloud Kubernetes Service es una oferta gestionada creada para crear un clúster de Kubernetes de hosts de cálculo para desplegar y gestionar aplicaciones contenerizadas en IBM Cloud. Cifrado de los secretos y del disco local del nodo maestro de Kubernetes mediante un proveedor de KMS
Red Hat OpenShift on IBM Cloud Red Hat OpenShift on IBM Cloud es una oferta gestionada para crear su propio clúster de Red Hat OpenShift on IBM Cloud de hosts de cálculo para desplegar y gestionar aplicaciones de contenedor en IBM Cloud. Además de utilizar Hyper Protect Crypto Services para proteger los secretos de Kubernetes, también puede desplegar el direccionador de Hyper Protect Crypto Services, que utiliza el motor de OpenSSL GREP11 para acceder a las claves privadas que se almacenan en su instancia de Hyper Protect Crypto Services para cifrar rutas.

Integraciones de servicios de ingestión

Puede integrar Hyper Protect Crypto Services con los siguientes servicios de ingestión.

Tabla 5. Servicios de ingestión soportados.
Servicio Descripción Instrucción de integración
IBM Cloud Monitoring IBM Cloud Monitoring es un sistema de gestión de nube nativa y de inteligencia de contenedor. Puede utilizarlo para obtener visibilidad operativa sobre el rendimiento y el estado de la instancia de Hyper Protect Crypto Services. Guía de aprendizaje de inicio
IBM Cloud Schematics IBM Cloud Schematics proporciona potentes herramientas para automatizar el suministro de su infraestructura de nube y su gestión, la configuración y la operación de sus recursos de nube y el despliegue de sus cargas de trabajo de aplicación. Todos los datos, las entradas de usuario y los datos que se generan en tiempo de ejecución durante la ejecución del código de automatización se almacenan en IBM Cloud Object Storage. De forma predeterminada, estos datos se cifran utilizando claves de cifrado de Schematics. Si tiene que controlar las claves de cifrado, se puede integrar con su instancia de Hyper Protect Crypto Services para utilizar sus propias claves raíz. Habilitación de claves gestionadas por el cliente para Schematics
Event Streams El servicio Event Streams es un bus de mensajes de alto rendimiento que se crea con Apache Kafka. Puede utilizarlo para la ingesta de sucesos en IBM Cloud y la distribución de secuencias de sucesos entre sus servicios y aplicaciones. De forma predeterminada, los datos de carga útil de mensajes en Event Streams se cifran en reposo utilizando una clave generada aleatoriamente. Si tiene que controlar las claves de cifrado, se puede integrar con su instancia de Hyper Protect Crypto Services para utilizar sus propias claves raíz. Habilitación de una clave gestionada por el cliente para Event Streams

Integraciones de los servicios de seguridad

Puede integrar Hyper Protect Crypto Services con los siguientes servicios relacionados con la seguridad. De forma predeterminada, los datos que se almacenan en estos servicios se cifran en reposo utilizando una clave gestionada por IBM. Puede añadir un nivel superior de control de cifrado a sus datos en reposo habilitando la integración con Hyper Protect Crypto Services para utilizar sus propias claves raíz.

Tabla 6. Servicios de seguridad soportados.
Servicio Descripción Instrucción de integración
App ID App ID almacena y cifra atributos de perfil de usuario. Como servicio multiarrendatario, cada arrendatario tiene una clave de cifrado designada y los datos de usuario de cada uno se cifran únicamente con la clave de dicho arrendatario. Habilitación de claves gestionadas por el cliente para App ID utilizando Hyper Protect Crypto Services
Secrets Manager Con Secrets Manager, puede gestionar de forma centralizada sus secretos en una instancia dedicada de un único arrendatario. Protección de los datos confidenciales en Secrets Manager
Security and Compliance Center Con Security and Compliance Center, puede gobernar las configuraciones de recursos de nube y gestionar de forma centralizada el cumplimiento de las directrices de la organización y normativas. Cuando trabaja con Security and Compliance Center, el servicio genera los datos a medida que interactúa con él. Protección de los datos confidenciales en Security and Compliance Center

Integraciones de servicios de herramientas de desarrollador

Puede integrar Hyper Protect Crypto Services con los siguientes servicios de herramientas de desarrollador.

Tabla 7. Servicios de herramientas de desarrollador soportados.
Servicio Descripción Instrucción de integración
IBM Cloud® Continuous Delivery El servicio Continuous Delivery proporciona una suite de herramientas que dan soporte a las prácticas recomendadas de DevOps. Puede utilizar el servicio para gestionar cadenas de herramientas, operar conductos de entrega, obtener información sobre la calidad del código y las vulnerabilidades, integrar herramientas de terceros, etc.

Comprensión de la integración

Cuando integra un servicio con soporte con Hyper Protect Crypto Services, habilita el cifrado de sobre de dicho servicio. Con esta integración, puede utilizar una clave raíz que almacena en Hyper Protect Crypto Services para envolver las claves de cifrado de datos que cifran sus datos en reposo.

Por ejemplo, puede crear una clave raíz, gestionar la clave en Hyper Protect Crypto Services y utilizar la clave raíz para proteger los datos que se almacenan en distintos servicios en la nube.

El siguiente diagrama muestra la escena de la integración de Hyper Protect Crypto Services con dos servicios.

El diagrama muestra una vista contextual de la integración de Hyper Protect Crypto Services.
Figura 1. Integración de Hyper Protect Crypto Services

Entre bastidores, la API de servicio de gestión de claves Hyper Protect Crypto Services impulsa el proceso de cifrado de sobre.

En la tabla siguiente se listan los métodos API que añaden o eliminan el cifrado de sobre en un recurso.

Tabla 8. Describe los métodos de API del servicio de gestión de claves Hyper Protect Crypto Services
Método Descripción
POST /keys/{root_key_ID}?action=wrap Envolver (cifrar) una clave de cifrado de datos.
POST /keys/{root_key_ID}?action=unwrap Desenvolver (descifrar) una clave de cifrado de datos.

Para obtener más información sobre la gestión programática de las claves en Hyper Protect Crypto Services, consulte la documentación de referencia de la API del servicio de gestión de clavesHyper Protect Crypto Services.

Qué hacer a continuación

Agregue el cifrado avanzado a sus recursos de nube creando una clave raíz en Hyper Protect Crypto Services. Añada un recurso a un servicio de datos de nube soportado y, a continuación, seleccione la clave raíz que desea utilizar para el cifrado avanzado.

  • Para obtener más información sobre la creación de claves raíz con el servicio Hyper Protect Crypto Services, consulte Creación de claves raíz.
  • Para obtener más información acerca de traer sus propias claves raíz al servicio Hyper Protect Crypto Services, consulte Importación de claves raíz.